Jewelbug kampányok

Editors' Pick

A Symantec Threat Hunter Team egy új, Jewelbug (REF7707Earth AluxCL-STA-0049) néven követett, Kínához köthető fenyegető csoport működését elemezte. A csoport ugyanazt az infrastruktúrát használja állami célú kiberkémkedésre és pénzügyi haszonszerzésre. Miközben kormányzati, védelmi és ipari szervezetek ellen hírszerzési műveleteket hajt végre, párhuzamosan nagyszabású kriptovaluta-csalási kampányokat is működtet, ugyanabból az egyedi C2 rendszerből. A kínai kiberműveletekben egyre nagyobb szerepet kapnak a félprivát, megbízásos szereplők, akik egyszerre szolgálhatnak állami és anyagi érdekeket. 

A pénzügyi műveletek során a Jewelbug mesterséges intelligenciával generált, kriptotőzsdéket – például a Binance és az OKX – utánzó adathalász oldalakat hoz létre. A kampányt több mint 40 tartalomkezelő szerver, SEO manipuláció és több száz, a valódi szolgáltatásokra hasonlító domain támogatja. A kutatók egy nyilvánosan elérhető adatbázisban több mint egymillió malware-bejelentkezést, 580 ezer ellopott böngésző-cookie-t, több ezer hitelesítő adatot és több mint 2300 kiszivárogtatott e-mailt találtak, ami a kampány méretét jól érzékelteti. 

A kémkedési műveletek során a csoport több saját fejlesztésű eszközt használ, köztük a PDF Viewer néven álcázott rosszindulatú böngészőbővítményt és az Antino Windows-back door-t. Az Antino a Microsoft Graph API-t használja parancs- és vezérlőcsatornaként, így a forgalom legitim Microsoft-felhőkommunikációnak tűnik. A kutatók szerint a Jewelbug tevékenysége jól példázza a modern fenyegető csoportok fejlődését, a kiberkémkedés és a pénzügyi motivációjú kiberbűnözés már nem különálló világok, hanem ugyanazon infrastruktúra és operátorok által párhuzamosan végzett műveletek.

FORRÁS