VMTech
Razgovarajmo

Jewelbug koristi XG-Web za špijunažu i prevare sa kriptovalutama

Jewelbug koristi XG-Web za špijunažu i prevare sa kriptovalutama

Kineski akter Jewelbug koristio je platformu XG-Web za istovremene operacije sajber-špijunaže protiv vlada i vojski i prevare usmerene na korisnike kriptovaluta. Istraživači kompanija Broadcom Symantec i Carbon Black navode da je ista infrastruktura prikupila više od milion prijava implantata, preko 580.000 ukradenih kolačića pregledača, nekoliko hiljada kredencijala i najmanje 2.300 izvučenih poruka e-pošte.

Grupa se povezuje sa klasterima CL-STA-0049, Ink Dragon, Earth Alux i REF7707. Istraživači je ocenjuju kao grupu za plaćene hakerske usluge iz Kine, sa paralelnim aktivnostima na Bliskom istoku, u jugoistočnoj i južnoj Aziji, dok je finansijski deo poslovanja ciljao korisnike koji govore kineski.

Pregledač kao tačka daljinskog pristupa

XG-Web je napravljen kao React kontrolna tabla uz Node.js pozadinski deo i MySQL bazu. Njegovi operateri su koristili javne Google Docs dokumente za smeštaj zamaskiranih payloadova, dok su se C&C nazivi domena predstavljali kao uobičajeni resursi, poput Google Fonts. Payloadovi su XOR kodirani nasumičnim ključem, pa nijedna dve datoteke nisu identične.

Glavni implant bio je zlonamerni dodatak nazvan „PDF Viewer”, namenjen pregledačima Google Chrome i Mozilla Firefox. Tražio je dozvole za kolačiće, debugger, native messaging, izvršavanje skripti, presretanje zahteva i nadzor preuzimanja. Tako je mogao da prikuplja kredencijale preko obrazaca za prijavu, istoriju pregledanja, obeleživače, snimke ekrana, međuspremnik i mrežni saobraćaj.

Dodatak je komunicirao sa Windows pomoćnim procesom, registrovanim pod obmanjujućim imenom com.microsoft.runedge. Taj proces je izvršavao komande kroz Windows komandni interpreter i vraćao rezultat XG-Web panelu. Modul za međuspremnik imao je i mogućnost zamene adrese novčanika kriptovaluta, mada istraživači nisu zabeležili aktivirana pravila za tu funkciju.

Webmail kompromitacija i lažne berze

U najvećoj opisanoj špijunskoj operaciji kompromitovan je hosting provajder kako bi JavaScript bio ubačen u zajedničku webmail instalaciju koju je koristilo više ministarstava jedne bliskoistočne vlade. Kampanja je obuhvatila 15 vladinih webmail okruženja. Kod je krao kolačiće preko WebSocket veze, a ciljanim Windows korisnicima prikazivao lažni zahtev za ažuriranje Adobe Flash-a.

Nakon klika, žrtva je dobijala Windows backdoor Antino, a instalater je ubacivao „PDF Viewer” u profil pregledača i menjao Registry da se dodatak pokrene pri sledećem otvaranju pregledača. Antino je za komandno-upravljačku komunikaciju koristio Microsoft Graph API, dok je ClientKing, implant pisan u Rust-u, ciljao Linux servere i rutere kroz više kanala, uključujući DNS tunel.

Finansijska grana Jewelbuga koristila je lažne stranice koje oponašaju OKX i Binance. Šema je uključivala stranice generisane uz AI, više od 40 servera za upravljanje sadržajem i botove za klik-prevare, sa ciljem da lažne stranice dobiju vidljivost u pretraživačima. Preuzimanje trojanizovanog klijenta ili dodatka vodilo je krađi osetljivih podataka, što se nadovezuje na obrasce krađe u obrasce krađe kroz zloupotrebu lanaca isporuke i korisničkog poverenja kroz zloupotrebu lanaca isporuke i korisničkog poverenja.

Kontrole koje treba proveriti

Ovaj slučaj pokazuje da pregledač mora biti obuhvaćen endpoint nadzorom. Poslovne organizacije treba da ograniče instalaciju ekstenzija, posebno dodataka sa pristupom svim sajtovima, kolačićima, debuggeru i native messaging funkciji. Važno je pratiti neuobičajene izmene profila pregledača i Registry stavki, kao i preuzimanja koja dolaze sa stranica koje imitiraju poznate servise.

Praktičan zaključak je da kontrola dodataka pregledača, provera porekla instalatera i nadzor izlaznih veza moraju biti sastavni deo zaštite identiteta, radnih stanica i mrežne infrastrukture.

#cybersecurity#threatintel#browsersecurity#cryptofraud
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 17.08.2026
Instagram

Jewelbug koristi XG-Web za špijunažu i prevare sa kriptovalutama

Otvorite objavu na Instagramu ↗