Китайская группировка Jewelbug превратила одну и ту же инфраструктуру в инструмент сразу для двух задач: чтобы следить за государственными организациями и зарабатывать на мошенничестве с криптовалютой. Специалисты Symantec выяснили, что обеими операциями управляла небольшая команда через общую систему, а собранная ею база содержит следы тысяч зараженных устройств.
Jewelbug, также известная как Earth Alux, REF7707 и CL-STA-0049, атаковала государственные и военные организации на Ближнем Востоке, в Юго-Восточной и Южной Азии. В отдельных списках целей специалисты нашли более 90 адресов электронной почты полиции и государственных ведомств. Параллельно злоумышленники заманивали китайскоязычных владельцев криптовалют на поддельные сайты бирж.
Центром инфраструктуры служила платформа XG-Web. Вредоносное расширение «PDF Viewer» для Chrome и Firefox получало доступ к файлам cookie, истории, закладкам, буферу обмена и сетевым запросам. Операторы могли выполнять сценарии на открытых страницах и перехватывать учетные данные. В код также встроили функцию, которая подменяла скопированный адрес криптовалютного кошелька, хотя во время изученных атак ее не применяли.
Чтобы выходить за пределы браузера, Jewelbug использовала вспомогательную программу под Windows, замаскированную под компонент Microsoft Edge. Она позволяла выполнять команды в системе. Другим инструментом стал бэкдор Antino, который распространяли под видом установщиков Adobe и связывали с управляющей инфраструктурой через Microsoft Graph. Для серверов и сетевого оборудования группировка подготовила 37 вариантов вредоносной программы ClientKing на Rust.
Масштаб операций оказался необычно большим. За неполные три месяца к базе Jewelbug обратились более 1 млн раз, а злоумышленники похитили свыше 580 тыс. файлов cookie. Также они собрали несколько тысяч учетных данных и более 2300 текстов электронных писем. Журналы содержали около 1,1 млн записей о местоположении примерно 4300 уникальных IP-адресов.
В одной из крупнейших операций Jewelbug получила доступ к общей платформе государственной веб-почты в одной из стран Ближнего Востока. Вместо того чтобы атаковать каждое ведомство отдельно, злоумышленники добавили вредоносный сценарий в общий шаблон сервиса. В результате код одновременно появился более чем в 15 государственных почтовых системах. После того как сотрудник входил в систему, сценарий похищал файлы cookie, а поддельное окно, предлагавшее обновить Adobe Flash, помогало установить Antino.
Параллельно команда развивала коммерческую схему с поддельными сайтами криптовалютных бирж. Система автоматически создавала тысячи страниц, похожих на сайты OKX и Binance, а более 40 серверов и специальные программы помогали продвигать их в поисковой выдаче. Symantec связала коммерческую часть инфраструктуры с зарегистрированной компанией в китайской провинции Хунань. По оценке специалистов, Jewelbug больше похожа на работающую по заказу хакерскую команду, которая совмещает кибершпионаж с собственным криминальным бизнесом.
