Una investigación de Symantec reveló que el grupo de hackers Jewelbug vulneró cuentas de correo electrónico pertenecientes a 15 entidades gubernamentales en una campaña dirigida contra un país de Oriente Medio, mientras gestionaba paralelamente operaciones de fraude a gran escala relacionadas con las criptomonedas. La combinación de espionaje y generación de ingresos mediante ciberdelitos indica que el grupo también podría operar bajo un modelo de hacking por encargo, según los investigadores.
Jewelbug también es conocido como Earth Alux y REF7707, y ha atacado a entidades gubernamentales y militares, así como sectores esenciales, entre ellos la defensa, las telecomunicaciones, la educación y la aviación. Symantec descubrió que las operaciones de espionaje y fraude financiero se gestionaban desde un único panel de control, lo que reveló una conexión entre la infraestructura y las operaciones utilizadas en ambas actividades.
Vulneración de una plataforma gubernamental compartida de correo
Los atacantes, a quienes Symantec describe como un grupo con sede en China, obtuvieron permisos de escritura en una plataforma de alojamiento compartido gestionada por la empresa estatal de telecomunicaciones y la Agencia Nacional de Servicios. Mediante el acceso a la instalación de correo electrónico utilizada por varios ministerios y organismos, implantaron un único código malicioso dentro de la plantilla compartida.
El código malicioso se ejecutaba al iniciar sesión y en las páginas de los buzones de más de 15 dominios gubernamentales, y abría una conexión mediante WebSocket con un servidor de mando y control. También robaba las cookies del correo y extraía la dirección del usuario para determinar si pertenecía a un dominio gubernamental objetivo.
Cuando el sistema identificaba un objetivo de alto valor, mostraba una ventana falsa de actualización de Adobe Flash. La instalación de esta actualización descargaba la puerta trasera Antino en dispositivos Windows, junto con herramientas para el navegador. El grupo también utiliza el marco XG-Web para el acceso remoto, el robo de datos, la gestión de campañas y la información de las víctimas.
Malware para robar sesiones y datos
Jewelbug distribuye el malware Antino mediante archivos HTA maliciosos e instaladores falsos de Adobe Flash y Adobe, y después los utiliza para descargar cargas adicionales. Entre ellas se encuentra una extensión maliciosa para navegadores denominada PDF Viewer, compatible con Chrome y Firefox, capaz de robar cookies y credenciales, interceptar el tráfico, inyectar JavaScript y proporcionar funciones de control remoto del navegador.
Symantec rastreó las infecciones de Antino hasta la infraestructura del grupo y obtuvo visibilidad de la plataforma de gestión de mando y control, la base de datos, los registros de los servidores, el código fuente y los archivos de los operadores. Los datos mostraron más de un millón de registros de comunicaciones de implantes con la base de víctimas, más de 580.000 cookies robadas, miles de credenciales y más de 2.300 mensajes de correo electrónico extraídos.
Objetivos gubernamentales y fraude automatizado
Las operaciones de espionaje se extendieron a instituciones gubernamentales y militares de Oriente Medio, el Sudeste Asiático y el Sur de Asia. Los servidores operativos registraron aproximadamente 1,1 millones de eventos de geolocalización procedentes de cerca de 4.300 direcciones IP de origen, incluidos unos 87.200 contactos desde un país del Sudeste Asiático dirigidos contra redes gubernamentales de telecomunicaciones y militares, unos 53.100 contactos desde un país de Oriente Medio y unos 15.000 contactos desde un segundo país del Sudeste Asiático.
En cuanto a la actividad financiera, se basaba en artículos generados mediante inteligencia artificial para atraer tráfico hacia sitios falsos de negociación de criptomonedas, además de bots para hacer clic y manipular la clasificación de los resultados de búsqueda. Según Symantec, el grupo recopila automáticamente palabras clave, crea miles de páginas de descarga falsas mediante inteligencia artificial y después las distribuye a través de una flota de 44 servidores de gestión de contenidos y cientos de dominios similares a los sitios de OKX y Binance.
Otros señuelos incluían sitios de apuestas deportivas, portales de streaming en directo pirateados y estafas que suplantaban la identidad de investigadores privados. Symantec afirmó tener un alto nivel de confianza en que las actividades con motivación financiera pueden atribuirse a una empresa china que anuncia servicios de optimización para motores de búsqueda.
Múltiples herramientas para sistemas e infraestructura
Jewelbug también utiliza la herramienta ClientKing, desarrollada en Rust, que apunta a servidores Linux, dispositivos ARM64 y routers ASUS. La herramienta admite la ejecución de comandos, la creación de un proxy SOCKS, un túnel DNS y la carga de módulos del kernel en memoria. Los atacantes también alojaron cargas ofuscadas en documentos públicos de Google, lo que ayudó a que el tráfico malicioso pareciera similar a las comunicaciones legítimas con los servicios de Google.
Symantec publicó indicadores de compromiso relacionados con la actividad observada, junto con un informe técnico más detallado sobre las herramientas, los métodos y las operaciones financieras de Jewelbug, así como la infraestructura utilizada en los ataques.