Jewelbug: de Chinese APT die staatsspionage combineert met cryptofraude

Analyse van hackgroep Jewelbug (ook wel Earth Alux of REF7707): dezelfde infrastructuur en tools voor zowel overheidsspionage in het Midden-Oosten als een miljoenenbusiness in cryptofraude.

Onderzoekers van Symantec brachten een hackgroep in kaart die twee werelden combineert die doorgaans gescheiden blijven: staatsspionage en financieel gedreven cybercrime. De groep, bekend als Jewelbug — ook wel Earth Alux of REF7707 — draaide beide activiteiten vanuit hetzelfde controlepaneel.

Aan de spionagekant kreeg Jewelbug schrijftoegang tot een gedeelde webmailomgeving van een staatstelecomprovider in het Midden-Oosten, en plaatste daar een kwaadaardig script in het gemeenschappelijke template. Dat script liep automatisch mee op de inlogpagina’s van vijftien overheidsdomeinen tegelijk, stal via WebSocket-verbindingen cookies en bracht in kaart welke doelwitten het waard waren om verder te volgen. Voor de vervolgstap gebruikte de groep een eigen toolset: de Antino-backdoor via nepinstallers voor Adobe Flash, een kwaadaardige PDF Viewer-extensie voor credential-diefstal, het Rust-implantaat ClientKing gericht op Linux-servers en Asus-routers, en het framework XG-Web voor toegang op afstand.

Wat deze zaak analytisch interessant maakt, is de tweede activiteit die Symantec in dezelfde infrastructuur aantrof: een industriële cryptofraude-operatie. Duizenden nepsites deden zich voor als de beurzen OKX en Binance, verspreid over 44 servers en ondersteund door click-fraudbots om zoekresultaten te manipuleren. Daarnaast liepen er scams rond sportweddenschappen en illegale livestreams. Symantec kreeg toegang tot de achterliggende infrastructuur en trof meer dan een miljoen implantaat-check-ins aan, 580.000 gestolen cookies, duizenden inloggegevens en ruim 2.300 onderschepte e-mails.

Deze dubbele agenda — spionage voor de staat, fraude voor eigen gewin — wijst op een patroon dat onderzoekers steeds vaker signaleren bij groepen met Chinese banden: dezelfde infrastructuur, dezelfde malware, dezelfde operators, ingezet voor twee volledig verschillende opdrachtgevers. Voor verdedigers betekent dit dat een APT-groep herkennen aan haar “doel” niet meer volstaat — dezelfde indicators of compromise kunnen zowel op geopolitieke spionage als op straatfraude wijzen, en de klassieke aanname dat statelijke actoren zich niet met financieel gewin bezighouden, gaat steeds minder op.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.