Hackergruppen Jewelbug har brudt ind i offentlige webmail-systemer i Mellemøsten, samtidig med at den har drevet et parallelt netværk for kryptosvindel. Forskere fandt ud af, at den samme infrastruktur understøttede cyberspionage, tyveri af loginoplysninger og AI-genererede svindelsider.
Jewelbug kompromitterer fælles webmail for myndigheder
Jewelbug, der også spores under navnene Earth Alux og REF7707, rettede angreb mod myndigheder, militære organisationer og virksomheder i kritiske sektorer i Mellemøsten, Sydøstasien og Sydasien.
I en nylig kampagne fik gruppen skriveadgang til en fælles webmail-installation, som blev brugt af mere end 15 offentlige organisationer. Platformen betjente angiveligt ministerier og myndigheder gennem infrastruktur, der blev drevet af en statslig teleoperatør og en national serviceorganisation.
Angriberne indsatte et ondsindet script i en fælles webmail-skabelon. Det betød, at koden blev kørt, hver gang brugere åbnede login-siden eller deres indbakke.
Scriptet oprettede forbindelse til Jewelbugs command-and-control-server via WebSocket. Derefter stjal det webmail-cookies og kontrollerede, om en e-mailadresse tilhørte et udvalgt myndighedsdomæne.
Udvalgte ofre fik vist en falsk opfordring til at opdatere Adobe Flash. Den leverede Windows-bagdøren Antino sammen med browserrettet malware.
Antino og ondsindede udvidelser stjæler data
Jewelbug bruger ondsindede HTA-filer og falske Adobe-installationsprogrammer til at levere Antino. Når bagdøren er aktiv, kan den installere yderligere malware og give angriberne større kontrol over kompromitterede enheder.
En af disse komponenter er en ondsindet browserudvidelse kaldet PDF Viewer. Den er rettet mod brugere af Chrome og Firefox og kan stjæle cookies og loginoplysninger, opsnappe browsertrafik, injicere JavaScript og give fjernadgang til browserfunktioner.
Gruppen bruger også XG-Web-frameworket til fjernadgang og datatyveri for at administrere kampagner og indsamle oplysninger om ofrene.
Forskere, der fik adgang til Jewelbugs infrastruktur, fandt tegn på en omfattende operation. Gruppens offerdatabase indeholdt angiveligt mere end én million registreringer fra implantater, over 580.000 stjålne browsercookies, tusindvis af loginoplysninger og mere end 2.300 stjålne e-mails.
Spionage retter sig mod myndigheder og militær
Hackergruppen Jewelbug brugte den kompromitterede webmail-platform til at nå flere myndighedsdomæner. Et enkelt injiceret script gjorde det muligt for gruppens malware at kontakte dens infrastruktur, hver gang brugere loggede ind eller åbnede deres indbakke.
Serverlogs viste omkring 1,1 millioner geolokaliseringshændelser fra cirka 4.300 IP-adresser. Aktiviteten omfattede forbindelser knyttet til statslige telekommunikations- og militærnetværk i Sydøstasien, nationale teleoperatører i Mellemøsten og infrastruktur tilhørende et ministerium i et andet sydøstasiatisk land.
Jewelbug bruger også et Rust-baseret implantat ved navn ClientKing. Værktøjet kan angribe Linux-servere, ARM64-enheder og ASUS-routere. Funktionerne omfatter kommandokørsel, SOCKS-proxying, DNS-tunneling og indlæsning af kernemoduler direkte i hukommelsen.
Angriberne brugte offentlige Google Docs-dokumenter til at hoste obfuskerede payloads, som deres implantater hentede og kørte. Teknikken kan få ondsindet trafik til at fremstå mere legitim ved at blande den med normal trafik til Googles tjenester.
AI-genereret kryptosvindel kører parallelt
Sideløbende med spionagen driver Jewelbug en omfattende virksomhed med kryptosvindel. Forskere fandt ud af, at gruppen bruger AI-genererede artikler og falske downloadsider til at lede trafik til svindelwebsteder, der udgiver sig for at være kryptobørser.
Gruppens automatiserede system indsamler søgeord, opretter tusindvis af sider og offentliggør dem gennem et netværk af servere og domæner, der efterligner legitime websteder. Mange af siderne udgiver sig for at være kendte kryptobørser.
Kliksvindel-bots manipulerer derefter søgerangeringer for at få de falske sider højere op i søgeresultaterne. Kampagnen bruger også tilbud om sportsbetting, piratkopierede livestreams og falske privatdetektivtjenester som lokkemidler.
Forskerne knyttede med høj sikkerhed Jewelbugs økonomisk motiverede aktivitet til en Kina-baseret virksomhed, der markedsfører SEO-tjenester. Overlapningen mellem gruppens spionage- og svindelsystemer tyder på, at Jewelbug kan kombinere statsorienteret målretning med profitdrevet cyberkriminalitet.


0 svar til “Jewelbug-hackere bryder ind i myndigheders webmail, mens de begår kryptosvindel”