Home IT News Cyber Security Symantec揭露中國駭客Jewelbug:間諜行動與加密貨幣詐騙共用基礎設施

Symantec揭露中國駭客Jewelbug:間諜行動與加密貨幣詐騙共用基礎設施

0
0

資安廠商Symantec威脅獵捕團隊揭露中國駭客組織Jewelbug的最新活動。調查顯示,Jewelbug一方面入侵中東、東南亞與南亞的政府及軍事單位,從事情報竊取;另一方面則經營鎖定華語使用者的加密貨幣詐騙,而且兩類行動共用控制平臺、伺服器與受害者資料庫。

XG-Web控制平臺串聯瀏覽器與電腦攻擊

Jewelbug的行動以XG-Web控制平臺為核心。該組織會在Chrome與Firefox瀏覽器安裝偽裝成PDF Viewer的惡意擴充套件,藉此竊取帳號密碼、瀏覽器Cookie等登入狀態資料,也會收集瀏覽紀錄、剪貼簿內容與畫面。

這些擴充套件還能與Windows上的輔助程式連動,讓攻擊者在受害電腦執行下達的命令,使攻擊範圍從瀏覽器延伸至整台電腦。

入侵共用網頁郵件系統,一次影響逾15個政府機關

Jewelbug規模最大的一次間諜行動發生在中東。攻擊者先取得當地政府共用網頁郵件系統的修改權限,再將惡意指令碼加入共用網頁範本,因此一次便能影響超過15個政府機關的郵件系統。

當政府人員登入信箱後,惡意指令碼會將郵件系統Cookie等登入狀態資料傳送給攻擊者。此外,Jewelbug也會針對特定Windows使用者顯示假的Adobe Flash更新通知,誘使受害者下載Antino後門程式。

利用搜尋排名與AI內容推廣假交易所

在加密貨幣詐騙方面,Jewelbug透過操弄搜尋排名,將假冒交易所的網站推到較容易被使用者看見的位置。攻擊者利用AI大量產生假下載網站內容,並搭配40多臺內容管理伺服器及自動點擊程式,提升相關網站的曝光度。

研究人員也發現,Jewelbug註冊了數百個仿冒OKX與Binance的網域,藉此吸引使用者進入假網站。調查人員另找到仿照臺灣政府機關製作的誘餌文件,Symantec認為這顯示Jewelbug的目標可能已延伸至臺灣。

資料庫記錄逾百萬筆惡意程式回報

調查取得的Jewelbug資料庫顯示,在不到3個月內,系統留下超過100萬筆惡意程式回報紀錄、58萬筆遭竊的瀏覽器Cookie、數千組帳號密碼,以及超過2,300封遭竊郵件內容。

Symantec特別指出,超過100萬筆的數字代表惡意程式連回伺服器的紀錄,並不等同於100萬名受害者。

Symantec研判,Jewelbug的加密貨幣詐騙與搜尋排名業務,是由中國長沙一家公司的法定代表人經營。不過,該人士與間諜行動操作者之間的確切關係,目前仍未完全確認。

NO COMMENTS