Hackergruppen Jewelbug har brutt seg inn i offentlige webmail-systemer i Midtøsten samtidig som den har drevet et parallelt nettverk for kryptosvindel. Forskere fant at den samme infrastrukturen støttet cyberspionasje, tyveri av påloggingsopplysninger og AI-genererte svindelnettsteder.

Jewelbug kompromitterer felles webmail for myndigheter

Jewelbug, som også spores under navnene Earth Alux og REF7707, rettet angrep mot myndigheter, militære organisasjoner og virksomheter i kritiske sektorer i Midtøsten, Sørøst-Asia og Sør-Asia.

I en nylig kampanje fikk gruppen skrivetilgang til en felles webmail-installasjon som ble brukt av mer enn 15 offentlige virksomheter. Plattformen betjente angivelig departementer og etater gjennom infrastruktur drevet av en statlig teleoperatør og en nasjonal tjenesteorganisasjon.

Angriperne satte inn et ondsinnet skript i en felles webmail-mal. Dermed kjørte koden hver gang brukere åpnet innloggingssiden eller viste innboksen sin.

Skriptet koblet seg til Jewelbugs kommando- og kontrollserver via WebSocket. Deretter stjal det webmail-informasjonskapsler og kontrollerte om en e-postadresse tilhørte et utvalgt offentlig domene.

Utvalgte ofre fikk se en falsk melding om å oppdatere Adobe Flash. Meldingen leverte Windows-bakdøren Antino sammen med nettleserrettet skadevare.

Antino og ondsinnede utvidelser stjeler data

Jewelbug bruker ondsinnede HTA-filer og falske Adobe-installasjonsprogrammer for å levere Antino. Når bakdøren er aktiv, kan den installere ytterligere skadevare og gi angriperne større kontroll over kompromitterte enheter.

En av disse komponentene er en ondsinnet nettleserutvidelse kalt PDF Viewer. Den retter seg mot brukere av Chrome og Firefox og kan stjele informasjonskapsler og påloggingsopplysninger, fange opp nettlesertrafikk, injisere JavaScript og gi ekstern tilgang til nettleserfunksjoner.

Gruppen bruker også rammeverket XG-Web for fjerntilgang og datatyveri til å administrere kampanjer og samle inn informasjon om ofrene.

Forskere som fikk tilgang til Jewelbugs infrastruktur, fant bevis på en omfattende operasjon. Gruppens offerdatabase inneholdt angivelig mer enn én million registreringer fra implantater, over 580 000 stjålne nettleserinformasjonskapsler, tusenvis av påloggingsopplysninger og mer enn 2 300 stjålne e-postmeldinger.

Spionasjeaktivitet retter seg mot myndigheter og militæret

Hackergruppen Jewelbug brukte den kompromitterte webmail-plattformen til å nå flere offentlige domener. Ett enkelt injisert skript gjorde det mulig for skadevaren å kontakte gruppens infrastruktur hver gang brukere logget inn eller åpnet innboksen.

Serverlogger viste rundt 1,1 millioner geolokaliseringshendelser fra omtrent 4 300 IP-adresser. Aktiviteten omfattet forbindelser knyttet til statlige telekommunikasjons- og militærnettverk i Sørøst-Asia, nasjonale teleoperatører i Midtøsten og infrastruktur tilhørende et departement i et annet sørøstasiatisk land.

Jewelbug bruker også et Rust-basert implantat kalt ClientKing. Verktøyet kan angripe Linux-servere, ARM64-enheter og ASUS-rutere. Funksjonene inkluderer kommandokjøring, SOCKS-proxy, DNS-tunnellering og innlasting av kjernemoduler direkte i minnet.

Angriperne brukte offentlige Google Docs-dokumenter til å lagre obfuskerte nyttelaster som implantatene hentet og kjørte. Teknikken kan få ondsinnet trafikk til å fremstå som mer legitim ved å blande den med vanlig trafikk til Googles tjenester.

AI-generert kryptosvindel drives parallelt

Parallelt med spionasjen driver Jewelbug en omfattende virksomhet med kryptosvindel. Forskere fant at gruppen bruker AI-genererte artikler og falske nedlastingssider for å lede trafikk til svindelnettsteder som utgir seg for å være kryptobørser.

Gruppens automatiserte system samler inn søkeord, oppretter tusenvis av sider og publiserer dem gjennom et nettverk av servere og domener som etterligner legitime nettsteder. Mange av sidene utgir seg for å være kjente kryptobørser.

Klikksvindelroboter manipulerer deretter søkerangeringer for å løfte de falske sidene høyere i søkeresultatene. Kampanjen bruker også tilbud om sportsbetting, piratkopierte direktesendinger og falske privatdetektivtjenester som lokkemidler.

Forskerne knyttet med høy sikkerhet Jewelbugs økonomisk motiverte aktivitet til et Kina-basert selskap som markedsfører SEO-tjenester. Overlappet mellom gruppens spionasje- og svindelsystemer tyder på at Jewelbug kan kombinere statsorientert målretting med profittdrevet cyberkriminalitet.


0 responses to “Jewelbug-hackere bryter seg inn i myndigheters webmail samtidig som de driver med kryptosvindel”