Исследование Symantec показало, что хакерская группа Jewelbug взломала учетные записи электронной почты 15 государственных учреждений в рамках кампании против одной страны на Ближнем Востоке, одновременно проводя масштабные операции, связанные с криптовалютным мошенничеством. По мнению исследователей, сочетание шпионажа с получением дохода от киберпреступлений указывает на то, что группа также может работать по модели взлома за деньги.
Jewelbug также известна под названиями Earth Alux и REF7707. Она атаковала государственные и военные учреждения, а также критически важные отрасли, включая оборону, связь, образование и авиацию. Symantec установила, что шпионские и финансово-мошеннические операции управлялись с одной панели управления, что выявило взаимосвязь инфраструктуры и операций, использовавшихся в обеих видах деятельности.
Взлом общей государственной почтовой платформы
Злоумышленники, которых Symantec описывает как базирующуюся в Китае группу, получили права на запись в общей платформе размещения, управляемой государственной телекоммуникационной компанией и национальным агентством услуг. Получив доступ к почтовой установке, используемой несколькими министерствами и ведомствами, они внедрили единый вредоносный скрипт в общий шаблон.
Вредоносный код выполнялся при входе в систему и на страницах почтовых ящиков более чем в 15 государственных доменах, устанавливая соединение через WebSocket с сервером управления и контроля. Он также крал почтовые файлы cookie и извлекал адрес пользователя, чтобы определить, относится ли тот к целевому государственному домену.
Когда система распознавала ценную цель, она показывала поддельное окно обновления Adobe Flash. Установка этого обновления приводила к загрузке бэкдора Antino на устройства Windows, а также браузерных инструментов. Группа также использует фреймворк XG-Web для удаленного доступа, кражи данных, управления кампаниями и сведений о жертвах.
ПО для кражи сессий и данных
Jewelbug распространяет вредоносное ПО Antino через вредоносные HTA-файлы и поддельные установщики Adobe Flash и Adobe, а затем использует его для загрузки дополнительных полезных нагрузок. Среди них — вредоносное браузерное расширение PDF Viewer, работающее в Chrome и Firefox. Оно может красть файлы cookie и учетные данные, перехватывать трафик, внедрять JavaScript и обеспечивать удаленное управление браузером.
Symantec отследила заражения Antino до инфраструктуры группы, после чего получила доступ к платформе управления командно-контрольной инфраструктурой, базе данных, серверным журналам, исходному коду и файлам операторов. Данные показали более миллиона записей о соединениях имплантов с базой жертв, более 580 тысяч украденных файлов cookie, тысячи учетных данных, а также свыше 2300 извлеченных сообщений электронной почты.
Атаки на государственные структуры и автоматизированное мошенничество
Шпионские операции затронули государственные и военные учреждения на Ближнем Востоке, в Юго-Восточной и Южной Азии. Рабочие серверы зарегистрировали около 1,1 миллиона событий геолокации примерно с 4300 исходных IP-адресов, включая около 87200 соединений из одной страны Юго-Восточной Азии, направленных против государственных телекоммуникационных и военных сетей, около 53100 соединений из одной страны на Ближнем Востоке и около 15000 соединений из второй страны Юго-Восточной Азии.
Финансовая активность основывалась на созданных искусственным интеллектом статьях для привлечения трафика на поддельные сайты торговли криптовалютами, а также на ботах для накрутки кликов и манипулирования позициями в результатах поиска. По данным Symantec, группа автоматически собирает ключевые слова, создает с помощью искусственного интеллекта тысячи поддельных страниц загрузки, а затем распространяет их через парк из 44 серверов управления контентом и сотни доменов, имитирующих сайты OKX и Binance.
Другие приманки включали сайты спортивных ставок, пиратские порталы прямых трансляций и мошеннические схемы с выдачей себя за частных детективов. Symantec заявила, что уверена в высокой степени в том, что финансово мотивированная активность связана с китайской компанией, рекламирующей услуги поисковой оптимизации.
Разнообразные инструменты для систем и инфраструктуры
Jewelbug также использует разработанный на Rust инструмент ClientKing, нацеленный на серверы Linux, устройства ARM64 и маршрутизаторы ASUS. Инструмент поддерживает выполнение команд, создание SOCKS-прокси, DNS-туннелирование и загрузку модулей ядра в память. Злоумышленники также размещали замаскированные полезные нагрузки в общедоступных документах Google, что помогало сделать вредоносный трафик похожим на легитимные соединения с сервисами Google.
Symantec опубликовала индикаторы компрометации, связанные с наблюдаемой активностью, а также более подробный технический отчет, посвященный инструментам и методам Jewelbug, ее финансовым операциям и инфраструктуре, использовавшейся в атаках.