Jewelbug: Nhóm tin tặc ‘đa năng’ vừa gián điệp chính phủ, vừa lừa đảo tiền mã hóa
Nhóm tin tặc Jewelbug đang gây chú ý khi vận hành song song hai chiến dịch: gián điệp mạng nhắm vào các tổ chức chính phủ, quân sự và lừa đảo tiền mã hóa thông qua nền tảng XG-Web tinh...
- Giọng nữ Bắc
Nhóm tin tặc Jewelbug, được cho là có liên hệ với Trung Quốc, đang trở thành mối đe dọa đáng gờm khi thực hiện đồng thời các chiến dịch gián điệp mạng nhắm vào chính phủ, quân đội và các hoạt động lừa đảo tiền mã hóa. Theo báo cáo từ đội ngũ Symantec và Carbon Black của Broadcom, cả hai mục tiêu này đều được điều phối qua một bảng điều khiển trung tâm có tên XG-Web.
Table Of Content
XG-Web: Công cụ điều khiển từ xa đa năng
XG-Web là một framework tập trung vào trình duyệt, cho phép kẻ tấn công biến trình duyệt của nạn nhân thành kênh điều khiển từ xa hoàn chỉnh. Từ đó, chúng có thể thâm nhập sâu vào máy chủ và mạng nội bộ. Công cụ này được xây dựng trên nền tảng React, Node.js và cơ sở dữ liệu MySQL, hoạt động như một nền tảng kiểm thử xâm nhập (penetration testing) tự chế.
Điểm đáng chú ý là khả năng tự động hóa của XG-Web: nó sử dụng các tác vụ định kỳ để kiểm tra cơ sở hạ tầng C&C (Command & Control) trên VirusTotal mỗi 12 giờ nhằm xoay vòng máy chủ kịp thời. Ngoài ra, nhóm này còn sử dụng Google Docs để lưu trữ các payload đã được làm mờ (obfuscated), giúp tránh bị phát hiện.
Chiến thuật tấn công tinh vi
Vũ khí chính của Jewelbug là một tiện ích mở rộng trình duyệt độc hại có tên “PDF Viewer”, tương thích với cả Google Chrome và Mozilla Firefox. Sau khi cài đặt, nó yêu cầu quyền truy cập sâu vào cookie, trình gỡ lỗi (debugger), lịch sử duyệt web và khả năng thực thi JavaScript tùy ý. Để thoát khỏi sandbox của trình duyệt, tiện ích này còn kết nối với một Windows helper giả danh dưới tên com.microsoft.runedge.
Bên cạnh đó, Jewelbug còn sở hữu kho công cụ đồ sộ bao gồm:
- Antino: Một backdoor trên Windows được phát tán qua các file HTA độc hại hoặc giả mạo Adobe Flash, sử dụng Microsoft Graph API để giao tiếp với máy chủ C&C nhằm ngụy trang dưới dạng lưu lượng truy cập hợp lệ.
- ClientKing: Một implant viết bằng ngôn ngữ Rust nhắm vào máy chủ Linux và router, hỗ trợ các tính năng như shell tương tác, SOCKS pivoting và khả năng tải kernel module trực tiếp từ bộ nhớ.
Quy mô chiến dịch và mục tiêu
Các chuyên gia an ninh mạng đã ghi nhận hàng triệu lượt check-in từ các implant, hàng trăm nghìn cookie bị đánh cắp và hàng nghìn thông tin đăng nhập bị rò rỉ. Các mục tiêu chính tập trung tại khu vực Trung Đông, Đông Nam Á và Nam Á. Trong một chiến dịch watering hole quy mô lớn, nhóm này đã xâm nhập vào nhà cung cấp dịch vụ webmail để chèn mã độc vào hệ thống thư điện tử của nhiều bộ ngành tại Trung Đông.
Song song với hoạt động gián điệp, Jewelbug còn điều hành một mạng lưới lừa đảo tiền mã hóa. Chúng sử dụng kỹ thuật SEO poisoning để đưa các trang web giả mạo sàn giao dịch (như OKX, Binance) lên top tìm kiếm. Người dùng không may truy cập sẽ bị dụ dỗ tải về các ứng dụng giả mạo hoặc cài đặt tiện ích “PDF Viewer” độc hại.
Các nhà nghiên cứu nhận định, Jewelbug là ví dụ điển hình cho xu hướng “hack-for-hire” (tin tặc cho thuê), nơi ranh giới giữa các nhóm tin tặc quốc gia và tội phạm mạng ngày càng trở nên mờ nhạt. Việc kết hợp giữa gián điệp chính trị và lừa đảo tài chính trên cùng một hạ tầng cho thấy sự chuyên nghiệp và tinh vi trong cách thức vận hành của nhóm này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.