Многомесячное расследование раскрыло деятельность китайской хакерской группы Jewelbug, которая одновременно атаковала правительственные организации Азии и Ближнего Востока и зарабатывала на мошеннических схемах с криптовалютами. Обе операции управлялись из единого центра с помощью платформы XG-Web, позволяющей удаленно контролировать браузеры жертв и похищать данные. Вредоносные инструменты группы развивались на протяжении нескольких лет и охватывали компьютеры, серверы, сетевые устройства и сами браузеры.
Описание
Инфраструктура группировки использовалась для двух параллельных миссий. Первая - кибершпионаж в интересах правительственных структур Китая, направленный против государственных органов стран Юго-Восточной Азии, Южной Азии и Ближнего Востока. Вторая - коммерческая афера против говорящих на китайском языке пользователей криптовалют. Обе линии работы опирались на общую базу данных жертв, общие серверы управления и один контрольный интерфейс. Коммерческое подразделение действовало через зарегистрированную компанию в городе Чанша, единственный законный представитель которой установлен по документам.
По данным Symantec Threat Hunter Team, технический арсенал Jewelbug включает пять поколений программного кода для серверов управления, вредоносные расширения для браузеров, бэкдоры для Windows и Linux, а также программы для взлома сетевых маршрутизаторов. Каждое поколение инструментов совершенствовалось, добавляя новые способы скрытности и расширяя круг поражаемых устройств. Разработчики описывали свою платформу как инструмент для тестирования на проникновение, однако внутренние названия модулей прямо указывают на перехват браузеров, кражу данных и атаки типа "человек посередине".
Основным оружием Jewelbug стало вредоносное браузерное расширение, замаскированное под приложение PDF Viewer. Оно работало в Chrome и Firefox и запрашивало доступ практически ко всем функциям браузера: чтению файлов cookie, перехвату вводимых данных, изменению содержимого страниц, а также к системным возможностям через вспомогательный компонент. Через расширение операторы могли действовать от лица жертвы, открывать сайты, скачивать файлы, похищать пароли и сессионные данные. Дополнительно в расширение встроен модуль подмены криптовалютных адресов в буфере обмена, хотя в наблюдаемый период он не использовался.
Второй ключевой инструмент - программа удаленного доступа Antino, которая маскируется под установщик Adobe Flash или Adobe Reader. Она распространялась через зараженные сайты или вредоносные вложения в письмах. После запуска Antino связывалась с командными серверами через легитимные облачные сервисы Microsoft, что позволяло скрывать трафик среди обычных запросов к корпоративным приложениям. С ее помощью злоумышленники получали полный контроль над компьютером и доступ к внутренней сети организации. Вредоносная программа также устанавливала в браузер жертвы расширение PDF Viewer и вспомогательный компонент, маскирующийся под элемент Microsoft Edge.
Помимо атак на Windows, группа создала вредоносное ПО для Linux и домашних маршрутизаторов под названием ClientKing. Программа позволяла перехватывать трафик внутри сети, получать доступ к другим устройствам и использовать скрытые каналы связи, включая передачу данных через DNS-запросы. По данным расследования, некоторые экземпляры ClientKing были настроены на подключение через внутренний прокси-сервер крупной американской аэрокосмической компании. Это указывает на попытки внедрения в оборонную промышленность США изнутри корпоративной сети.
Масштабы деятельности Jewelbug впечатляют. В базе данных жертв зафиксировано более миллиона обращений инфицированных устройств к серверам управления, свыше 580 тысяч украденных файлов cookie и несколько тысяч паролей. Одна из самых крупных операций была проведена против правительственных почтовых систем одной ближневосточной страны. Злоумышленники взломали общую платформу вебхостинга национального телекоммуникационного оператора и добавили вредоносный код в общий шаблон почтового интерфейса. В результате единовременно оказались заражены почтовые ящики более чем 15 государственных ведомств.
Цепочка атаки строилась следующим образом. Когда сотрудник министерства заходил в свою почту, на странице загружался скрытый скрипт, который связывался с командным сервером и сообщал о новом заражении. Затем операторы проверяли, относится ли адрес почты к целевому ведомству, и подсовывали жертве поддельное уведомление о необходимости обновить Adobe Flash. Нажатие на кнопку приводило к загрузке бэкдора Antino, который получал постоянный доступ к системе и открывал операторам канал для дальнейших действий. В одном случае злоумышленники смогли перехватить трафик к внутренней системе управления виртуализацией Министерства, что подтверждает их интерес к государственным ИТ-инфраструктурам.
Мошенническая часть бизнеса приносила доход через фальшивые сайты обмена криптовалют. Операторы использовали генераторы текста на основе искусственного интеллекта, чтобы создавать тысячи поддельных страниц, имитирующих популярные биржи OKX и Binance. Специальные боты имитировали пользовательскую активность и поднимали эти страницы в поисковой выдаче. Домены выглядели почти как настоящие, а пользователи, пытавшиеся скачать приложение или перевести средства, попадали на фишинговые сайты. Для маскировки использовались сотни похожих адресов, а содержимое страниц скрывалось от антивирусных программ.
Связь между шпионажем и криптоаферами подтверждается общими серверами, единой панелью управления и перекрывающимися методами. Операторы работали под учетными записями admin и admin_s, использовали подпись Xg Team и общались в Telegram, рекламируя услугу аренды позиций в поисковой выдаче. По данным расследования, в качестве организатора мошеннической схемы выступает конкретный человек - единственный законный представитель чаншаской компании, открыто называющей себя SEO-бизнесом. Точное распределение ролей между этой коммерческой структурой и шпионской сетью не установлено, однако инфраструктура и рабочие привычки совпадают.
Такая модель указывает на быстро растущую индустрию хакеров-наемников, которые совмещают государственные заказы с частными преступлениями. Совмещение двух типов деятельности на одной инфраструктуре затрудняет обнаружение и атрибуцию атак. Для защиты организаций рекомендуется регулярно обновлять программное обеспечение, использовать многофакторную аутентификацию и следить за необычной активностью в облачных сервисах. Многофакторная аутентификация особенно важна для почтовых систем и сервисов совместной работы, которые чаще всего становятся целью подобных групп. Кроме того, стоит обращать внимание на подозрительные браузерные расширения и своевременно проверять списки установленных компонентов на рабочих станциях.
Индикаторы компрометации
IPv4
- 103.87.9.62
- 129.212.237.224
- 152.42.174.151
- 167.71.195.255
- 219.76.254.184
- 38.12.1.47
- 43.246.208.179
- 43.246.208.236
- 47.250.208.35
- 47.84.37.113
- 47.84.51.173
- 47.87.71.167
Domain
- browser-update.pages.dev
- dns.wizkidblogger.com
- eastus2.wac-azure.com
- fonts.chrorne.com
- fonts.tarotfree101.top
- mailbycloud.com
- microsoft-flash.com
- ns1.jkskhei.com
- r6fi2yvqql.execute-api.ap-southeast-2.amazonaws.com
- robot.avbliud.com
- www.f1ash.org.cn
- www.jkskhei.com
- www.wps-cn.com
URL
- http://d2nq35tel3ucuo.cloudfront.net/LtVGUSsyUTDA.log
- https://microsoft-flash.com/download/flashcenter_pp_ax_install_en.exe
- https://pub-abfa7742e315485a98a5fafd6dbfb68e.r2.dev/hjgzBskgslc.dll.iwq
- https://www.f1ash.org.cn/flashcenter_pp_ax_install_cn.exe
SHA256
- 01b5c6acb20e41799a0e96d9d1d6e1c44791883706b6285e874fcb15cc93b31a
- 09ef7c736bccfafefc44d9910d499173b88063b73b221fc0dc9e9105107e5cff
- 0c39264337a1186b2e765e24073399cbdcba118306614eb411e315887af578bd
- 153d077bcb58e00f5746573cba25f6b0788b809bf7b2a52fca0dc22d3bb5c94e
- 297413a3e49e7353bf484a3eb15ec647de729211059df8fc68678d2378b6f561
- 30f5122cc199b9c2e524503b343a9ee13a6f9773dcbc1df82c8b25ad20bca61d
- 430f12970f8d58f12edccee9019a1aa90fa232c961449bdcc69c8d348a52cf55
- 5ccdf53881f6c758af8d94fe67066af209b4bc0a3cb80b6a4c724fad86eb97ef
- 5edb8d1023b8babf302871b68fa2b26d5ca57633f64951922998e8f1d6c8f7ac
- 6d5fe6b6a34eeb470798b970b70f41a07ccf59b22f49ad9b3dfff7aa3256f3c2
- 97c3a6be1711c5340d8806e4a54f7297f3f763d0aa4240b667f1e4e1f98f2aad
- 9b7df409c9a89f7536d3ba7b6d43fb6dbac618c8bb52615ba34cc971ad71bbf3
- ac3d453d3c9b0310ebb8a67cef35e2ac954d4acdf70cf497fe43a02c7a510813
- b90a4e770869c28fd2140acb3ebdc50c113bb6f096b4bbdb9ac87c349c70e85e
- c11714f9fe2df1ca906585c81498cd77f5ec05b132aab73fa3a71d71d71e42cc
- e2eb7703047b37b28dc34e6990205d758a2454b39bc655b460606745fadcb530
- e6ff096a0562c0042b09d250bd60272ffcd8d72bd95c563842acf765a8dc8bcf
- e782a6d4919f194d41e524ebd6df5894197043cf772fcf60455127b246f302c0
- e7e3b0bcd6798634adf8b49d305f3a7b7682e4b76db549682a183c5a186df4bb
- e809da86bd81463347fa7f922d3e088755a94a331889d32acb55aa8f57778a34
- ea893abf20b00d9bfc042a88fbf7b4bd42e68ce07c116d3e3b002e5b4a853877
- ed96e7f1085a50251eb8967ac53777272a617831084f0edad8a769c583a18869
- f1ef5fe4c0cdcff13cc750c867728b89719f81437bdc49041edd1ae1f3edb4e8