Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери пробиле владина веб-пошта додека паралелно вршеле крипто измами

Хакерската група Jewelbug спроведува шпионски операции насочени кон влади и воени структури, а истовремено се занимава и со измами поврзани со криптовалути.

Иако напаѓачот ги таргетирал владините агенции и организации од критични сектори, вклучително и одбраната, телекомуникациите, образованието и авијацијата, неговата активност поврзана со криптовалутите укажува дека можеби функционира и како „hack-for-hire“ група, која настојува да оствари профит преку сајберкриминал.

Во една неодамнешна операција, Jewelbug (позната и како Earth Alux и REF7707) компромитирала веб-поштенски сметки што им припаѓале на 15 владини корисници (тенанти), како дел од кампања насочена кон една земја на Блискиот Исток.

Истражувачите од Symantec откриле дека шпионската кампања и измамите поврзани со криптовалути биле спроведувани преку ист контролен панел.

Хакерската група, која е базирана во Кина, добила пристап со дозвола за запишување (write access) до споделената инсталација на веб-поштата и вметнала злонамерна скрипта во нејзиниот заеднички шаблон. Скриптата потоа се извршувала на страниците за најавување и при прегледување на поштенските сандачиња кај сите 15 тенанти.

Синџирот на нападот врз веб-поштата

По извршувањето, скриптата воспоставувала WebSocket врска со серверот за командување и контрола (C2) на напаѓачот, ги извлекувала колачињата од веб-поштата и ја преземала адресата на е-поштата на корисникот за да утврди дали таа припаѓа на таргетиран владин домен.

Вредните цели добивале лажно известување за ажурирање на Adobe Flash, кое на Windows го инсталирало главниот payload — бекдорот Antino, како и алатки за прелистувачот.

Покрај Antino, напаѓачот го користи и XG-Web, рамка за далечински пристап и кражба на податоци, за управување со кампањите и информациите за жртвите.

Панелот XG-Web

Според Symantec, Jewelbug го доставува Antino преку злонамерни HTA-датотеки и лажни инсталатери за Adobe Flash/Adobe, а потоа го користи за инсталирање дополнителни payload-и.

Еден од payload-ите е злонамерна екстензија за прелистувачите Chrome и Firefox, наречена PDF Viewer, која краде колачиња и акредитиви, го пресретнува сообраќајот, вметнува JavaScript код и овозможува далечински пристап до функциите на прелистувачот.

Способностите на PDF Viewer

Symantec ги следел инфекциите со Antino до инфраструктурата на Jewelbug, а потоа добил увид во C2 платформата за управување, базата на податоци, логовите на серверите, изворниот код и датотеките на операторите на групата.

Податоците покажале дека хакерите воделе операција за шпионажа од големи размери, како и „бизнис за измами со криптовалути од индустриски размери“.

„Базата на податоци со жртви на Jewelbug содржи повеќе од еден милион записи за поврзување на импланти, повеќе од 580.000 украдени колачиња од прелистувачи, неколку илјади украдени акредитиви и повеќе од 2.300 извлечени тела на е-пораки“, забележуваат истражувачите на Symantec.

Во рамките на шпионската активност, Jewelbug таргетирал владини и воени организации низ Блискиот Исток, Југоисточна Азија и Јужна Азија.

„Логовите на серверите за време на извршувањето регистрирале приближно 1,1 милион настани за геолокација од околу 4.300 различни изворни IP-адреси: приближно 87.200 поврзувања од една земја во Југоисточна Азија (насочени кон државни телекомуникациски и воени мрежи), околу 53.100 од една земја на Блискиот Исток (низ опсезите на националниот оператор, вклучително и адреси поврзани со Starlink во главниот град) и околу 15.000 од втора земја во Југоисточна Азија (вклучително и инфраструктура на владини министерства)“, наведува Symantec.

Истражувачите објаснуваат дека напаѓачот добил write пристап до инсталацијата на веб-поштата што ја користеле повеќе владини министерства и агенции, откако претходно компромитирал споделена платформа за веб-хостинг управувана од државниот телекомуникациски оператор и националната агенција за услуги.

Со вметнување на само една script ознака, напаѓачот обезбедил JavaScript payload-от да отвора WebSocket кон C2 серверот секогаш кога корисник на еден од деветте владини домени ќе се најави.

„Една кампања опфати повеќе од 15 владини веб-поштенски тенанти, при што скриптата се активирала на страницата за најавување и при секое прегледување на поштенското сандаче“, наведува Symantec.

Операциите за кражба на криптовалути биле поддржани со статии генерирани со помош на вештачка интелигенција, чија цел била да привлекуваат сообраќај кон лажни крипто-берзи, како и со ботови за измама со кликови кои манипулирале со позиционирањето на веб-страниците во резултатите од пребарувачите.

Паралелните операции на Jewelbug

Според истражувачите, напаѓачот се потпира на автоматизиран процес за извршување на нападите, кој автоматски собира клучни зборови, генерира илјадници лажни страници за преземање со помош на вештачка интелигенција и ги објавува „на флота од 44 сервери за управување со содржина и стотици домени што личат на легитимни“, имитирајќи ги OKX и Binance. Со користење на ботови за кликање, Jewelbug манипулира со рангирањето во пребарувачите за да ги промовира своите измамнички страници.

Измамата користи и други мамки, меѓу кои онлајн обложување на спортски натпревари, пиратски портали за пренос во живо и измами со приватни детективи.

Истражувачите на Symantec имаат високо ниво на доверба дека финансиски мотивираните активности на Jewelbug се поврзани со кинеска компанија која нуди SEO услуги.

Jewelbug исто така користи имплант базиран на Rust, наречен ClientKing, кој ги таргетира Linux серверите, ARM64 уредите и ASUS рутерите. Имплантот поддржува извршување команди, SOCKS проксирање, DNS тунелирање и вчитување kernel модули директно во меморијата.

Хакерите користеле јавни Google Docs документи за хостирање на заматени (obfuscated) payload-и, кои потоа биле преземани и извршувани од нивните импланти. На овој начин, злонамерниот сообраќај полесно се мешал со легитимниот сообраќај кон услугите на Google.

Symantec објави индикатори на компромитација (IoC) поврзани со набљудуваната активност на Jewelbug, како и подетален технички извештај во кој се опишуваат алатките и техниките на напаѓачот, неговата финансиска операција и инфраструктурата користена при нападите.

Извори:

  • Bleeping Computer – Hackers breach govt webmail while running parallel crypto fraud Bleeping Computer