Hackergruppen Jewelbug har tagit sig in i myndigheters webbmail-system i Mellanöstern samtidigt som den drivit ett parallellt nätverk för kryptobedrägerier. Forskare upptäckte att samma infrastruktur användes för cyberspionage, stöld av inloggningsuppgifter och AI-genererade bluffsajter.
Jewelbug komprometterar gemensam webbmail för myndigheter
Jewelbug, som även spåras under namnen Earth Alux och REF7707, riktade in sig på myndigheter, militära organisationer och verksamheter inom kritiska sektorer i Mellanöstern, Sydostasien och Sydasien.
I en nyligen genomförd kampanj fick gruppen skrivåtkomst till en gemensam webbmail-installation som användes av fler än 15 myndighetsorganisationer. Plattformen betjänade enligt uppgifter departement och myndigheter via infrastruktur som drevs av en statlig teleoperatör och en nationell serviceorganisation.
Angriparna lade in ett skadligt skript i en gemensam webbmail-mall. Därmed kördes koden varje gång användare öppnade inloggningssidan eller visade sin inkorg.
Skriptet anslöt till Jewelbugs kommando- och kontrollserver via WebSocket. Därefter stal det webbmail-cookies och kontrollerade om en e-postadress tillhörde en utvald myndighetsdomän.
Utvalda offer fick se en falsk uppmaning om att uppdatera Adobe Flash. Den levererade Windows-bakdörren Antino tillsammans med webbläsarinriktad skadlig kod.
Antino och skadliga tillägg stjäl data
Jewelbug använder skadliga HTA-filer och falska Adobe-installationsprogram för att leverera Antino. När bakdörren har aktiverats kan den installera ytterligare skadeprogram och ge angriparna större kontroll över komprometterade enheter.
En av dessa komponenter är ett skadligt webbläsartillägg som kallas PDF Viewer. Det riktar sig mot användare av Chrome och Firefox och kan stjäla cookies och inloggningsuppgifter, fånga upp webbläsartrafik, injicera JavaScript och ge fjärråtkomst till webbläsarfunktioner.
Gruppen använder även ramverket XG-Web för fjärråtkomst och datastöld för att hantera kampanjer och samla in information om sina offer.
Forskare som fick tillgång till Jewelbugs infrastruktur hittade bevis på en omfattande verksamhet. Gruppens databas över offer innehöll enligt uppgifter över en miljon registreringar från implantat, fler än 580 000 stulna webbläsarcookies, tusentals inloggningsuppgifter och över 2 300 stulna e-postmeddelanden.
Spionage riktas mot myndigheter och militär
Hackergruppen Jewelbug använde den komprometterade webbmail-plattformen för att nå flera myndighetsdomäner. Ett enda injicerat skript gjorde det möjligt för gruppens skadeprogram att kontakta dess infrastruktur varje gång användare loggade in eller öppnade sina inkorgar.
Serverloggar visade omkring 1,1 miljoner geolokaliseringshändelser från cirka 4 300 IP-adresser. Aktiviteten omfattade anslutningar kopplade till statliga telekommunikations- och militärnätverk i Sydostasien, nationella teleoperatörer i Mellanöstern samt infrastruktur tillhörande ett departement i ytterligare ett sydostasiatiskt land.
Jewelbug använder också ett Rust-baserat implantat som heter ClientKing. Verktyget kan angripa Linux-servrar, ARM64-enheter och ASUS-routrar. Funktionerna omfattar kommandoexekvering, SOCKS-proxy, DNS-tunnling och inläsning av kärnmoduler direkt i minnet.
Angriparna använde offentliga Google Docs-dokument för att lagra obfuskerade nyttolaster som deras implantat hämtade och körde. Metoden kan få skadlig trafik att framstå som mer legitim eftersom den blandas med normal trafik till Googles tjänster.
AI-genererade kryptobedrägerier drivs parallellt
Parallellt med spionaget driver Jewelbug en omfattande verksamhet med kryptobedrägerier. Forskare upptäckte att gruppen använder AI-genererade artiklar och falska nedladdningssidor för att locka trafik till bedrägliga webbplatser för kryptohandel.
Gruppens automatiserade system samlar in sökord, skapar tusentals sidor och publicerar dem via ett nätverk av servrar och domäner som efterliknar legitima sajter. Många av webbplatserna utger sig för att vara välkända kryptobörser.
Klickbedrägeribotar manipulerar sedan sökrankningar för att få de bedrägliga sidorna högre upp i sökresultaten. Kampanjen använder även erbjudanden om sportbetting, piratkopierade livestreams och falska privatdetektivtjänster som lockbeten.
Forskarna kopplade med hög säkerhet Jewelbugs ekonomiskt motiverade verksamhet till ett Kina-baserat företag som marknadsför SEO-tjänster. Överlappningen mellan gruppens system för spionage och bedrägerier tyder på att Jewelbug kan kombinera statsanknuten målinriktning med vinstdriven cyberbrottslighet.


0 svar till ”Jewelbug-hackare tar sig in i myndigheters webbmail samtidigt som de bedriver kryptobedrägerier”