Κυβερνοχaiντ σε κρατικό webmail παράλληλα με απάτη κρυπτονομισμάτων

Οι χάκερς της ομάδας Jewelbug συνδύασαν κρατική κατασκοπεία στη με μια βιομηχανική επιχείρηση απάτης κρυπτονομισμάτων από το ίδιο κέντρο ελέγχου. Εμείς στο TechNoid αναλύουμε πώς οι επιτιθέμενοι εκμεταλλεύτηκαν shared webmail υποδομές κυβερνήσεων και αυτοματοποιημένα εργαλεία SEO.

  • Η ομάδα Jewelbug (γνωστή και ως Earth Alux) μόλυνε webmail λογαριασμούς 15 κρατικών οργανισμών μέσω κοινού παρόχου τηλεπικοινωνιών.
  • Παράλληλα, έστησαν μια τεράστια επιχείρηση απάτης χρησιμοποιώντας 44 servers, AI-generated περιεχόμενο και click-fraud bots.
  • Τα εργαλεία τους περιλαμβάνουν το Antino backdoor, το XG-Web framework και μια κακόβουλη επέκταση PDF Viewer για Chrome και Firefox.

Μηχανισμός μόλυνσης και webmail exploits

Σύμφωνα με την ανάλυση της Symantec, η ομάδα Jewelbug πέτυχε write access σε κοινόχρηστη πλατφόρμα webmail κρατικών υπουργείων. Οι χάκερς δεν χρειάστηκε να χτυπήσουν μεμονωμένα endpoints, καθώς η παραβίαση έγινε σε επίπεδο υποδομής από τον εθνικό πάροχο τηλεπικοινωνιών.

Εισάγοντας ένα απλό script tag στα κοινά templates σύνδεσης, ενεργοποιούσαν WebSocket συνδέσεις προς τον C2 server κάθε φορά που ένας υπάλληλος έκανε login. Εάν το email ανήκε σε στοχευμένο κυβερνητικό domain, το σύστημα σέρβιρε ψεύτικες ειδοποιήσεις Adobe Flash για να εγκαταστήσει το Antino backdoor.

Αυτή η προσέγγιση θυμίζει advanced waterholing επιθέσεις, όπου η ίδια η πύλη εισόδου μετατρέπεται σε όπλο υποκλοπής cookies και διαπιστευτηρίων. Αν διαχειρίζεσαι κρίσιμες δικτυακές υποδομές, η αποφυγή κοινόχρηστων hosting environments για ευαίσθητες υπηρεσίες email αποτελεί πλέον μονόδρομο.

Βιομηχανική απάτη crypto και SEO automation

Το πιο εντυπωσιακό στοιχείο της υπόθεσης, όπως αποκαλύφθηκε στο τεχνικό dossier της Broadcom, είναι ο διπλός ρόλος των δραστών ως μισθοφόρων κυβερνοεγκλήματος. Η ίδια υποδομή που μάζευε κρατικά δεδομένα έτρεχε αυτοματοποιημένο μηχανισμό οικονομικής απάτης.

Οι δράστες χρησιμοποίησαν στόλο 44 servers και εκατοντάδες lookalike domains που μιμούνταν γνωστές πλατφόρμες όπως οι OKX και Binance. Μέσω AI εργαλείων, παρήγαγαν χιλιάδες άρθρα-δολώματα για να χειραγωγήσουν τα αποτελέσματα αναζήτησης.

Τα click-fraud bots ανέβασαν την οργανική επισκεψιμότητα σε πλαστές σελίδες ανταλλαγής crypto, sports betting και υπηρεσίες phishing. Εάν θέλεις να προστατεύσεις την επιχείρησή σου από παρόμοιες αυτοματοποιημένες απειλές, αξίζει να διαβάσεις τις παρατηρήσεις μας για το πώς η ασφάλεια δικτύων επηρεάζεται από το AI-generated malware.

Εργαλεία, Antino και ClientKing implants

Η εργαλειοθήκη της Jewelbug ξεχωρίζει για την πολυμορφία της, συνδυάζοντας κλασικά payloads με cross-platform απειλές. Το Antino συνοδεύεται από το XG-Web remote-access framework και την κακόβουλη επέκταση PDF Viewer για Chrome και Firefox.

Αυτή η επέκταση δεν κλέβει απλώς credentials, αλλά διαθέτει δυνατότητες traffic interception και JavaScript injection απεποτελώντας κίνδυνο για κάθε browser session. Στον χώρο των servers, οι επιτιθέμενοι αξιοποίησαν το ClientKing, ένα Rust-γραμμένο implant για Linux, ARM64 συσκευές και router όπως τα ASUS.

Για να κρύψουν την κίνησή τους, οι χάκερς χρησιμοποίησαν ακόμη και δημόσια Google Docs ώστε τα implants να ανακτούν obfuscated payloads κρυμμένα πίσω από νόμιμες υπηρεσίες cloud. Η ανίχνευση τέτοιων μοτίβων απαιτεί αυστηρό deep packet inspection και παρακολούθηση συμπεριφοράς.

Η άποψή μας στο TechNoid

Η υπόθεση της Jewelbug καταρρίπτει τον μύθο ότι η κρατική κατασκοπεία και το κυβερνοέγκλημα διπλού κέρδους είναι απομονωμένοι κόσμοι. Στο TechNoid πιστεύουμε ότι βλέπουμε την απαρχή μιας νέας εποχής, όπου οιAPT ομάδες αυτοχρηματοδοτούνται ανοιχτά μέσω SEO poisoning και κρυπτοαπατών, εκμεταλλευόμενες τις ίδιες υποδομές.

Δεν αρκεί πλέον η θωράκιση των endpoints με παραδοσιακά antivirus. Όταν οι πάροχοι τηλεπικοινωνιών και τα shared webmail panels αποτελούν την κερκόπορτα, η ευθύνη μεταφέρεται στους παρόχους υποδομής που αποτυγχάνουν να απομονώσουν τα κρίσιμα δίκτυα. Αν ήμασταν υπεύθυνοι ασφαλείας σε κυβερνητικό φορέα, θα απαιτούσαμε άμεσο migration σε zero-trust αρχιτεκτονική και αποκλειστικά,Dedicated email gateways χωρίς εξαρτήσεις από τρίτους.

Συχνές Ερωτήσεις για την κυβερνοεπίθεση της Jewelbug και την απάτη crypto

Ποια είναι η ομάδα Jewelbug;

Είναι μια κινεζική απειλή (γνωστή και ως Earth Alux ή REF7707) που συνδυάζει κρατική κατασκοπεία με αυτοματοποιημένη οικονομική απάτη.

Πώς παραβίασαν τα κρατικά webmail;

Απέκτησαν write access σε κοινόχρηστη πλατφόρμα webmail που λειτουργούσε μέσω του εθνικού παρόχου τηλεπικοινωνιών σε χώρα της Μέσης Ανατολής.

Τι είναι το Antino backdoor;

Είναι το βασικό malware που εγκαθίσταται στα Windows μέσω ψεύτικων ειδοποιήσεων Adobe Flash για να παραδώσει επιπλέον payloads.

Πώς λειτουργεί η απάτη crypto της Jewelbug;

Χρησιμοποιούν 44 servers και AI για να παράγουν ψεύτικα άρθρα και lookalike domains ανταλλακτηρίων, προσελκύοντας θύματα μέσω SEO poisoning.

Τι ρόλο παίζει το ClientKing;

Είναι ένα Rust-based implant σχεδιασμένο να στοχεύει Linux servers, ARM64 συσκευές και router όπως τα ASUS.

Ποια browser extensions χρησιμοποιούν οι χάκερς;

Χρησιμοποιούν μια κακόβουλη επέκταση με την ονομασία PDF Viewer για Chrome και Firefox που υποκλέπτει cookies και κινείται επιθετικά στην κίνηση.

Πώς κρύβουν την επικοινωνία τους οι χάκερς;

Αξιοποιούν δημόσια Google Docs για να φιλοξενούν obfuscated payloads ώστε να μιμούνται νόμιμη κίνηση cloud.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles