ДомойZ - Баннер Главная итальянскийРаскрыто криптомошенничество Jewelbug: 580 000 украденных cookies за поддельными биржами

Раскрыто криптомошенничество Jewelbug: 580 000 украденных cookies за поддельными биржами

Хакерская группа, которая проводит дни, шпионя за правительствами, а ночи — управляя поддельными криптобиржами, звучит как нечто из фильма о ограблении. Но, согласно новым исследованиям команды Broadcom Symantec Threat Hunter Team, именно таков профиль Jewelbug — базирующейся в Китае группы хакеров-наёмников, которая сейчас привлекает внимание тем, что сочетает шпионаж, связанный с государством, с крупномасштабными операциями по криптомошенничеству Jewelbug, нацеленными непосредственно на обычных пользователей криптовалют.

Ключевые выводы

  • Jewelbug — это базирующаяся в Китае группа хакеров-наёмников, ведущая параллельные кампании по шпионажу и криптовалютному мошенничеству из единой панели командования и управления.
  • Их криптосхема опирается на сгенерированные ИИ поддельные страницы бирж и сотни похожих доменов, выдающих себя за Binance и OKX.
  • Symantec обнаружила, что группа также скомпрометировала правительственные, военные и телекоммуникационные цели по всей Азии и Ближнему Востоку, а также крупного американского промышленного и аэрокосмического производителя.
  • Исследователи выявили более 580 000 украденных наборов файлов cookie браузера и 2 300 эксфильтрованных тел писем, связанных с операциями Jewelbug.
  • По словам Дика О’Брайена из Symantec, масштаб мошеннического бизнеса говорит о том, что это гораздо больше, чем подработка для актёра, связанного с государством.

Двойные кибероперации Jewelbug

Jewelbug действует как наёмная структура, которая, по-видимому, одинаково уверенно чувствует себя как при краже государственных секретов, так и при опустошении криптокошельков. Исследователи Symantec описывают группу, которая переключается между правительственным шпионажем и криптовалютным мошенничеством «с такой же лёгкостью, как между вкладками браузера», управляя обоими направлениями работы из одной специально созданной панели управления.

Шпионская деятельность против правительств

Со стороны шпионажа Jewelbug скомпрометировала правительственные, военные и телекоммуникационные организации по всей Азии и Ближнему Востоку. Её наиболее заметная операция была направлена против ближневосточного правительства: вместо того чтобы атаковать отдельные ведомства по одному, группа взломала общую платформу веб-хостинга, управляемую государственной телекоммуникационной и сетевой компанией этой страны. Оказавшись внутри, злоумышленники внедрили скрипт в веб-почтовую платформу, который незаметно регистрировал сотрудников правительства в их системе отслеживания, крал файлы cookie для входа и показывал поддельные уведомления об обновлении Adobe Flash, скрывающие вредоносное ПО.

Другие кампании были направлены против военно-морских сил, полиции и военной разведки в Юго-Восточной Азии, а также против крупного американского промышленного и аэрокосмического производителя. По подсчётам Symantec, группа собрала более 580 000 полных наборов файлов cookie браузера, около 2 300 полностью эксфильтрованных тел электронных писем и несколько тысяч украденных учётных данных для входа, охватывающих тысячи отдельных жертв.

Дик О’Брайен, ведущий аналитик разведки в Symantec Threat Hunter Team, заявил, что картина очень сильно указывает на Китай, хотя он и воздержался от проведения прямой линии. «Учитывая их местоположение и цели, наиболее вероятный сценарий — что они работают на Китай», — сказал он, добавив, что шпионаж в интересах другого правительства был бы «очень рискованным шагом» для такой группы, как Jewelbug.

Схема криптовалютного мошенничества

Когда группа не шпионит за иностранными правительствами, Jewelbug направляет свою инфраструктуру на обычных пользователей криптовалют. Symantec обнаружила, что группа вела финансовый мошеннический бизнес поразительного масштаба, и О’Брайен говорит, что это главный признак того, что это не побочный проект. «Огромный масштаб мошеннического бизнеса — главный признак», — сказал он. — «Они не просто зарабатывают немного дополнительных денег, подрабатывая по ночам».

Техники и цели криптовалютного мошенничества

Криптооперации Jewelbug в значительной степени опираются на автоматизацию и искусственный интеллект для массового создания убедительных поддельных торговых сайтов, а затем направляют трафик на них через манипулируемые поисковые рейтинги.

Сгенерированные ИИ поддельные страницы бирж

Группа использует инструменты ИИ для создания тысяч фишинговых страниц на темы криптовалют, спортивных ставок и других направлений, которыми управляет через парк из 44 серверов управления контентом, по данным Symantec. Чтобы продвинуть эти поддельные страницы выше в результатах поиска, Jewelbug развёртывает ботов для клик-фрода и отфильтровывает веб-сканеры с помощью PHP-скрипта, так что автоматизированные сканеры видят безвредный контент, в то время как реальные посетители перенаправляются на вредоносные страницы и, в конечном итоге, к вредоносному ПО.

Одним из наиболее необычных инструментов группы является расширение браузера, замаскированное под «PDF Viewer». Вместо открытия документов оно запрашивает широкие разрешения и собирает файлы cookie, токены сессий, историю просмотров и скриншоты. Оно также позволяет злоумышленникам выходить за пределы песочницы браузера, внедрять код на любую веб-страницу и даже подменять адрес криптокошелька жертвы на адрес злоумышленника во время транзакции — функция, которую, по словам Symantec, пока не наблюдали в активном использовании.

Выдача себя за Binance и OKX через похожие домены

Наиболее наглядным свидетельством амбиций группы в сфере финансовых преступлений, смежных с китайским хакерским шпионажем, является её кампания по выдаче себя за две крупнейшие компании отрасли. Jewelbug зарегистрировала сотни похожих доменов, созданных для имитации Binance и OKX — двух крупнейших в мире криптовалютных бирж — с целью обманом заставить пользователей передать учётные данные или средства через сайты, выглядящие как поддельные биржи Binance.

Обе биржи были прямо названы целями в этой кампании по выдаче себя за них, что подчёркивает, как злоумышленники всё чаще атакуют платформы, которым пользователи криптовалют уже доверяют, вместо того чтобы строить мошенничество с нуля. Такой вид подделки бренда важен, потому что он эксплуатирует эффект узнаваемости: пользователи, ищущие легитимную страницу входа на биржу, могут попасть на почти идентичный фейк и не заметить этого, особенно когда такие страницы занимают высокие позиции в результатах поиска благодаря манипулируемому трафику.

Выводы отчёта Symantec Threat Hunter

Все эти выводы восходят к отчёту Symantec Threat Hunter, в котором инфраструктура Jewelbug была восстановлена по фрагментам через платформу управления под названием «XG-Web». Платформа функционирует во многом как коммерческие инструменты программного обеспечения как услуги (SaaS), позволяя операторам генерировать вредоносный код, управлять украденными данными браузера и контролировать отдельные заражения из единой панели.

Дизайн XG-Web также раскрывает кое-что о внутренней структуре группы. В нём используются разграничения доступа по ролям с уровнями супер-админа, админа и обычного пользователя, а операторы нижнего уровня могут видеть только тех жертв, которых заразили лично. Исходя из этой структуры, Symantec характеризует Jewelbug как относительно небольшую команду, а не разросшуюся операцию.

Исследователи также указывают на более широкую тенденцию, стоящую за такими группами, как Jewelbug. О’Брайен отметил, что зависимость государств от сторонних подрядчиков растёт, причём Китай является «основной зоной роста», в значительной степени из-за масштабов, в которых он стремится действовать в киберпространстве. Такая модель аутсорсинга может усложнять атрибуцию для защитников, сказал он, поскольку наёмные группы часто демонстрируют «довольно непоследовательный характер активности». Она также может обеспечивать государствам слой правдоподобного отрицания, хотя и сопряжена с издержками. «У вас меньше контроля над операциями», — сказал О’Брайен, отметив, что хакеры, мотивированные финансово, как правило, имеют более слабую операционную безопасность, «что видно на примере Jewelbug, которые оставили за собой следы».

Именно этот след и позволил Symantec столь детально картировать инструменты, инфраструктуру и жертв группы, и это напоминание о том, что даже сложные операции двойного назначения могут развалиться, как только исследователи начинают тянуть за нужную ниточку.

FAQ

Кто такие Jewelbug?

Jewelbug — это базирующаяся в Китае группа хакеров-наёмников, занимающаяся кибершпионажем и криптовалютным мошенничеством.

Какие типы операций проводит Jewelbug?

Jewelbug одновременно ведёт операции по правительственному шпионажу и криптовалютному мошенничеству, управляя обоими направлениями из единой специальной панели командования и управления.

Как Jewelbug осуществляет своё криптовалютное мошенничество?

Группа использует сгенерированные ИИ поддельные страницы бирж и сотни похожих доменов, выдающих себя за Binance и OKX, повышая их видимость с помощью ботов для клик-фрода и манипуляций с поисковой выдачей.

Какие криптовалютные биржи стали целями мошеннических попыток Jewelbug?

Binance и OKX были специально нацелены через выдачу себя за них с помощью поддельных доменов, созданных так, чтобы выглядеть как их легитимные платформы.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Кто такие Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Jewelbug — это базирующаяся в Китае группа хакеров-наёмников, занимающаяся кибершпионажем и криптовалютным мошенничеством.»}},{«@type»:»Question»,»name»:»Какие типы операций проводит Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Jewelbug одновременно ведёт операции по правительственному шпионажу и криптовалютному мошенничеству, управляя обоими направлениями из единой специальной панели командования и управления.»}},{«@type»:»Question»,»name»:»Как Jewelbug осуществляет своё криптовалютное мошенничество?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Группа использует сгенерированные ИИ поддельные страницы бирж и сотни похожих доменов, выдающих себя за Binance и OKX, повышая их видимость с помощью ботов для клик-фрода и манипуляций с поисковой выдачей.»}},{«@type»:»Question»,»name»:»Какие криптовалютные биржи стали целями мошеннических попыток Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Binance и OKX были специально нацелены через выдачу себя за них с помощью поддельных доменов, созданных так, чтобы выглядеть как их легитимные платформы.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST