El grupo Jewelbug combina espionaje gubernamental con fraude criptográfico

El grupo de hackers conocido como Jewelbug ha estado realizando operaciones de espionaje dirigidas a gobiernos y ejércitos, mientras también participaba en fraudes con criptomonedas. Aunque el actor de amenazas ha atacado agencias gubernamentales y organizaciones en sectores críticos como defensa, telecomunicaciones, educación y aviación, su actividad relacionada con criptomonedas sugiere que también podría operar como un grupo de hackeo por encargo que busca beneficiarse del cibercrimen.

En una operación reciente, Jewelbug (también conocido como Earth Alux y REF7707) comprometió cuentas de correo web pertenecientes a 15 organismos gubernamentales como parte de una campaña dirigida a un país de Oriente Medio. Investigadores de Symantec descubrieron que la campaña de espionaje y el fraude de criptomonedas se realizaban desde el mismo panel de control.

El grupo de hackers, con base en China, obtuvo acceso de escritura a la instalación compartida de correo web e insertó un script malicioso en su plantilla común. El script se ejecutaba en las páginas de inicio de sesión y en las vistas de buzón en los 15 organismos. Tras la ejecución, establecía una conexión WebSocket con el servidor de comando y control (C2) del atacante, exfiltraba cookies del correo web y obtenía la dirección de correo electrónico del usuario para determinar si pertenecía a un dominio gubernamental objetivo.

Los objetivos valiosos recibían una falsa solicitud de actualización de Adobe Flash, que instalaba la carga principal en Windows, el backdoor Antino, y herramientas de navegador. Además de Antino, el actor de amenazas también utiliza el framework XG-Web para acceso remoto y robo de datos, con el fin de gestionar campañas e información de las víctimas.

Según Symantec, Jewelbug distribuye Antino a través de archivos HTA maliciosos e instaladores falsos de Adobe Flash/Adobe, y luego lo utiliza para implementar cargas adicionales. Una de las cargas es una extensión de navegador maliciosa para Chrome y Firefox, llamada PDF Viewer, que roba cookies y credenciales, intercepta el tráfico, inyecta JavaScript y expone funciones del navegador de forma remota.

Symantec rastreó las infecciones de Antino hasta la infraestructura de Jewelbug y obtuvo visibilidad sobre su plataforma de gestión C2, base de datos, registros de servidor, código fuente y archivos de operadores. Los datos mostraron que los hackers llevaban a cabo una operación de espionaje a gran escala y "un negocio de fraude de criptomonedas a escala industrial".

La base de datos de víctimas de Jewelbug contiene más de un millón de filas de comprobaciones de implantes, más de 580,000 cookies de navegador robadas, varios miles de credenciales capturadas y más de 2,300 cuerpos de correo electrónico exfiltrados, señalan los investigadores de Symantec.

En cuanto al espionaje, Jewelbug atacó organizaciones gubernamentales y militares en Oriente Medio, el Sudeste Asiático y el Sur de Asia. Los registros del servidor de ejecución registraron aproximadamente 1.1 millones de eventos de geolocalización contra alrededor de 4,300 direcciones IP de origen distintas: aproximadamente 87,200 conexiones desde un país del Sudeste Asiático (dirigidas a redes estatales de telecomunicaciones y militares), aproximadamente 53,100 desde un país de Oriente Medio (en los rangos del operador nacional, incluidas direcciones conectadas a Starlink en la capital) y aproximadamente 15,000 desde un segundo país del Sudeste Asiático (incluida la infraestructura de ministerios gubernamentales).

Los investigadores explicaron que el actor de amenazas obtuvo acceso de escritura a la instalación de correo web utilizada por múltiples ministerios y agencias gubernamentales después de comprometer una plataforma de alojamiento web compartida operada por el proveedor estatal de telecomunicaciones y la agencia nacional de servicios. Al inyectar una única etiqueta de script, el actor de amenazas aseguró que el payload de JavaScript abriera un WebSocket al C2 cada vez que un usuario en uno de los nueve dominios gubernamentales iniciara sesión.

Una sola campaña abarcó más de 15 organismos de correo web gubernamentales, con el gancho activándose en la página de inicio de sesión y en cada vista de buzón, dice Symantec.

Las operaciones de robo de criptomonedas están respaldadas por artículos generados por IA que dirigen tráfico a sitios falsos de intercambio de criptomonedas y bots de fraude de clics que manipulan los rankings de búsqueda. Según los investigadores, el actor de amenazas depende de un pipeline de ataque automatizado que extrae palabras clave, genera miles de páginas de descarga falsas con IA y las publica en una flota de gestión de contenido de 44 servidores y cientos de dominios falsos que suplantan a OKX y Binance. Utilizando bots de clics, Jewelbug manipula los rankings para promover sus páginas fraudulentas.

El fraude también utiliza otros señuelos: apuestas deportivas, portales de transmisión pirata y estafas de detectives privados. Los investigadores de Symantec tienen alta confianza en atribuir las actividades financieramente motivadas de Jewelbug a una empresa china que promociona servicios de SEO.

Jewelbug también utiliza un implante basado en Rust llamado 'ClientKing' que ataca servidores Linux, dispositivos ARM64 y routers ASUS, y admite ejecución de comandos, proxy SOCKS, tunelización DNS y carga de módulos de kernel en memoria. Los hackers usaron Google Docs públicos para alojar payloads ofuscados que sus implantes recuperaban y ejecutaban, ayudando a que el tráfico malicioso se mezclara con los servicios legítimos de Google.

Symantec publicó indicadores de compromiso relacionados con la actividad observada de Jewelbug, así como un informe técnico más detallado que describe las herramientas y tácticas del actor de amenazas, su operación financiera y la infraestructura utilizada en los ataques.

image
image
The webmail attack chain
The webmail attack chain
XG-Web panel
XG-Web panel
The PDF Viewer capabilities
The PDF Viewer capabilities
Jewelbug's parallel operations
Jewelbug's parallel operations
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *