De hacker groep Jewelbug, ook bekend als Earth Alux en REF7707, heeft webmailaccounts van 15 overheidsorganisaties in het Midden-Oosten gecompromitteerd. Tegelijkertijd voerden zij een grootschalige cryptocurrency-fraude uit, waarbij spionageactiviteiten en cybercriminaliteit vanuit hetzelfde controlepaneel werden aangestuurd. Dit blijkt uit onderzoek van Symantec.
Jewelbug richt zich op overheids- en militaire organisaties in sectoren als defensie, telecommunicatie, onderwijs en luchtvaart. De groep, die vanuit China opereert, kreeg schrijfrechten op een gedeelde webmailinstallatie via een gecompromitteerd hostingplatform van een staats-telecomprovider en nationale dienstenorganisatie. Door een kwaadaardig script in de gemeenschappelijke webmailtemplate te injecteren, werd bij het inloggen en bij het openen van mailboxen op 15 tenants een verbinding opgezet met de command-and-control (C2) server van de aanvallers. Dit script stal webmailcookies en controleerde of het e-mailadres tot een doelwitdomein behoorde. Bij waardevolle doelen werd een nep Adobe Flash-update getoond die de Antino-backdoor en browsertools installeerde.
Naast Antino gebruikt Jewelbug ook het XG-Web framework voor remote access en datadiefstal. Antino wordt verspreid via kwaadaardige HTA-bestanden en valse Adobe Flash-installers, waarna extra payloads worden ingezet. Een van deze payloads is een kwaadaardige browserextensie, PDF Viewer, voor Chrome en Firefox. Deze extensie steelt cookies en inloggegevens, onderschept verkeer, injecteert JavaScript en stelt browserfuncties op afstand bloot.
Symantec kon via de infrastructuur van Jewelbug uitgebreide inzichten verkrijgen in de C2-platformen, databases, serverlogs, broncode en operatorbestanden. Hieruit blijkt dat de groep een omvangrijke spionagecampagne combineert met een industriële cryptocurrency-fraude. De database bevat meer dan een miljoen implant-check-ins, ruim 580.000 gestolen browsercookies, duizenden inloggegevens en meer dan 2.300 uitgelekte e-mailberichten.
De spionage richt zich op overheden en militaire organisaties in het Midden-Oosten, Zuidoost- en Zuid-Azië. Serverlogs tonen ongeveer 1,1 miljoen geolocatie-events van circa 4.300 verschillende IP-adressen, met grote aantallen verbindingen vanuit landen in Zuidoost-Azië en het Midden-Oosten, waaronder netwerken van staats-telecomproviders en ministeries. De aanvallers kregen toegang tot de webmailomgeving door een gedeeld hostingplatform te compromitteren, waarna een enkel script bij elke login en mailboxweergave verbinding maakte met de C2-server.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *