Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство

Група хакерів Jewelbug, яка також відома як Earth Alux та REF7707, проводить шпигунські операції проти урядів та військових, одночасно займаючись шахрайством з криптовалютами. Цікаво, що деякі з їхніх дій, схоже, були здійснені з однієї й тієї ж панелі керування.

Хоча група націлена на урядові установи та організації в критично важливих секторах, таких як оборона, телекомунікації, освіта та авіація, її діяльність, пов’язана з криптовалютами, вказує на те, що вони можуть діяти як група “хак за наймом”, яка прагне отримати прибуток від кіберзлочинності.

Під час однієї з нещодавніх операцій Jewelbug зламала облікові записи веб-пошти 15 урядових клієнтів у рамках кампанії, спрямованої на країну на Близькому Сході. Дослідники Symantec виявили, що як шпигунська кампанія, так і шахрайство з криптовалютами проводилися з однієї панелі керування.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 1

Хакерська група, що базується в Китаї, отримала права на запис у спільній інсталяції веб-пошти та вставила шкідливий скрипт у спільний шаблон. Цей скрипт виконувався на сторінках входу та в перегляді поштових скриньок у 15 клієнтів.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 2
Ланцюжок атак на веб-пошту

Після виконання скрипт встановлював з’єднання WebSocket із сервером команд і керування (C2) зловмисника, викрадав файли cookie веб-пошти та отримував адресу електронної пошти користувача, щоб визначити, чи належить вона до цільового урядового домену.

Цінні цілі отримували підроблене спливаюче вікно оновлення Adobe Flash, яке встановлювало основний корисний вантаж на Windows — бекдор Antino та інструменти для браузера.

Окрім Antino, зловмисник також використовує фреймворк віддаленого доступу та викрадення даних XG-Web для керування кампаніями та інформацією про жертв.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 3
Панель XG-Web

Згідно з даними Symantec, Jewelbug доставляє Antino через шкідливі HTA-файли та підроблені інсталятори Adobe Flash/Adobe, а потім використовує його для розгортання додаткових корисних вантажів.

Один із корисних вантажів — це шкідливе розширення браузера для Chrome та Firefox під назвою PDF Viewer, яке викрадає файли cookie та облікові дані, перехоплює трафік, вставляє JavaScript та віддалено відкриває функції браузера.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 4
Можливості PDF Viewer

Symantec відстежила зараження Antino до інфраструктури Jewelbug, а потім отримала доступ до платформи керування C2 групи, бази даних, журналів сервера, вихідного коду та файлів операторів.

Дані показали, що хакери проводили масштабну шпигунську операцію та “індустріальний бізнес з шахрайства з криптовалютами”.

“База даних жертв Jewelbug містить понад мільйон записів про перевірку імплантатів, понад 580 000 викрадених файлів cookie браузера, кілька тисяч захоплених облікових даних та понад 2300 викрадених тіл електронних листів”, — зазначають дослідники Symantec.

Щодо шпигунської діяльності, Jewelbug націлювалася на урядові та військові організації на Близькому Сході, Південно-Східній Азії та Південній Азії.

“Серверні журнали в реальному часі зафіксували приблизно 1,1 мільйона геолокаційних подій приблизно з 4300 унікальних IP-адрес джерела: приблизно 87 200 з’єднань з країни Південно-Східної Азії (націлених на державні телекомунікаційні та військові мережі), приблизно 53 100 з країни Близького Сходу (через діапазони національного перевізника, включаючи адреси, підключені через Starlink у столиці) та приблизно 15 000 з другої країни Південно-Східної Азії (включаючи інфраструктуру урядового міністерства)”, — повідомляє Symantec.

Дослідники пояснили, що зловмисник отримав права на запис до інсталяції веб-пошти, яку використовують декілька урядових міністерств та агентств, зламавши спільну платформу веб-хостингу, керовану державним телекомунікаційним провайдером та національним агентством послуг.

Вставивши один тег скрипта, зловмисник забезпечив, щоб JavaScript-корисний вантаж відкривав WebSocket до C2 щоразу, коли користувач одного з дев’яти урядових доменів входив у систему.

“Одна кампанія охопила понад 15 урядових клієнтів веб-пошти, з кодом, що спрацьовував на сторінці входу та в кожному перегляді поштової скриньки”, — повідомляє Symantec.

Операції з крадіжки криптовалют підтримуються статтями, згенерованими за допомогою ШІ, які спрямовують трафік на підроблені криптобіржі, та ботами для шахрайства з кліками, які маніпулюють рейтингами пошукових систем.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 5
Паралельні операції Jewelbug

За даними дослідників, зловмисник покладається на автоматизований конвеєр атак, який збирає ключові слова, генерує тисячі підроблених сторінок завантаження за допомогою ШІ та публікує їх “на парку 44 серверів системи керування контентом та сотнях схожих доменів”, видаючи себе за OKX та Binance. Використовуючи ботів для кліків, Jewelbug маніпулює рейтингами для просування своїх шахрайських сторінок.

Шахрайство використовує й інші приманки: ставки на спорт, піратські портали для прямих трансляцій та шахрайство з приватними детективами.

Дослідники Symantec з високою впевненістю пов’язують фінансово мотивовану діяльність Jewelbug з китайською компанією, яка рекламує SEO-послуги.

Jewelbug також використовує імплантат на базі Rust під назвою ‘ClientKing’, який націлений на сервери Linux, пристрої ARM64 та маршрутизатори ASUS і підтримує виконання команд, SOCKS-проксіювання, DNS-тунелювання та завантаження модулів ядра в пам’яті.

Хакері використовували загальнодоступні Google Docs для розміщення заплутаних корисних вантажів, які отримували та виконували їхні імплантати, допомагаючи шкідливому трафіку зливатися з легітимними сервісами Google.

Symantec опублікувала індикатори компрометації, пов’язані зі спостережуваною діяльністю Jewelbug, а також більш детальний технічний звіт, що описує інструменти та методи зловмисника, їхню фінансову операцію та інфраструктуру, використану в атаках.

Зловмисники зламали державну пошту, паралельно здійснюючи криптошахрайство 6

Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних клієнтських середовищах.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *