Кибербезопасность

Группа Jewelbug взломала электронную почту 15 государственных учреждений одновременно с криптовалютными мошенническими операциями

Symantec раскрыла, что группа Jewelbug, также известная как Earth Alux и REF7707, провела шпионскую кампанию против правительственных учетных записей электронной почты на Ближнем Востоке одновременно с масштабной активностью по мошенничеству против пользователей криптовалют. Атаки основывались на взломе общей платформы размещения электронной почты, внедрении вредоносного ПО, краже файлов cookie и конфиденциальных данных.

2026-08-13
4 мин. чтения
7 просмотров
فريق تحرير certi.news
Группа Jewelbug взломала электронную почту 15 государственных учреждений одновременно с криптовалютными мошенническими операциями

Исследование Symantec показало, что хакерская группа Jewelbug взломала учетные записи электронной почты 15 государственных учреждений в рамках кампании против одной страны на Ближнем Востоке, одновременно проводя масштабные операции, связанные с криптовалютным мошенничеством. По мнению исследователей, сочетание шпионажа с получением дохода от киберпреступлений указывает на то, что группа также может работать по модели взлома за деньги.

Jewelbug также известна под названиями Earth Alux и REF7707. Она атаковала государственные и военные учреждения, а также критически важные отрасли, включая оборону, связь, образование и авиацию. Symantec установила, что шпионские и финансово-мошеннические операции управлялись с одной панели управления, что выявило взаимосвязь инфраструктуры и операций, использовавшихся в обеих видах деятельности.

Взлом общей государственной почтовой платформы

Злоумышленники, которых Symantec описывает как базирующуюся в Китае группу, получили права на запись в общей платформе размещения, управляемой государственной телекоммуникационной компанией и национальным агентством услуг. Получив доступ к почтовой установке, используемой несколькими министерствами и ведомствами, они внедрили единый вредоносный скрипт в общий шаблон.

Вредоносный код выполнялся при входе в систему и на страницах почтовых ящиков более чем в 15 государственных доменах, устанавливая соединение через WebSocket с сервером управления и контроля. Он также крал почтовые файлы cookie и извлекал адрес пользователя, чтобы определить, относится ли тот к целевому государственному домену.

Когда система распознавала ценную цель, она показывала поддельное окно обновления Adobe Flash. Установка этого обновления приводила к загрузке бэкдора Antino на устройства Windows, а также браузерных инструментов. Группа также использует фреймворк XG-Web для удаленного доступа, кражи данных, управления кампаниями и сведений о жертвах.

ПО для кражи сессий и данных

Jewelbug распространяет вредоносное ПО Antino через вредоносные HTA-файлы и поддельные установщики Adobe Flash и Adobe, а затем использует его для загрузки дополнительных полезных нагрузок. Среди них — вредоносное браузерное расширение PDF Viewer, работающее в Chrome и Firefox. Оно может красть файлы cookie и учетные данные, перехватывать трафик, внедрять JavaScript и обеспечивать удаленное управление браузером.

Symantec отследила заражения Antino до инфраструктуры группы, после чего получила доступ к платформе управления командно-контрольной инфраструктурой, базе данных, серверным журналам, исходному коду и файлам операторов. Данные показали более миллиона записей о соединениях имплантов с базой жертв, более 580 тысяч украденных файлов cookie, тысячи учетных данных, а также свыше 2300 извлеченных сообщений электронной почты.

Атаки на государственные структуры и автоматизированное мошенничество

Шпионские операции затронули государственные и военные учреждения на Ближнем Востоке, в Юго-Восточной и Южной Азии. Рабочие серверы зарегистрировали около 1,1 миллиона событий геолокации примерно с 4300 исходных IP-адресов, включая около 87200 соединений из одной страны Юго-Восточной Азии, направленных против государственных телекоммуникационных и военных сетей, около 53100 соединений из одной страны на Ближнем Востоке и около 15000 соединений из второй страны Юго-Восточной Азии.

Финансовая активность основывалась на созданных искусственным интеллектом статьях для привлечения трафика на поддельные сайты торговли криптовалютами, а также на ботах для накрутки кликов и манипулирования позициями в результатах поиска. По данным Symantec, группа автоматически собирает ключевые слова, создает с помощью искусственного интеллекта тысячи поддельных страниц загрузки, а затем распространяет их через парк из 44 серверов управления контентом и сотни доменов, имитирующих сайты OKX и Binance.

Другие приманки включали сайты спортивных ставок, пиратские порталы прямых трансляций и мошеннические схемы с выдачей себя за частных детективов. Symantec заявила, что уверена в высокой степени в том, что финансово мотивированная активность связана с китайской компанией, рекламирующей услуги поисковой оптимизации.

Разнообразные инструменты для систем и инфраструктуры

Jewelbug также использует разработанный на Rust инструмент ClientKing, нацеленный на серверы Linux, устройства ARM64 и маршрутизаторы ASUS. Инструмент поддерживает выполнение команд, создание SOCKS-прокси, DNS-туннелирование и загрузку модулей ядра в память. Злоумышленники также размещали замаскированные полезные нагрузки в общедоступных документах Google, что помогало сделать вредоносный трафик похожим на легитимные соединения с сервисами Google.

Symantec опубликовала индикаторы компрометации, связанные с наблюдаемой активностью, а также более подробный технический отчет, посвященный инструментам и методам Jewelbug, ее финансовым операциям и инфраструктуре, использовавшейся в атаках.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости