Siber güvenlik

Jewelbug grubu, kripto para dolandırıcılığı operasyonlarıyla eş zamanlı olarak 15 devlet kurumunun e-postalarına sızdı

Symantec, Earth Alux ve REF7707 adlarıyla da bilinen Jewelbug grubunun Orta Doğu'daki devlet e-posta hesaplarını hedef alan bir casusluk kampanyası yürüttüğünü ve bununla eş zamanlı olarak kripto para kullanıcılarına yönelik geniş çaplı dolandırıcılık faaliyetlerinde bulunduğunu ortaya çıkardı. Saldırılar, ortak bir e-posta barındırma platformunun ele geçirilmesine, kötü amaçlı yazılımların yerleştirilmesine ve çerezlerle hassas verilerin çalınmasına dayanıyordu.

2026-08-13
4 dk okuma
7 görüntülenme
فريق تحرير certi.news
Jewelbug grubu, kripto para dolandırıcılığı operasyonlarıyla eş zamanlı olarak 15 devlet kurumunun e-postalarına sızdı

Symantec araştırması, Jewelbug hacker grubunun Orta Doğu'daki bir ülkeyi hedef alan bir kampanya kapsamında 15 devlet kurumuna ait e-posta hesaplarına sızdığını ve eş zamanlı olarak kripto paralarla bağlantılı geniş çaplı dolandırıcılık operasyonları yürüttüğünü ortaya çıkardı. Araştırmacılara göre casusluk ile siber suçlardan gelir elde etmenin bir arada bulunması, grubun hizmet olarak bilgisayar korsanlığı modeliyle de faaliyet gösteriyor olabileceğine işaret ediyor.

Jewelbug, Earth Alux ve REF7707 adlarıyla da biliniyor ve savunma, iletişim, eğitim ve havacılık dâhil olmak üzere devlet kurumlarını, askerî kuruluşları ve kritik sektörleri hedef aldı. Symantec, casusluk ve mali dolandırıcılık operasyonlarının tek bir kontrol panelinden yönetildiğini ve bu durumun iki faaliyette kullanılan altyapı ile operasyonlar arasındaki bağlantıyı ortaya çıkardığını tespit etti.

Ortak devlet e-posta platformunun ele geçirilmesi

Symantec'in Çin merkezli bir grup olarak tanımladığı saldırganlar, devlet telekomünikasyon şirketi ile ulusal hizmetler ajansı tarafından işletilen ortak bir barındırma platformunda yazma yetkisi elde etti. Birden fazla bakanlık ve kurum tarafından kullanılan e-posta kurulumuna erişim sağlayarak ortak şablona tek bir kötü amaçlı komut dosyası yerleştirdiler.

Kötü amaçlı komut dosyası, 15'ten fazla devlet alan adı üzerinden oturum açma sırasında ve posta kutusu sayfalarında çalıştırılıyor, ayrıca komuta ve kontrol sunucusuyla WebSocket kullanarak bağlantı açıyordu. Komut dosyası, e-posta çerezlerini çalıyor ve kullanıcının hedeflenen bir devlet alan adına ait olup olmadığını belirlemek için kullanıcının adresini çıkarıyordu.

Sistem yüksek değerli bir hedef tespit ettiğinde sahte bir Adobe Flash güncelleme penceresi gösteriyordu. Bu güncellemenin yüklenmesi, Windows cihazlara Antino arka kapı yazılımının yanı sıra tarayıcı araçlarının indirilmesine yol açıyordu. Grup ayrıca uzaktan erişim sağlamak, veri çalmak, kampanyaları ve kurban bilgilerini yönetmek için XG-Web çerçevesini kullanıyor.

Oturumları ve verileri çalan kötü amaçlı yazılımlar

Jewelbug, Antino'yu kötü amaçlı HTA dosyaları ile sahte Adobe Flash ve Adobe yükleyicileri aracılığıyla dağıtıyor, ardından bunları ek yükleri indirmek için kullanıyor. Bunlar arasında Chrome ve Firefox üzerinde çalışan PDF Viewer adlı kötü amaçlı bir tarayıcı eklentisi de bulunuyor. Bu eklenti çerezleri ve kimlik bilgilerini çalabiliyor, trafiği engelleyebiliyor, JavaScript enjekte edebiliyor ve uzaktan tarayıcı işlevleri sunabiliyor.

Symantec, Antino bulaşmalarını grubun altyapısına kadar izledi ve ardından komuta ve kontrol yönetim platformu, veritabanı, sunucu günlükleri, kaynak kodu ve operatör dosyalarını görme imkânı elde etti. Veriler, kurban veritabanına implant bağlantılarına ilişkin 1 milyondan fazla kayıt, 580 binden fazla çalınmış çerez, binlerce kimlik bilgisi ve 2300'den fazla çıkarılmış e-posta mesajı gösterdi.

Devlet hedefleme ve otomatik dolandırıcılık

Casusluk faaliyetleri Orta Doğu, Güneydoğu Asya ve Güney Asya'daki devlet ve askerî kurumlara kadar uzandı. Operasyon sunucuları, yaklaşık 4300 kaynak IP adresinden gelen yaklaşık 1,1 milyon coğrafi konum belirleme olayı kaydetti. Bunlar arasında, Güneydoğu Asya'daki bir ülkeden devlet iletişim ve askerî ağlarını hedef alan yaklaşık 87.200 bağlantı, Orta Doğu'daki bir ülkeden yaklaşık 53.100 bağlantı ve Güneydoğu Asya'daki ikinci bir ülkeden yaklaşık 15.000 bağlantı bulunuyordu.

Mali faaliyetler ise ziyaretçileri sahte kripto para alım satım sitelerine çekmek için yapay zekâyla oluşturulmuş makalelere, ayrıca tıklama ve arama sonuçlarının sıralamasını manipüle etmeye yönelik botlara dayanıyordu. Symantec'e göre grup, anahtar kelimeleri otomatik olarak topluyor, yapay zekâ kullanarak binlerce sahte indirme sayfası oluşturuyor ve bunları bir içerik yönetim filosundaki 44 sunucu ile OKX ve Binance sitelerine benzeyen yüzlerce alan adı üzerinden yayıyordu.

Diğer tuzaklar arasında spor bahis siteleri, korsan canlı yayın portalları ve özel dedektif kılığına giren dolandırıcılık operasyonları yer alıyordu. Symantec, mali amaçlı faaliyetlerin atfedilmesinde, arama motoru optimizasyonu hizmetleri sunduğunu ilan eden Çinli bir şirkete ilişkin yüksek güven düzeyine sahip olduğunu belirtti.

Farklı sistemler ve altyapılar için çeşitli araçlar

Jewelbug ayrıca Rust ile geliştirilen ClientKing aracını kullanıyor ve Linux sunucularını, ARM64 cihazlarını ve ASUS yönlendiricilerini hedef alıyor. Araç; komut yürütmeyi, SOCKS proxy oluşturmayı, DNS tünelini ve çekirdek modüllerini belleğe yüklemeyi destekliyor. Saldırganlar ayrıca gizlenmiş yükleri herkese açık Google belgelerinde barındırdı; bu da kötü amaçlı trafiğin Google hizmetleriyle kurulan meşru iletişimlere benzemesine yardımcı oldu.

Symantec, gözlemlenen faaliyetle bağlantılı güvenlik ihlali göstergelerini ve Jewelbug'ın araçlarını, yöntemlerini, mali operasyonlarını ve saldırılarda kullanılan altyapıyı daha ayrıntılı ele alan teknik bir raporu yayımladı.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör