
Група хакерів Jewelbug здійснює шпигунські операції, націлені на урядові та військові структури, одночасно займаючись шахрайством з криптовалютою.
Хоча зловмисники націлювалися на урядові установи та організації у критичних секторах, включаючи оборону, телекомунікації, освіту та авіацію, їхня діяльність, пов’язана з криптовалютою, свідчить про те, що вони також можуть діяти як група “злом для найму”, яка прагне отримати прибуток від кіберзлочинності.
У нещодавній операції Jewelbug (також відома як Earth Alux і REF7707) скомпрометувала облікові записи вебпошти 15 урядових клієнтів у рамках кампанії, спрямованої на країну на Близькому Сході.

Дослідники з Symantec виявили, що шпигунська кампанія та шахрайство з криптовалютою проводилися з однієї панелі керування.
Китайська хакерська група отримала права на запис у спільну інсталяцію вебпошти та вставила шкідливий скрипт до спільного шаблону. Скрипт потім виконувався на сторінках входу та в поданнях поштових скриньок у 15 клієнтів.

Після виконання скрипт встановлював з’єднання WebSocket із сервером команд і керування (C2) зловмисника, викрадав файли cookie вебпошти та отримував адресу електронної пошти користувача, щоб визначити, чи належить вона до цільового урядового домену.
Цінні цілі отримували підроблене сповіщення про оновлення Adobe Flash, яке встановлювало основний інструмент у Windows — бекдор Antino та інструменти для браузера.
Окрім Antino, зловмисник також використовує фреймворк віддаленого доступу та викрадення даних XG-Web для управління кампаніями та інформацією про жертв.

За даними Symantec, Jewelbug доставляє Antino через шкідливі HTA-файли та підроблені інсталятори Adobe Flash/Adobe, а потім використовує його для розгортання додаткових інструментів.
Одним із таких інструментів є шкідливе розширення браузера для Chrome та Firefox під назвою PDF Viewer, яке викрадає файли cookie та облікові дані, перехоплює трафік, вставляє JavaScript та віддалено надає доступ до функцій браузера.

Symantec відстежила інфекції Antino до інфраструктури Jewelbug, а потім отримала доступ до платформи керування C2 групи, бази даних, журналів серверів, вихідного коду та файлів операторів.
Дані показали, що хакери проводили великомасштабну шпигунську операцію та “бізнес з викрадення криптовалюти в промислових масштабах”.
“База даних жертв Jewelbug містить понад один мільйон записів про імпланти, понад 580 000 викрадених файлів cookie браузера, кілька тисяч захоплених облікових даних і понад 2 300 викрадених тіл електронних листів”, — зазначають дослідники Symantec.
Щодо шпигунської діяльності, Jewelbug націлювався на урядові та військові організації на Близькому Сході, Південно-Східній Азії та Південній Азії.
“Серверні журнали виконання зафіксували приблизно 1,1 мільйона геолокаційних подій приблизно з 4 300 унікальних IP-адрес джерел: приблизно 87 200 з’єднань з країни Південно-Східної Азії (націлених на державні телекомунікаційні та військові мережі), приблизно 53 100 з країни Близького Сходу (через діапазони національного оператора, включаючи адреси Starlink у столиці) та приблизно 15 000 з другої країни Південно-Східної Азії (включаючи інфраструктуру міністерств уряду)”, — повідомляє Symantec.
Дослідники пояснили, що зловмисник отримав права на запис до інсталяції вебпошти, яка використовувалася кількома урядовими міністерствами та агентствами, після компрометації спільної платформи вебхостингу, керованої державним телекомунікаційним провайдером та агентством національних послуг.
Вставляючи один тег скрипта, зловмисник забезпечував, щоб JavaScript-інструмент відкривав WebSocket до C2 щоразу, коли користувач одного з дев’яти урядових доменів входив до системи.
“Одна кампанія охопила понад 15 урядових клієнтів вебпошти, зі спрацюванням гачка на сторінці входу та кожному поданні поштової скриньки”, — зазначає Symantec.
Операції з викрадення криптовалюти підтримуються статтями, згенерованими ШІ, які спрямовують трафік на підроблені криптобіржі, та ботами для клік-фрода, які маніпулюють рейтингами пошуку.

За словами дослідників, зловмисник покладається на автоматизований конвеєр атак, який збирає ключові слова, генерує тисячі підроблених сторінок завантаження за допомогою ШІ та публікує їх “на флотилії з 44 серверів управління контентом та сотнях схожих доменів”, імітуючи OKX та Binance. Використовуючи клік-ботів, Jewelbug маніпулює рейтингами для просування своїх шахрайських сторінок.
Шахрайство використовує й інші приманки: ставки на спорт, портали піратських трансляцій та шахрайство з приватними детективами.
Дослідники Symantec мають високу впевненість у приписуванні фінансово вмотивованих дій Jewelbug китайській компанії, яка рекламує послуги SEO.
Jewelbug також використовує імплант на основі Rust під назвою ‘ClientKing’, який націлений на сервери Linux, пристрої ARM64 та маршрутизатори ASUS, і підтримує виконання команд, SOCKS-проксіювання, DNS-тунелювання та завантаження модулів ядра в пам’яті.
Хакері використовували загальнодоступні Google Docs для розміщення обфускованих інструментів, які отримувалися та виконувалися їхніми імплантами, допомагаючи шкідливому трафіку зливатися з легітимними сервісами Google.
Symantec опублікувала індикатори компрометації, пов’язані з виявленою діяльністю Jewelbug, а також більш детальний технічний звіт, що описує інструменти та методи зловмисника, його фінансову операцію та інфраструктуру, використану в атаках.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює рівень захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Подробиці можна знайти на сайті: www.bleepingcomputer.com
