
Хакерське угруповання Jewelbug здійснює шпигунські операції проти урядів і військових, одночасно займаючись шахрайством з криптовалютами.
Хоча зловмисники націлювалися на державні установи та організації в критичних секторах, зокрема в обороні, телекомунікаціях, освіті та авіації, їхня діяльність, пов’язана з криптовалютами, свідчить про те, що вони можуть також діяти як група «хак за наймом», яка прагне отримати прибуток від кіберзлочинності.
У нещодавній операції Jewelbug (також відома як Earth Alux та REF7707) скомпрометувала облікові записи електронної пошти 15 державних організацій у межах кампанії, спрямованої на країну на Близькому Сході.

Дослідники Symantec виявили, що шпигунська кампанія та шахрайство з криптовалютами проводилися з однієї панелі керування.
Китайське хакерське угруповання отримало права на запис до спільної інсталяції веб-пошти та вставило шкідливий скрипт у загальний шаблон. Скрипт потім виконувався на сторінках входу та в перегляді поштових скриньок у 15 організаціях.
Після виконання скрипт встановлював WebSocket-з’єднання з сервером керування та контролю (C2) зловмисника, викрадав cookies веб-пошти та отримував електронну адресу користувача, щоб визначити, чи належить вона до цільового державного домену.
Цінним цілям пропонувалося фальшиве оновлення Adobe Flash, яке встановлювало основний корисний навантаження на Windows — бекдор Antino та інструменти для браузерів.
Окрім Antino, зловмисники також використовують фреймворк віддаленого доступу та викрадення даних XG-Web для управління кампаніями та інформацією про жертв.
За даними Symantec, Jewelbug доставляє Antino через шкідливі HTA-файли та фальшиві інсталятори Adobe Flash/Adobe, а потім використовує його для розгортання додаткових корисних навантажень.
Одним із таких навантажень є шкідливе розширення для браузерів Chrome та Firefox під назвою PDF Viewer, яке викрадає cookies та облікові дані, перехоплює трафік, вставляє JavaScript і віддалено надає доступ до функцій браузера.
Symantec простежила інфекції Antino до інфраструктури Jewelbug, а потім отримала доступ до платформи керування C2 групи, бази даних, журналів сервера, вихідного коду та файлів операторів.
Дані показали, що хакери проводили масштабну шпигунську операцію та «промисловий бізнес з шахрайства з криптовалютами».
«База даних жертв Jewelbug містить понад один мільйон записів про підключення імплантів, понад 580 000 викрадених cookies браузера, кілька тисяч захоплених облікових даних та понад 2300 викрадених тіл електронних листів», — зазначають дослідники Symantec.
Щодо шпигунської діяльності, Jewelbug націлювався на державні та військові організації на Близькому Сході, Південно-Східній Азії та Південній Азії.
«Журнали роботи сервера зафіксували приблизно 1,1 мільйона геолокаційних подій від приблизно 4300 різних IP-адрес джерел: приблизно 87 200 з’єднань з країни Південно-Східної Азії (цілями були державні телекомунікаційні та військові мережі), приблизно 53 100 з країни Близького Сходу (включаючи діапазони національного оператора, а також адреси, підключені до Starlink у столиці), і приблизно 15 000 з другої країни Південно-Східної Азії (включаючи інфраструктуру державних міністерств)», — повідомляє Symantec.
Дослідники пояснили, що зловмисник отримав права на запис до інсталяції веб-пошти, яка використовувалася багатьма державними міністерствами та агентствами, скомпрометувавши спільну платформу веб-хостингу, керовану державним телекомунікаційним провайдером та агентством національних послуг.
Вставляючи один тег скрипта, зловмисник забезпечував, щоб JavaScript-навантаження кожного разу встановлювало WebSocket до C2, коли користувач з одного з дев’яти державних доменів входив до системи.
«Одна кампанія охоплювала понад 15 державних веб-поштових сервісів, а гачок спрацьовував на сторінці входу та в кожному перегляді поштової скриньки», — зазначає Symantec.
Операції з викрадення криптовалют підтримуються статтями, згенерованими штучним інтелектом, які спрямовують трафік на фальшиві сайти криптовалютних бірж, та ботами для клік-шахрайства, які маніпулюють рейтингами пошукових систем.
За словами дослідників, зловмисник покладається на автоматизований конвеєр атак, який збирає ключові слова, генерує тисячі фальшивих сторінок завантаження за допомогою ШІ та публікує їх «на парку 44 серверів для управління контентом та сотнях схожих доменів», видаючи себе за OKX та Binance. Використовуючи клік-ботів, Jewelbug маніпулює рейтингами для просування своїх шахрайських сторінок.
Шахрайство також використовує інші приманки: спортивні ставки, портали з піратськими трансляціями та шахрайство з приватними детективами.
Дослідники Symantec з високою впевненістю пов’язують фінансово мотивовану діяльність Jewelbug з китайською компанією, яка рекламує послуги SEO.
Jewelbug також використовує імплант на базі Rust під назвою ‘ClientKing’, який націлений на сервери Linux, пристрої ARM64 та маршрутизатори ASUS, і підтримує виконання команд, SOCKS-проксіювання, DNS-тунелювання та завантаження модулів ядра в пам’яті.
Хакері використовували загальнодоступні Google Docs для розміщення заплутаних корисних навантажень, які отримувалися та виконувалися їхніми імплантами, допомагаючи шкідливому трафіку змішуватися з легітимними сервісами Google.
Symantec опублікувала індикатори компрометації, пов’язані зі спостережуваною діяльністю Jewelbug, а також більш детальний технічний звіт, що описує інструменти та методи зловмисника, його фінансову операцію та інфраструктуру, що використовувалася в атаках.

Після того, як атакуючі отримали дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Як тільки атакуючі використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Отримати звіт
Схожі статті:
Хакері викрали 23,7 мільйона доларів у криптовалюті з Ostium через офчейн-атаку
MEV-бот JaredFromSubway був зламаний, викрадено 15 мільйонів доларів у криптовалюті
Витік даних урядової SharePoint Швейцарії: скомпрометовано 200 облікових записів
Реальні електронні листи, перехоплені платежі: два сценарії атак першої половини 2026 року
Атака фішингу з аудитом безпеки COLDCARD встановила інструмент віддаленого доступу
- Antino
- ClientKing
- Криптовалюта
- Фінансове шахрайство
- Уряд
- Jewelbug
- Пошта
- Атака “Watering Hole”
Bill Toulas
Bill Toulas — технічний автор та журналіст, що висвітлює новини з галузі інформаційної безпеки. Він має понад десятирічний досвід роботи в різних онлайн-виданнях, охоплюючи відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та хакерські атаки.
- Попередня стаття
- Наступна стаття
Опублікувати коментар Правила спільноти
Ви повинні увійти, щоб опублікувати коментар.
Ще не є членом? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар

Популярні історії
-
Microsoft виправить 400 вразливостей, 3 з яких — нульового дня, у серпневому Patch Tuesday -
Delta розслідує атаку на Wi-Fi під час польоту з учасниками DEF CON -
LexisNexis призупинила роботу сервісів після підозрілої активності на серверах
Спонсорські публікації
-
Дізнайтеся, як реальні електронні листи, фальшиві магазини та шахрайство за допомогою ШІ вплинули на кіберзагрози першої половини 2026 року
-
Ваш парольний стан потребує перевірки? Безкоштовно аудит вашого Active Directory
-
Pixellot виявив та захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад дослідження, щоб дізнатися як.
-
Зупиніть атаки AI slopsquatting. Захистіть процес отримання пакетів з відкритим кодом ще до того, як вони потраплять до вашого збірки.
-
Ваш парольний стан потребує перевірки? Безкоштовно аудит вашого Active Directory

Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних деінсталяції
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Контакти
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації
Copyright © 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Вхід
За даними порталу: www.bleepingcomputer.com
