الأمن السيبراني

مجموعة Jewelbug تخترق بريد 15 جهة حكومية بالتوازي مع عمليات احتيال بالعملات المشفرة

كشفت Symantec أن مجموعة Jewelbug، المعروفة أيضاً باسمَي Earth Alux وREF7707، نفذت حملة تجسس استهدفت حسابات بريد إلكتروني حكومية في الشرق الأوسط، بالتزامن مع نشاط واسع للاحتيال على مستخدمي العملات المشفرة. واعتمدت الهجمات على اختراق منصة استضافة بريد مشتركة وزرع برمجيات خبيثة وسرقة ملفات تعريف الارتباط والبيانات الحساسة.

13 أغسطس 2026
4 دقائق قراءة
0 قراءة
مجموعة Jewelbug تخترق بريد 15 جهة حكومية بالتوازي مع عمليات احتيال بالعملات المشفرة

كشفت أبحاث Symantec أن مجموعة القرصنة Jewelbug اخترقت حسابات بريد إلكتروني تابعة لـ15 جهة حكومية ضمن حملة استهدفت دولة في الشرق الأوسط، فيما كانت تدير بالتوازي عمليات احتيال واسعة مرتبطة بالعملات المشفرة. ويشير الجمع بين التجسس وتحقيق الإيرادات من الجرائم الإلكترونية إلى أن المجموعة قد تعمل أيضاً بنموذج القرصنة مقابل المال، وفقاً للباحثين.

وتُعرف Jewelbug أيضاً باسمَي Earth Alux وREF7707، وقد استهدفت جهات حكومية وعسكرية وقطاعات حيوية، من بينها الدفاع والاتصالات والتعليم والطيران. ووجدت Symantec أن عمليتي التجسس والاحتيال المالي أُديرتا من لوحة تحكم واحدة، ما كشف عن ترابط البنية التحتية والعمليات المستخدمة في النشاطين.

اختراق منصة بريد حكومية مشتركة

حصل المهاجمون، الذين تصفهم Symantec بأنهم مجموعة مقرها الصين، على صلاحية الكتابة في منصة استضافة مشتركة تديرها شركة الاتصالات الحكومية ووكالة الخدمات الوطنية. ومن خلال الوصول إلى تثبيت البريد الإلكتروني المستخدم من عدة وزارات ووكالات، زرعوا وسمًا برمجياً واحداً داخل القالب المشترك.

كان النص الخبيث يُنفذ عند تسجيل الدخول وفي صفحات صناديق البريد عبر أكثر من 15 نطاقاً حكومياً، ويفتح اتصالاً باستخدام WebSocket مع خادم القيادة والسيطرة. كما سرق ملفات تعريف الارتباط الخاصة بالبريد واستخرج عنوان المستخدم لتحديد ما إذا كان ينتمي إلى نطاق حكومي مستهدف.

وعندما يتعرف النظام على هدف ذي قيمة، يعرض نافذة تحديث مزيفة لبرنامج Adobe Flash. ويؤدي تثبيت هذا التحديث إلى تنزيل برمجية Antino الخلفية على أجهزة Windows، إلى جانب أدوات للمتصفح. وتستخدم المجموعة كذلك إطار XG-Web للوصول عن بُعد وسرقة البيانات وإدارة الحملات ومعلومات الضحايا.

برمجيات لسرقة الجلسات والبيانات

توزع Jewelbug برمجية Antino عبر ملفات HTA خبيثة ومثبتات مزيفة لـAdobe Flash وAdobe، ثم تستخدمها لتنزيل حمولات إضافية. ومن بينها إضافة متصفح خبيثة باسم PDF Viewer تعمل على Chrome وFirefox، ويمكنها سرقة ملفات تعريف الارتباط وبيانات الاعتماد، واعتراض حركة المرور، وحقن JavaScript، وإتاحة وظائف المتصفح عن بُعد.

وتتبعت Symantec إصابات Antino إلى البنية التحتية للمجموعة، ثم حصلت على رؤية لمنصة إدارة القيادة والسيطرة وقاعدة البيانات وسجلات الخوادم والشيفرة المصدرية وملفات المشغلين. وأظهرت البيانات أكثر من مليون سجل لاتصالات implants بقاعدة الضحايا، وأكثر من 580 ألف ملف تعريف ارتباط مسروق، وآلاف بيانات الاعتماد، إضافة إلى أكثر من 2300 رسالة بريد إلكتروني مُستخرجة.

استهداف حكومي واحتيال آلي

امتدت عمليات التجسس إلى مؤسسات حكومية وعسكرية في الشرق الأوسط وجنوب شرق آسيا وجنوب آسيا. وسجلت خوادم التشغيل نحو 1.1 مليون حدث لتحديد الموقع الجغرافي من قرابة 4300 عنوان IP مصدر، بينها نحو 87200 اتصال من دولة في جنوب شرق آسيا استهدف شبكات اتصالات وعسكرية حكومية، ونحو 53100 اتصال من دولة في الشرق الأوسط، ونحو 15000 اتصال من دولة ثانية في جنوب شرق آسيا.

أما النشاط المالي، فاعتمد على مقالات مولدة بالذكاء الاصطناعي لجذب الزيارات إلى مواقع مزيفة لتداول العملات المشفرة، إلى جانب روبوتات للنقر والتلاعب بترتيب نتائج البحث. ووفق Symantec، تجمع المجموعة الكلمات المفتاحية آلياً، وتنشئ آلاف صفحات التنزيل الوهمية باستخدام الذكاء الاصطناعي، ثم تنشرها عبر أسطول يضم 44 خادماً لإدارة المحتوى ومئات النطاقات المشابهة لمواقع OKX وBinance.

وشملت الطعوم الأخرى مواقع المراهنات الرياضية وبوابات البث المباشر المقرصنة وعمليات احتيال تنتحل صفة محققين خاصين. وقالت Symantec إن لديها ثقة عالية في إسناد الأنشطة المدفوعة مالياً إلى شركة صينية تعلن عن خدمات تحسين محركات البحث.

أدوات متعددة للأنظمة والبنية التحتية

تستخدم Jewelbug أيضاً أداة ClientKing المطورة بلغة Rust، وتستهدف خوادم Linux وأجهزة ARM64 وموجّهات ASUS. وتدعم الأداة تنفيذ الأوامر، وإنشاء وكيل SOCKS، ونفق DNS، وتحميل وحدات نواة في الذاكرة. كما استضاف المهاجمون حمولات مموهة على مستندات Google العامة، ما ساعد على جعل حركة المرور الخبيثة تبدو شبيهة بالاتصالات المشروعة مع خدمات Google.

نشرت Symantec مؤشرات اختراق مرتبطة بالنشاط المرصود، إلى جانب تقرير تقني أكثر تفصيلاً يتناول أدوات Jewelbug وأساليبها وعملياتها المالية والبنية التحتية المستخدمة في الهجمات.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات