Πώς μπορεί μία ομάδα να συνδυάζει κυβερνοκατασκοπεία εναντίον κυβερνητικών δικτύων με μια παράλληλη επιχείρηση απάτης σε κρυπτονομίσματα; Η επιχείρηση Jewelbug δίνει ένα ανησυχητικό παράδειγμα, καθώς οι ερευνητές εντόπισαν κοινή υποδομή, κλεμμένα δεδομένα και εκστρατείες μεγάλης κλίμακας.

Σύμφωνα με την αναφορά του BleepingComputer, η ομάδα Jewelbug, γνωστή επίσης ως Earth Alux ή REF7707, στοχεύει κυβερνητικούς και στρατιωτικούς οργανισμούς στη Μέση Ανατολή και την Ασία. Η δραστηριότητα αποδίδεται σε ομάδα με έδρα την Κίνα, όμως η ταυτότητα συγκεκριμένων χειριστών δεν έχει επιβεβαιωθεί δημόσια.
Δείτε επίσης: Η κινεζική Jewelbug βρισκόταν στο δίκτυο ρωσικού παρόχου IT
Η επιχείρηση Jewelbug μέσα στο κυβερνητικό webmail
Σε πρόσφατη εκστρατεία, οι δράστες παραβίασαν λογαριασμούς που ανήκαν σε 15 κυβερνητικούς οργανισμούς. Αντί να μολύνουν μεμονωμένους χρήστες, απέκτησαν δικαιώματα εγγραφής σε κοινόχρηστη πλατφόρμα φιλοξενίας και πρόσθεσαν ένα κακόβουλο script στο κοινό πρότυπο του webmail.
Το script εκτελούνταν τόσο στη σελίδα σύνδεσης όσο και στην προβολή κάθε γραμματοκιβωτίου. Άνοιγε σύνδεση WebSocket με διακομιστή ελέγχου, εξήγαγε cookies του webmail και έλεγχε αν η διεύθυνση ηλεκτρονικού ταχυδρομείου ανήκε σε κυβερνητικό τομέα. Η τεχνική αυτή επέτρεπε στην επιχείρηση Jewelbug να ξεχωρίζει γρήγορα τους πιο χρήσιμους στόχους.

Η κλίμακα των δεδομένων είναι ιδιαίτερα μεγάλη. Οι ερευνητές κατέγραψαν περίπου 1,1 εκατομμύρια συμβάντα γεωεντοπισμού από 4.300 διαφορετικές διευθύνσεις IP, ενώ η βάση δεδομένων περιείχε περισσότερες από ένα εκατομμύριο καταγραφές επικοινωνίας των κακόβουλων εμφυτευμάτων, πάνω από 580.000 cookies και χιλιάδες διαπιστευτήρια. Καταγράφηκαν επίσης περισσότερα από 2.300 σώματα email.
Η γεωγραφική εμβέλεια επιβεβαιώνει ότι δεν επρόκειτο για μεμονωμένη παραβίαση. Σε μία χώρα της Νοτιοανατολικής Ασίας καταγράφηκαν περίπου 87.200 συνδέσεις σε κρατικά και στρατιωτικά δίκτυα, ενώ σε χώρα της Μέσης Ανατολής οι συνδέσεις έφτασαν τις 53.100 και περιλάμβαναν διευθύνσεις μέσω Starlink. Σε δεύτερη ασιατική χώρα εντοπίστηκαν περίπου 15.000 συνδέσεις που σχετίζονταν με υπουργεία.
Από την ψεύτικη ενημέρωση στο Antino
Όταν εντοπιζόταν ένας ενδιαφέρων λογαριασμός, το θύμα μπορούσε να δει μια ψεύτικη ειδοποίηση ενημέρωσης του Adobe Flash. Η εγκατάσταση παρέδιδε την κερκόπορτα Antino, η οποία χρησιμοποιούνταν για την ανάπτυξη πρόσθετων φορτίων σε συστήματα Windows. Οι ερευνητές συνέδεσαν τις μολύνσεις με την υποδομή της Jewelbug.
Στην ίδια υποδομή εμφανίστηκαν το XG-Web, ένα πλαίσιο απομακρυσμένης πρόσβασης και κλοπής δεδομένων, καθώς και μια κακόβουλη επέκταση με την ονομασία «PDF Viewer». Η επέκταση στόχευε Chrome και Firefox, μπορούσε να κλέψει cookies και διαπιστευτήρια, να υποκλέψει κίνηση και να εισαγάγει JavaScript στο πρόγραμμα περιήγησης.

Παράλληλα, το εργαλείο ClientKing, γραμμένο σε Rust, στόχευε διακομιστές Linux, συσκευές ARM64 και δρομολογητές ASUS. Υποστήριζε εκτέλεση εντολών, διαμεσολάβηση SOCKS, διοχέτευση μέσω DNS και φόρτωση αρθρωμάτων πυρήνα στη μνήμη. Η χρήση δημόσιων Google Docs για συσκοτισμένα φορτία έκανε την κακόβουλη κίνηση να μοιάζει περισσότερο με νόμιμη επικοινωνία.
Η δεύτερη όψη: απάτη με κρυπτονομίσματα
Η ίδια κονσόλα ελέγχου συντόνιζε και μια οικονομικά υποκινούμενη δραστηριότητα. Η Jewelbug δημιούργησε χιλιάδες σελίδες με κείμενο παραγόμενο από τεχνητή νοημοσύνη, τις δημοσίευσε σε δεκάδες διακομιστές διαχείρισης περιεχομένου και χρησιμοποίησε παρεμφερείς ιστοτόπους που μιμούνταν ανταλλακτήρια όπως τα OKX και Binance.
Bots χειραγωγούσαν την κατάταξη των μηχανών αναζήτησης ώστε οι ψεύτικες σελίδες να προσελκύουν επισκέπτες. Η έρευνα περιγράφει επίσης θέλγητρα γύρω από αθλητικό στοίχημα, πειρατικές υπηρεσίες ζωντανής μετάδοσης και δήθεν ιδιωτικούς ερευνητές. Η συνύπαρξη κατασκοπείας και απάτης δείχνει ότι η επιχείρηση Jewelbug δεν περιορίζεται σε έναν μόνο σκοπό.
Η οικονομική πλευρά φαίνεται να λειτουργεί ως ξεχωριστή γραμμή εσόδων, αλλά χρησιμοποιεί την ίδια επιχειρησιακή οργάνωση. Η Symantec αποδίδει με υψηλή βεβαιότητα αυτή τη δραστηριότητα σε κινεζική εταιρεία που διαφημίζει υπηρεσίες SEO, χωρίς να δίνει δημόσια το όνομα της εταιρείας ή να τεκμηριώνει την ταυτότητα μεμονωμένων χειριστών.
Δείτε επίσης: Οι Κινέζοι hackers UAT-8302 στοχεύουν κυβερνήσεις με custom malware
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Roundcube ευπάθειες: Κινέζοι hackers επιτίθενται σε πανεπιστήμια
Η Symantec έχει δημοσιεύσει δείκτες παραβίασης και τεχνικές πληροφορίες για την εκστρατεία. Οι οργανισμοί που χρησιμοποιούν κοινόχρηστα πρότυπα webmail χρειάζεται να ελέγξουν για μη εξουσιοδοτημένες αλλαγές, να ανακαλέσουν ενεργές συνεδρίες και cookies, να επιβάλουν πολυπαραγοντικό έλεγχο ταυτότητας και να αναζητήσουν ασυνήθιστες συνδέσεις WebSocket. Χρειάζεται ιδιαίτερη προσοχή στις ψεύτικες ενημερώσεις και στις επεκτάσεις προγραμμάτων περιήγησης εκτός επίσημων καταστημάτων.
Η παρακολούθηση δεν πρέπει να περιοριστεί στους διακομιστές. Αξίζει να ελεγχθούν οι λογαριασμοί διαχειριστών, τα κοινά αρχεία προτύπων και οι επεκτάσεις που εγκαταστάθηκαν πρόσφατα, ενώ οι ομάδες ασφαλείας μπορούν να αναζητήσουν αιτήματα προς άγνωστα Google Docs και ασυνήθιστη εξαγωγή περιεχομένου από γραμματοκιβώτια.
Το βασικό συμπέρασμα είναι ότι η επιχείρηση Jewelbug αξιοποιεί την ίδια υποδομή για διαφορετικές μορφές κέρδους και πρόσβασης. Για τους αμυνόμενους, αυτό σημαίνει πως μια ένδειξη κλοπής cookies ή μια ύποπτη αλλαγή σε πρότυπο webmail μπορεί να αποτελεί μέρος πολύ ευρύτερης εκστρατείας.
