HomeBlockchainVeiligheidJewelbug-cryptofraude onthuld: 580.000 gestolen cookies achter nepbeurzen

Jewelbug-cryptofraude onthuld: 580.000 gestolen cookies achter nepbeurzen

Een hackergroep die haar dagen doorbrengt met het bespioneren van overheden en haar nachten met het runnen van valse crypto-exchanges, klinkt als iets uit een kraakfilm. Maar volgens nieuw onderzoek van Broadcom’s Symantec Threat Hunter Team is dat precies het profiel van Jewelbug, een in China gevestigde hacker-for-hiregroep die nu de aandacht trekt omdat zij staatsgelinkte spionage vermengt met grootschalige Jewelbug-cryptofraude die zich rechtstreeks richt op alledaagse cryptogebruikers.

Belangrijkste punten

  • Jewelbug is een in China gevestigde hacker-for-hiregroep die parallelle spionage- en cryptofraudecampagnes uitvoert vanuit één enkel command-and-controlpaneel.
  • Het cryptoplan is afhankelijk van door AI gegenereerde valse exchangepagina’s en honderden lookalike-domeinen die zich voordoen als Binance en OKX.
  • Symantec ontdekte dat de groep ook overheids-, militaire en telecommunicatiedoelen in Azië en het Midden-Oosten heeft gecompromitteerd, plus een grote Amerikaanse industriële en lucht- en ruimtevaartfabrikant.
  • Onderzoekers ontdekten meer dan 580.000 gestolen browsercookie-sets en 2.300 geëxfiltreerde e-mailteksten die aan de operaties van Jewelbug zijn gekoppeld.
  • Dick O’Brien van Symantec zegt dat de schaal van de fraudebusiness erop wijst dat dit veel meer is dan een bijverdienste voor een staatsgelinkte actor.

De dubbele cyberoperaties van Jewelbug

Jewelbug opereert als een huurlingengroep die zich ogenschijnlijk even comfortabel voelt bij het stelen van staatsgeheimen als bij het leegtrekken van cryptowallets. De onderzoekers van Symantec beschrijven een groep die schakelt tussen overheidsspionage en cryptofraude “met hetzelfde gemak als het wisselen tussen browsertabbladen”, waarbij beide lijnen van werk worden beheerd vanuit één op maat gemaakt controlepaneel.

Spionageactiviteiten tegen overheden

Aan de spionagekant heeft Jewelbug overheids-, militaire en telecommunicatieorganisaties in Azië en het Midden-Oosten gecompromitteerd. De meest opvallende operatie was gericht op een Midden-Oosterse overheid door in te breken op een gedeeld webhostingplatform dat werd beheerd door het staatsbedrijf voor telecom en netwerkdiensten van het land, in plaats van individuele agentschappen één voor één aan te vallen. Eenmaal binnen plaatsten de aanvallers een script op het webmailplatform dat overheidsmedewerkers stilletjes inschreef in hun volgsysteem, inlogcookies stal en valse Adobe Flash-updateprompts aanbood die malware verborgen.

Andere campagnes troffen marine-, politie- en legerinlichtingendiensten in Zuidoost-Azië, naast een grote Amerikaanse industriële en lucht- en ruimtevaartfabrikant. Volgens Symantec verzamelde de groep meer dan 580.000 volledige browsercookie-sets, ongeveer 2.300 volledig geëxfiltreerde e-mailteksten en enkele duizenden gestolen inloggegevens, verspreid over duizenden afzonderlijke slachtoffers.

Dick O’Brien, hoofd inlichtingenanalist voor het Symantec Threat Hunter Team, zei dat het patroon sterk in de richting van China wijst, al ging hij niet zo ver om een directe lijn te trekken. “Gezien hun locatie en hun doelwitten is het verreweg het meest waarschijnlijke scenario dat ze voor China werken,” zei hij, eraan toevoegend dat spioneren namens een andere overheid “een zeer riskante onderneming” zou zijn voor een groep als Jewelbug.

Cryptocurrency-fraudeschema

Wanneer de groep geen buitenlandse overheden bespioneert, richt Jewelbug zijn infrastructuur op gewone cryptogebruikers. Symantec ontdekte dat de groep een financiële fraudebusiness van opvallende schaal runde, waarvan O’Brien zegt dat dit de grootste aanwijzing is dat het geen nevenproject is. “De pure schaal van de fraudebusiness is de grootste aanwijzing,” zei hij. “Ze verdienen niet zomaar een beetje extra geld door ernaast te klussen.”

Technieken en doelwitten van de cryptofraude

Jewelbugs crypto-operatie leunt zwaar op automatisering en kunstmatige intelligentie om op grote schaal overtuigende valse handelsites te bouwen en stuurt vervolgens verkeer naar die sites via gemanipuleerde zoekresultaten.

Door AI gegenereerde valse exchangepagina’s

De groep gebruikt AI-tools om duizenden phishingpagina’s te genereren rond cryptocurrency, sportweddenschappen en andere onderwerpen, allemaal beheerd via een vloot van 44 contentmanagementservers, aldus Symantec. Om deze valse pagina’s hoger in de zoekresultaten te krijgen, zet Jewelbug clickfraudebots in en filtert het webcrawlers eruit met een PHP-script, zodat geautomatiseerde scanners onschuldige inhoud zien terwijl echte bezoekers worden doorgestuurd naar de kwaadaardige pagina’s en uiteindelijk naar malware.

Een van de meer ongebruikelijke tools van de groep is een browserextensie die zich voordoet als een “PDF Viewer”. In plaats van documenten te openen, vraagt deze om zeer ruime machtigingen en verzamelt cookies, sessietokens, browsegeschiedenis en schermafbeeldingen. De extensie stelt aanvallers ook in staat om aan de browsersandbox te ontsnappen, code in elke webpagina te injecteren en zelfs het cryptowalletadres van een slachtoffer tijdens een transactie te vervangen door dat van de aanvaller, een functie waarvan Symantec zegt dat die nog niet in actieve inzet is waargenomen.

Nabootsing van Binance en OKX via lookalike-domeinen

Het duidelijkste bewijs van de ambities van de groep in China-hackerspionage-aanpalende financiële criminaliteit is haar nabootscampagne tegen twee van de grootste namen in de sector. Jewelbug heeft honderden lookalike-domeinen geregistreerd die zijn opgebouwd om Binance en OKX, twee van ’s werelds grootste cryptocurrency-exchanges, na te bootsen, in een poging gebruikers te misleiden om hun inloggegevens of fondsen af te staan via wat lijken op valse Binance-exchangesites.

Beide exchanges werden expliciet genoemd als doelwitten in het nabootsschema, wat onderstreept hoe aanvallers in toenemende mate de platforms aanvallen die cryptogebruikers al vertrouwen in plaats van fraude vanaf nul op te bouwen. Dit soort merknabootsing is belangrijk omdat het inspeelt op vertrouwdheid: gebruikers die zoeken naar een legitieme inlogpagina van een exchange kunnen op een bijna identieke nepversie terechtkomen zonder het te beseffen, vooral wanneer die pagina’s hoog scoren in zoekresultaten dankzij gemanipuleerd verkeer.

Bevindingen van het Symantec Threat Hunter-rapport

Al deze bevindingen zijn terug te voeren op het Symantec Threat Hunter-rapport, dat de infrastructuur van Jewelbug in kaart bracht via een beheersplatform genaamd “XG-Web.” Het platform functioneert vergelijkbaar met commerciële software-as-a-servicetools en stelt operators in staat om kwaadaardige code te genereren, gestolen browsergegevens te beheren en individuele infecties te overzien vanuit één enkel dashboard.

Het ontwerp van XG-Web onthult ook iets over de interne structuur van de groep. Het gebruikt op rollen gebaseerde toegangscontrole met superadmin-, admin- en gewone gebruikerstiers, en operators op een lager niveau kunnen alleen de slachtoffers zien die zij persoonlijk hebben geïnfecteerd. Op basis van deze opzet karakteriseert Symantec Jewelbug als een relatief klein team in plaats van een grootschalige operatie.

Onderzoekers wijzen ook op een bredere trend achter groepen als Jewelbug. O’Brien merkte op dat de afhankelijkheid van externe opdrachtnemers onder natiestaten is toegenomen, waarbij China “het belangrijkste groeigebied” vertegenwoordigt, grotendeels vanwege de schaal waarop het in cyberspace wil opereren. Dat uitbestedingsmodel kan attributie voor verdedigers bemoeilijken, zei hij, omdat ingehuurde groepen vaak “een vrij inconsistent activiteitenpatroon” vertonen. Het kan staten ook een laag van plausibele ontkenning bieden, al gaat dat gepaard met afwegingen. “Je hebt minder toezicht op operaties,” zei O’Brien, waarbij hij opmerkte dat financieel gemotiveerde hackers doorgaans een zwakkere operationele beveiliging hebben, “zoals blijkt uit Jewelbug, dat een spoor van bewijs achterliet.”

Dat spoor is precies wat Symantec in staat stelde om de tools, infrastructuur en slachtoffers van de groep zo gedetailleerd in kaart te brengen, en het is een herinnering dat zelfs geavanceerde dubbeldoeloperaties kunnen ontrafelen zodra onderzoekers aan de juiste draad beginnen te trekken.

FAQ

Wie is Jewelbug?

Jewelbug is een in China gevestigde hacker-for-hiregroep die cyberespionage en cryptofraude uitvoert.

Welke soorten operaties voert Jewelbug uit?

Jewelbug voert gelijktijdig overheidsspionage en cryptofraudeoperaties uit en beheert beide vanuit één enkel aangepast command-and-controlpaneel.

Hoe voert Jewelbug zijn cryptofraude uit?

De groep gebruikt door AI gegenereerde valse exchangepagina’s en honderden lookalike-domeinen die zich voordoen als Binance en OKX, en vergroot hun zichtbaarheid met clickfraudebots en zoekmanipulatie.

Welke cryptocurrency-exchanges werden door de fraudepogingen van Jewelbug geviseerd?

Binance en OKX werden specifiek geviseerd via nabootsing met valse domeinen die zijn ontworpen om op hun legitieme platforms te lijken.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wie is Jewelbug?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug is een in China gevestigde hacker-for-hiregroep die cyberespionage en cryptofraude uitvoert.”}},{“@type”:”Question”,”name”:”Welke soorten operaties voert Jewelbug uit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug voert gelijktijdig overheidsspionage en cryptofraudeoperaties uit en beheert beide vanuit één enkel aangepast command-and-controlpaneel.”}},{“@type”:”Question”,”name”:”Hoe voert Jewelbug zijn cryptofraude uit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De groep gebruikt door AI gegenereerde valse exchangepagina’s en honderden lookalike-domeinen die zich voordoen als Binance en OKX, en vergroot hun zichtbaarheid met clickfraudebots en zoekmanipulatie.”}},{“@type”:”Question”,”name”:”Welke cryptocurrency-exchanges werden door de fraudepogingen van Jewelbug geviseerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Binance en OKX werden specifiek geviseerd via nabootsing met valse domeinen die zijn ontworpen om op hun legitieme platforms te lijken.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST