Chinese hackgroep Jewelbug brak in bij 15 overheidsmailservers naast cryptofraude

De Chinese spionagegroep Jewelbug compromitteerde webmail van 15 overheidsinstanties in het Midden-Oosten, en runde vanuit hetzelfde controlepaneel een cryptofraude-operatie met duizenden nepsites.

Een Chinese hackgroep die bekendstaat als Jewelbug — ook wel Earth Alux of REF7707 genoemd — kreeg schrijftoegang tot een gedeelde webmailomgeving van de staatstelecomprovider in een Midden-Oosters land, en gebruikte die toegang om vijftien overheidsinstanties tegelijk te bespioneren. Onderzoekers van Symantec ontdekten dat de groep vanuit datzelfde controlepaneel ook een grootschalige cryptofraude-operatie draaide.

De groep plaatste een kwaadaardig script in het gedeelde template van de webmaildienst, waardoor het automatisch meeliep op de inlogpagina’s van meerdere overheidsdomeinen. Via WebSocket-verbindingen stal het script cookies en identificeerde het waardevolle doelwitten voor verdere aanvallen. Voor de vervolgstap zette Jewelbug eigen tools in: de Antino-backdoor (verspreid via nepinstallers voor Adobe Flash), een kwaadaardige PDF Viewer-browserextensie die inloggegevens steelt en verkeer onderschept, het Rust-gebaseerde implantaat ClientKing (gericht op Linux-servers en Asus-routers), en het framework XG-Web voor toegang op afstand en datadiefstal.

Naast de spionage liep, vanuit hetzelfde controlepaneel, een industriële cryptofraude-operatie: duizenden nepsites die zich voordeden als de cryptobeurzen OKX en Binance, gehost op 44 servers, aangevuld met click-fraudbots om zoekresultaten te manipuleren. Ook sportweddenschappen en illegale livestream-diensten maakten deel uit van het verdienmodel.

Symantec kreeg toegang tot de infrastructuur van de groep en trof daar meer dan een miljoen check-ins van implantaten aan, 580.000 gestolen browsercookies, duizenden buitgemaakte inloggegevens en ruim 2.300 onderschepte e-mails.

De combinatie van staatsspionage en criminele geldklopperij binnen dezelfde toolset past bij een trend die onderzoekers al langer signaleren: de grens tussen door de staat gesponsorde groepen en financieel gedreven cybercriminelen vervaagt, zeker bij groepen met Chinese banden.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.