中國駭客Jewelbug間諜與加密貨幣詐騙並行,共用控制平台與伺服器

資安廠商Symantec威脅獵捕團隊 揭露 中國駭客組織Jewelbug的最新活動,發現該組織一面入侵中東、東南亞與南亞的政府及軍事單位從事間諜活動,一面經營鎖定華語使用者的加密貨幣詐騙,兩邊共用控制平台、伺服器與受害者資料庫。

整個行動以XG-Web控制平台為中心,Jewelbug會在Chrome與Firefox安裝偽裝成PDF Viewer的惡意擴充套件,竊取帳密、瀏覽器Cookie等登入狀態資料,以及瀏覽紀錄、剪貼簿內容與畫面。擴充套件還能與Windows上的輔助程式連動,在受害電腦執行駭客下達的命令,使攻擊範圍從瀏覽器延伸到電腦本身。

規模最大的一次間諜行動發生在中東,Jewelbug先取得當地政府共用網頁郵件系統的修改權限,再把惡意指令碼加入共用網頁範本,因此一次就能影響超過15個政府機關的郵件系統。政府人員登入信箱後,指令碼會將郵件系統Cookie等登入狀態資料傳給駭客,並向特定Windows使用者顯示假的Adobe Flash更新通知,誘使受害者下載Antino後門程式。

Jewelbug的加密貨幣詐騙則利用搜尋排名操弄,把假冒交易所的網站推到較容易被看到的位置。駭客以AI大量產生假下載網站內容,搭配40多台內容管理伺服器及自動點擊程式,並註冊數百個仿冒OKX與Binance的網域,吸引使用者前往假網站。研究人員也找到仿照台灣政府機關製作的誘餌文件,Symantec認為這顯示Jewelbug的目標可能延伸至台灣。

調查取得的Jewelbug資料庫,在不到3個月內留下超過100萬筆惡意程式回報紀錄、58萬筆遭竊瀏覽器Cookie、數千組帳密,以及超過2,300封遭竊郵件內容。100萬筆指的是惡意程式連回伺服器的紀錄,並非100萬名受害者。

Symantec認為,Jewelbug的加密貨幣詐騙與搜尋排名業務由中國長沙一家公司的法定代表人經營,但該人士與間諜行動操作者之間的確切關係仍未完全確認。