Jewelbug использовала XG-Web для шпионажа и криптомошенничества

Связанная с Китаем хакерская группа Jewelbug применяла единую панель XG-Web для кибершпионажа против правительственных и военных организаций и для мошенничества с криптовалютой. Symantec и Carbon Black сообщили о более чем 580 тыс. украденных браузерных cookie, нескольких тысячах учётных данных и как минимум 2,3 тыс. выгруженных писем.
Одна инфраструктура для двух операций
Jewelbug считают китайской группой «хакеров по найму». Её операции были направлены на государственные и военные структуры Ближнего Востока, Юго-Восточной и Южной Азии, а финансовая схема — на китайскоязычных пользователей криптовалютных сервисов.
Исследователи Broadcom описали пять поколений кода управления и набор имплантов для браузеров, Windows, Linux-серверов и сетевых устройств. Все они передавали сведения в единую базу жертв. В перечне связанных с Jewelbug кластеров названы CL-STA-0049, Ink Dragon, Earth Alux и REF7707.
Центральный компонент, XG-Web, построен как панель на React с серверной частью на Node.js и базой MySQL. Разработчики представляли его как платформу для тестирования на проникновение. Панель каждые 12 часов проверяла собственную инфраструктуру управления через VirusTotal, чтобы оперативно менять её при обнаружении.
Расширение браузера и доступ к системе
Основным имплантом стало вредоносное расширение PDF Viewer для Google Chrome и Mozilla Firefox. После установки оно запрашивает доступ к cookie, отладчику, native messaging, скриптам, веб-запросам и загрузкам на всех сайтах. Это позволяет запускать JavaScript на страницах, перехватывать формы входа, собирать историю, закладки, снимки экрана, содержимое буфера обмена и сетевой трафик.
Расширение взаимодействовало с Windows-помощником, зарегистрированным под вводящим в заблуждение именем com.microsoft.runedge. Через него операторы передавали команды в интерпретатор Windows и получали результаты в панели управления. В составе набора также обнаружены Windows-бэкдор Antino и Linux-имплант ClientKing, умеющий использовать пять каналов управления, включая DNS-туннель.
Веб-почта ведомств и поддельные биржи
В наиболее масштабной шпионской операции злоумышленники скомпрометировали хостинг-провайдера и внедрили JavaScript в общую веб-почтовую систему, которой пользовались 15 арендаторов из ведомств одной ближневосточной страны. Код работал на странице авторизации и в интерфейсе почтового ящика, отправлял cookie по WebSocket и выдавал следующий этап только подходящим адресатам на Windows.
Жертвам показывали ложное обновление Adobe Flash, после чего загружался Antino. Исполняемый файл добавлял PDF Viewer в профиль браузера и менял реестр, чтобы расширение запускалось при следующем старте. Логи серверов зафиксировали около 1,1 млн событий геолокации с примерно 4,3 тыс. уникальных IP-адресов.
Финансовое направление использовало SEO-отравление: сгенерированные ИИ страницы имитировали OKX и Binance, а более 40 серверов управления контентом и боты для накрутки кликов помогали им попадать в выдачу. Посетителям предлагали троянизированный клиент или вредоносное расширение. Риски таких цепочек дополняют угрозы для DeFi-сервисов и пользователей криптоактивов угрозы для DeFi-сервисов и пользователей криптоактивов.
Что проверить организациям
История Jewelbug показывает, что браузер может стать не только местом кражи учётных данных, но и каналом удалённого управления устройством. Компаниям стоит ограничить установку расширений, контролировать разрешения уже установленных дополнений, защищать веб-почту от внедрения скриптов и проверять подозрительные загрузки под видом обновлений.
Отдельного внимания требует мониторинг сетевых обращений к необычным доменам и публичным документам, из которых могут подгружаться полезные нагрузки. Для бизнеса практический вывод прост: средства защиты конечных точек следует дополнять контролем браузеров, почтовых сервисов и цепочек доставки файлов.

