Исследователи обнаружили деятельность китайской киберпреступной группировки Jewelbug, которая одновременно проводит операции по государственному шпионажу и организует мошеннические схемы с криптовалютой. Компания Symantec установила, что обе преступные операции координируются одной небольшой командой через единую инфраструктуру управления. База данных группировки содержит информацию о тысячах скомпрометированных устройств.
Группировка Jewelbug (также известная как Earth Alux, REF7707 и CL-STA-0049) атаковала структуры государственного и военного назначения в странах Ближнего Востока, Юго-Восточной и Южной Азии. Исследователи обнаружили более 90 электронных адресов государственных органов в целевых списках. Одновременно преступники обманывали пользователей, говорящих на китайском языке, привлекая их на поддельные платформы обмена криптовалютой.
Основу инфраструктуры составляла платформа XG-Web. Вредоносное дополнение «PDF Viewer» для браузеров Chrome и Firefox получало доступ к файлам браузера, включая cookies, историю просмотров, закладки, буфер обмена и сетевой трафик. Преступники могли запускать вредоносный код на веб-страницах и перехватывать пароли и логины. В программном коде была встроена функция замены адресов крипто-кошельков, хотя во время исследованных атак она не использовалась.
Для расширения возможностей за границы браузера преступники применяли утилиту для Windows, замаскированную под компонент Microsoft Edge. Она обеспечивала выполнение команд непосредственно в операционной системе. Дополнительным инструментом был бэкдор Antino, распространяемый под видом установщиков Adobe и связанный с сервером команд через Microsoft Graph. Для атак на сетевое оборудование и серверы была разработана 37-версионная версия вредоноса ClientKing, написанная на языке Rust.
Масштаб преступной деятельности оказался впечатляющим. За три месяца инфраструктуру Jewelbug запросили более 1 млн раз. Преступники украли свыше 580 тыс. браузерных cookies. Кроме того, они собрали несколько тысяч комбинаций логинов и паролей и более 2300 текстов писем. Журналы содержали информацию примерно о 1,1 млн подключений с 4300 различных IP-адресов.
При одной из наиболее успешных атак преступники получили доступ к единой платформе государственной электронной почты в одной из стран Ближневосточного региона. Вместо того чтобы взламывать каждое ведомство отдельно, они вставили вредоносный скрипт в общий шаблон сервиса. Благодаря этому код автоматически попал в более чем 15 государственных почтовых систем. Когда сотрудники входили в свои учетные записи, скрипт похищал их cookies, а поддельное окно с предложением обновить Adobe Flash помогало установить бэкдор Antino.
Одновременно команда развивала коммерческий бизнес, создавая поддельные сайты крипто-бирж. Система автоматически генерировала тысячи копий сайтов популярных платформ OKX и Binance. Более 40 серверов и специализированные программы использовались для продвижения этих сайтов в результатах поисковых систем. Symantec связала коммерческую часть операции с зарегистрированной компанией в китайской провинции Хунань. По мнению экспертов, Jewelbug функционирует как наемная хакерская команда, которая совмещает государственный кибершпионаж с собственной криминальной деятельностью.
