Symantec的研究显示,黑客组织Jewelbug入侵了15个政府机构的电子邮件账户,发动了一场针对中东某国的攻击活动,同时还在并行开展大规模加密货币相关诈骗活动。研究人员表示,将间谍活动与网络犯罪收益结合起来,表明该组织可能还采用了按雇主要求实施黑客攻击的商业模式。
Jewelbug也被称为Earth Alux和REF7707,曾针对政府和军事机构以及关键行业,其中包括国防、电信、教育和航空业。Symantec发现,间谍活动和金融诈骗活动均由同一个控制面板管理,这暴露出两类活动所使用的基础设施和运营之间存在关联。
入侵共享政府邮件平台
攻击者被Symantec描述为一个总部位于中国的组织。他们获得了由国有电信公司和国家服务机构运营的共享托管平台的写入权限。通过访问多个部委和机构使用的电子邮件安装环境,他们在共享模板中植入了同一段恶意代码。
恶意脚本会在登录时以及超过15个政府域名的邮箱页面中执行,并通过WebSocket与命令与控制服务器建立连接。它还会窃取邮件Cookie并提取用户地址,以确定用户是否属于目标政府域名。
当系统识别出高价值目标时,会显示虚假的Adobe Flash更新窗口。安装该更新后,Windows设备会下载Antino后门程序以及浏览器工具。该组织还使用XG-Web框架进行远程访问、数据窃取以及活动和受害者信息管理。
窃取会话和数据的软件
Jewelbug通过恶意HTA文件以及伪造的Adobe Flash和Adobe安装程序传播Antino,并利用它下载额外载荷。其中包括名为PDF Viewer的恶意浏览器扩展,可在Chrome和Firefox上运行,能够窃取Cookie和凭据、拦截流量、注入JavaScript,并提供远程浏览器功能。
Symantec将Antino感染追踪至该组织的基础设施,随后获得了对命令与控制管理平台、数据库、服务器日志、源代码和操作员文件的可见性。数据显示,受害者数据库中有超过100万条植入程序通信记录、超过58万条被窃取的Cookie、数千条凭据,以及超过2300封被提取的电子邮件。
政府目标与自动化诈骗
间谍活动扩展至中东、东南亚和南亚的政府及军事机构。运营服务器记录了约110万条地理定位事件,来源约4300个IP地址,其中包括来自东南亚某国的约87200次连接,这些连接针对政府电信和军事网络;来自中东某国的约53100次连接;以及来自东南亚第二个国家的约15000次连接。
金融活动则依靠人工智能生成的文章,将流量吸引至虚假的加密货币交易网站,同时使用点击机器人操纵搜索结果排名。据Symantec称,该组织会自动收集关键词,利用人工智能创建数千个虚假的下载页面,然后通过由44台内容管理服务器和数百个仿冒OKX与Binance网站的域名组成的网络发布这些页面。
其他诱饵还包括体育博彩网站、盗版直播门户,以及冒充私人调查人员的诈骗活动。Symantec表示,有高度把握将这些以经济利益为导向的活动归因于一家对外宣传搜索引擎优化服务的中国公司。
面向多种系统和基础设施的工具
Jewelbug还使用以Rust开发的ClientKing工具,目标包括Linux服务器、ARM64设备和华硕路由器。该工具支持执行命令、创建SOCKS代理、建立DNS隧道,以及在内存中加载内核模块。攻击者还将经过伪装的载荷托管在公开的Google文档中,从而帮助使恶意流量看起来像与Google服务之间的合法通信。
Symantec发布了与所观察到的活动相关的入侵指标,并提供了一份更详细的技术报告,介绍Jewelbug的工具、方法、金融活动以及攻击中使用的基础设施。