사이버 보안

Jewelbug 그룹, 암호화폐 사기와 병행해 정부 기관 15곳의 이메일 침해

Symantec은 Earth Alux와 REF7707이라는 이름으로도 알려진 Jewelbug 그룹이 중동의 정부 이메일 계정을 겨냥한 첩보 캠페인을 수행하는 동시에 암호화폐 사용자를 대상으로 광범위한 사기 활동을 벌였다고 밝혔다. 공격에는 공유 이메일 호스팅 플랫폼 침해, 악성 코드 심기, 쿠키와 민감한 데이터 탈취가 이용됐다.

2026-08-13
3 분 읽기
7 조회수
فريق تحرير certi.news
Jewelbug 그룹, 암호화폐 사기와 병행해 정부 기관 15곳의 이메일 침해

Symantec의 연구에 따르면 해킹 그룹 Jewelbug는 중동의 한 국가를 겨냥한 캠페인에서 15개 정부 기관에 속한 이메일 계정을 침해했으며, 동시에 암호화폐와 관련된 광범위한 사기 활동을 운영했다. 연구진에 따르면 첩보 활동과 사이버 범죄를 통한 수익 창출이 결합된 점은 이 그룹이 해킹을 돈을 받고 수행하는 모델로도 활동할 가능성을 시사한다.

Jewelbug는 Earth Alux와 REF7707이라는 이름으로도 알려져 있으며, 국방·통신·교육·항공을 비롯한 정부 및 군사 기관과 핵심 부문을 표적으로 삼았다. Symantec은 첩보 활동과 금융 사기 활동이 하나의 제어판에서 관리됐음을 확인했으며, 이를 통해 두 활동에 사용된 인프라와 운영이 서로 연결돼 있음이 드러났다.

공유 정부 이메일 플랫폼 침해

Symantec이 중국에 기반을 둔 그룹으로 설명한 공격자들은 국영 통신사와 국가 서비스 기관이 운영하는 공유 호스팅 플랫폼에 쓰기 권한을 확보했다. 여러 부처와 기관이 사용하는 이메일 설치 환경에 접근한 뒤, 공유 템플릿에 단일 악성 스크립트를 심었다.

악성 코드는 15개가 넘는 정부 도메인의 로그인 페이지와 사서함 페이지에서 실행됐으며, 명령 및 제어 서버와 WebSocket 연결을 열었다. 또한 이메일 쿠키를 훔치고 사용자의 주소를 추출해 해당 사용자가 표적이 된 정부 도메인에 속하는지 확인했다.

시스템이 가치 있는 표적을 식별하면 가짜 Adobe Flash 업데이트 창을 표시했다. 이 업데이트를 설치하면 Windows 기기에 Antino 백도어와 브라우저 도구가 다운로드됐다. 이 그룹은 원격 접근, 데이터 탈취, 캠페인 관리 및 피해자 정보를 위해 XG-Web 프레임워크도 사용한다.

세션과 데이터 탈취 악성 코드

Jewelbug는 악성 HTA 파일과 가짜 Adobe Flash 및 Adobe 설치 프로그램을 통해 Antino 악성 코드를 배포한 뒤 이를 사용해 추가 페이로드를 다운로드한다. 추가 페이로드에는 Chrome과 Firefox에서 작동하는 PDF Viewer라는 악성 브라우저 확장 프로그램도 포함되며, 이 확장 프로그램은 쿠키와 자격 증명 탈취, 트래픽 가로채기, JavaScript 삽입, 브라우저 원격 기능 제공이 가능하다.

Symantec은 Antino 감염을 그룹의 인프라까지 추적한 뒤 명령 및 제어 관리 플랫폼, 데이터베이스, 서버 로그, 소스 코드, 운영자 파일을 확인할 수 있었다. 데이터에는 피해자 데이터베이스와 implants 간 통신 기록이 100만 건 이상, 탈취된 쿠키가 58만 개 이상, 수천 건의 자격 증명, 그리고 추출된 이메일 2,300건 이상이 포함돼 있었다.

정부 표적 공격과 자동화된 사기

첩보 활동은 중동, 동남아시아, 남아시아의 정부 및 군사 기관으로 확대됐다. 운영 서버에는 약 4,300개의 출발지 IP 주소에서 발생한 위치 확인 이벤트가 약 110만 건 기록됐다. 여기에는 정부 통신 및 군사 네트워크를 표적으로 한 동남아시아 한 국가에서의 연결 약 87,200건, 중동 한 국가에서의 연결 약 53,100건, 동남아시아의 두 번째 국가에서의 연결 약 15,000건이 포함됐다.

금융 활동은 AI로 생성한 기사를 이용해 가짜 암호화폐 거래 사이트로 방문자를 유도하는 한편, 클릭 및 검색 결과 순위 조작 봇을 사용하는 방식으로 진행됐다. Symantec에 따르면 이 그룹은 키워드를 자동으로 수집하고, AI를 사용해 수천 개의 가짜 다운로드 페이지를 만든 뒤, 콘텐츠 관리 서버 44대와 OKX 및 Binance 사이트와 유사한 수백 개의 도메인으로 구성된 인프라를 통해 이를 배포한다.

다른 미끼로는 스포츠 베팅 사이트, 불법 복제 라이브 스트리밍 포털, 사설 탐정으로 위장한 사기 수법이 있었다. Symantec은 유료 활동을 중국의 한 SEO 서비스 업체에 높은 신뢰도로 귀속할 수 있다고 밝혔다.

시스템과 인프라를 위한 다양한 도구

Jewelbug는 Rust로 개발된 ClientKing 도구도 사용하며, Linux 서버, ARM64 기기, ASUS 라우터를 표적으로 삼는다. 이 도구는 명령 실행, SOCKS 프록시 생성, DNS 터널, 메모리 내 커널 모듈 로딩을 지원한다. 공격자들은 또한 공개 Google 문서에 위장한 페이로드를 호스팅해 악성 트래픽이 Google 서비스와의 정상적인 통신처럼 보이도록 했다.

Symantec은 관찰된 활동과 관련된 침해 지표를 공개했으며, Jewelbug의 도구와 기법, 금융 활동, 공격에 사용된 인프라를 더욱 자세히 다룬 기술 보고서도 발표했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기