
Symantec ने Jewelbug के वेबमेल हमले को AI धोखाधड़ी से जोड़ा
उसी नियंत्रण पैनल ने मध्य पूर्व सरकार की वेबमेल जासूसी और OKX/Binance जैसी डोमेन संचालन चलाए।
Symantec से जुड़े निष्कर्षों ने Jewelbug के एक साझा सरकारी वेबमेल वातावरण के समझौते को 15 से अधिक किरायेदारों के बीच एक समान, स्वचालित क्रिप्टो धोखाधड़ी संचालन से जोड़ा है। यह संबंध अवसंरचना स्तर का है: दोनों अभियानों का संचालन एक ही नियंत्रण पैनल से किया गया, जिसमें राज्य-शैली की पहुंच को खुदरा चोरी वितरण के साथ जोड़ा गया।
एक नियंत्रण पैनल, दो अभियान: सरकारी वेबमेल जासूसी और फर्जी-एक्सचेंज SEO धोखाधड़ी
ज्वेलबग, जिसे अर्थ आलक्स और REF7707 के रूप में भी ट्रैक किया गया, ने एक मध्य पूर्वी देश में 15 सरकारी टेनेन्ट्स के बीच वेबमेल खातों को समझौता किया, एक साझा वेबमेल इंस्टॉलेशन में लिखने की पहुंच प्राप्त करके और एक सामान्य टेम्पलेट में एक दुर्भावनापूर्ण स्क्रिप्ट डालकर। उस एकल टेम्पलेट परिवर्तन का मतलब था कि स्क्रिप्ट व्यापक रूप से निष्पादित हुई, एक समय में एक मेलबॉक्स पर नहीं, जिससे एक साझा घटक को क्रॉस-टेनेन्ट फूटहोल्ड में बदल दिया गया।
नयालिंकयह वही ऑपरेटर अवसंरचना है जिसका उपयोग उस सरकारी वेबमेल घुसपैठ को चलाने के लिए किया गया था, जिसने सिमेंटेक के अनुसार "एक औद्योगिक पैमाने" पर भी काम किया।क्रिप्टोक्यूरेंसीधोखाधड़ी व्यवसाय। Symantec का विश्लेषण जासूसी अभियान और क्रिप्टो धोखाधड़ी दोनों को एक ही नियंत्रण पैनल से जोड़ता है, जिससे जो दो अलग-अलग समस्याएँ मानी जा सकती थीं, उन्हें एक ऑपरेटर के तहत समाहित कर दिया जाता है जो समान प्रयासों की समानांतर रेखाएँ चला रहा है।
धोखाधड़ी के पक्ष में, बुनियादी ढांचा छिपाने के बजाय पैमाने के लिए बनाया गया था। सिमेंटेक ने एक स्वचालित पाइपलाइन का वर्णन किया जो कीवर्ड को स्क्रैप करती थी, AI-लिखित लेख और नकली डाउनलोड पृष्ठ उत्पन्न करती थी, और उन्हें "44-सर्वर सामग्री-प्रबंधन बेड़े और सैकड़ों समान दिखने वाले डोमेन" पर प्रकाशित करती थी जो OKX और Binance की नकल कर रहे थे, फिर उन पृष्ठों को खोज रैंकिंग में ऊपर लाने के लिए क्लिक-धोखाधड़ी बॉट्स का उपयोग किया।
कैसे वेबमेल टेम्पलेट इंजेक्शन ने 15 किरायेदारों को एक कुकी-निष्कासन पाइपलाइन में बदल दिया
अतिक्रमण श्रृंखला उस भाग से शुरू होती है जिसे अधिकांश रक्षकों ने साझा सेवाओं में कम आंका है: टेम्पलेट लिखने की पहुंच। जब ज्वेलबग ने साझा वेबमेल स्थापना में लिखने की पहुंच प्राप्त की, तो उसने सामान्य टेम्पलेट में एक स्क्रिप्ट टैग इंजेक्ट किया, जिससे दुर्भावनापूर्ण जावास्क्रिप्ट लॉगिन पृष्ठ और प्रभावित किरायेदारों के प्रत्येक मेलबॉक्स दृश्य पर चलने लगी। सिमेंटेक ने दायरे का सारांश इस प्रकार दिया: "एकल अभियान ने 15 से अधिक सरकारी वेबमेल किरायेदारों को कवर किया, जिसमें हुक लॉगिन पृष्ठ और प्रत्येक मेलबॉक्स दृश्य पर सक्रिय हुआ," जो महत्वपूर्ण है क्योंकि इसका मतलब है कि प्रमाणीकरण से पहले और बाद में लगातार निष्पादन होता है।
एक बार पीड़ित के ब्राउज़र में निष्पादित होने के बाद, स्क्रिप्ट ने एक वेब-सॉकेट कनेक्शन खोला, जो एक स्थायी ब्राउज़र-से-सर्वर चैनल है, हमलावर के कमांड-एंड-कंट्रोल (C2) सर्वर के लिए। उस चैनल के माध्यम से, इसने वेबमेल कुकीज़ को बाहर निकाला और उपयोगकर्ता का ईमेल खींचा।पताफिर यह जांचा गया कि क्या पता लक्षित सरकारी डोमेन से संबंधित था, इससे पहले कि इसे बढ़ाया जाए। वह फ़िल्टरिंग कदम संकेत है: इम्प्लांट को व्यापक रूप से डेटा एकत्रित करने के लिए बनाया गया था, फिर उच्च जोखिम वाले पेलोड वितरण को चयनित खातों के लिए आरक्षित किया गया।
उन "मूल्यवान लक्ष्यों" के लिए, वेबमेल सत्र को एक फर्जी Adobe Flash अपडेट प्रॉम्प्ट के माध्यम से एक मैलवेयर वितरण मार्ग में बदल दिया गया। प्रॉम्प्ट को स्वीकार करने पर Windows पर Antino बैकडोर स्थापित हो गया और अतिरिक्त ब्राउज़र उपकरण भी। Symantec ने इस अभिनेता को XG-Web से भी जोड़ा, जो एक दूरस्थ पहुंच और डेटा चोरी का ढांचा है जिसका उपयोग अभियानों और पीड़ित की जानकारी को प्रबंधित करने के लिए किया जाता है, और Antino वितरण को दुर्भावनापूर्ण HTA फ़ाइलों और फर्जी Adobe Flash या Adobe इंस्टॉलर के माध्यम से वर्णित किया।
पोस्ट-समझौता उपकरण सत्र चोरी पर भारी निर्भर थे। एक फॉलो-ऑन पेलोड जिसे सिमेंटेक ने वर्णित किया, वह एक दुर्भावनापूर्ण क्रोम और फायरफॉक्स एक्सटेंशन था जिसका नाम "PDF Viewer" था, जिसमें कुकीज़ और क्रेडेंशियल्स चुराने, ट्रैफिक को इंटरसेप्ट करने, जावास्क्रिप्ट इंजेक्ट करने और दूरस्थ रूप से ब्राउज़र कार्यों को उजागर करने की क्षमताएँ थीं। सिमेंटेक की ज्वेलबग के सिस्टम में दृश्यता में एक मिलियन से अधिक इम्प्लांट चेक-इन पंक्तियाँ, 580,000 से अधिक चुराई गई ब्राउज़र कुकीज़, हजारों कैप्चर किए गए क्रेडेंशियल्स, और पीड़ित डेटाबेस में 2,300 से अधिक एक्सफिल्ट्रेटेड ईमेल बॉडीज़ शामिल थीं।
OKX/बिनेंस समान डोमेन के पीछे AI सामग्री + क्लिक-बॉट प्लेबुक
धोखाधड़ी ऑपरेशन की मैकेनिक्स एक वितरण-स्तर की लड़ाई की ओर इशारा करती हैं: खोज परिणाम, "डाउनलोड" प्रश्न, और इंस्टॉलर पृष्ठ। सिमेंटेक का विवरण स्पष्ट है कि AI द्वारा उत्पन्न लेखों और क्लिक-धोखाधड़ी बॉट्स का एक साथ उपयोग किया गया, जिसमें स्वचालन कीवर्ड को स्क्रैप कर रहा था, AI का उपयोग करके हजारों नकली डाउनलोड पृष्ठ उत्पन्न कर रहा था, और उन्हें 44-सर्वर CMS बेड़े और OKX और Binance की नकल करने वाले सैकड़ों डोमेन में प्रकाशित कर रहा था।
व्यापारियों के लिए तत्काल अग्रिम संकेत OKX या Binance का कोई पुष्टि किया गया समझौता नहीं है, बल्कि SEO और क्लिक हेरफेर के माध्यम से प्रचारित समान दिखने वाले डोमेन का पुनः उभरना है, खासकर एक्सचेंज "डाउनलोड" और "इंस्टॉलर" खोजों के आसपास। Symantec ने खेल सट्टेबाजी, पाइरेटेड लाइवस्ट्रीम पोर्टल और निजी जासूस धोखाधड़ी जैसे आसन्न प्रलोभनों का भी उल्लेख किया, जो एक व्यापक सामग्री-फार्म मॉडल में फिट बैठता है जहां वही प्रकाशन स्टैक थीम को घुमा सकता है जबकि वही ट्रैफिक और रूपांतरण मशीनरी बनाए रखता है।
दो व्यावहारिक उत्प्रेरक इस सामान्य चेतावनी को एक क्रियाशील ब्लॉकलिस्ट कहानी में तेज करेंगे। एक है Symantec के समझौते के संकेतकों (IOCs) का डाउनस्ट्रीम प्रकाशन, जो एक्सचेंजों, वॉलेट टीमों और एंडपॉइंट विक्रेताओं को 44-सर्वर सामग्री प्रबंधन बेड़े से जुड़े डोमेन, आईपी और हैश को ब्लॉक करने की अनुमति देगा। दूसरा है एक फॉलो-अप खुलासा जो लक्षित मध्य पूर्वी देश का नाम बताता है या नकली एक्सचेंज ऑपरेशन से पीड़ितों की संख्या और वित्तीय नुकसान को मापता है, क्योंकि वर्तमान पैकेट संकेत टेलीमेट्री मात्रा के माध्यम से स्केल करते हैं न कि पुष्टि किए गए चोरी किए गए क्रिप्टो टोटल के माध्यम से।
मेरा विचार: यह एक वितरण-स्तरीय खतरा है, न कि एक विनिमय-स्तरीय घटना।
यहाँ जो सीमा महत्वपूर्ण है वह अवसंरचना संबंध है, न कि नकली साइटों पर ब्रांडिंग। यदि सिमेंटेक सही है कि सरकारी वेबमेल समझौता और नकली-विनिमय एसईओ नेटवर्क एक ही नियंत्रण पैनल से चलाए गए थे, तो यह एक ऐसा ऑपरेटर है जो चयनात्मक, उच्च-अनुशासन पहुंच संचालन चला सकता है जबकि उच्च मात्रा के खुदरा फ़नल भी चला सकता है, और वह संयोजन बना रहता है क्योंकि दोनों पक्ष एक-दूसरे को वित्तपोषित और सुदृढ़ करते हैं।
वास्तविक परीक्षण यह है कि क्या रक्षक खोज को रोक सकते हैं। यदि समान दिखने वाले डोमेन डाउनलोड और इंस्टॉलर प्रश्नों के लिए रैंक करते रहते हैं, भले ही आईओसी प्रसारित हो जाएं, तो खुदरा प्रवाह के लिए जोखिम व्यावहारिक रहता है क्योंकि हमले की सतह खोज फ़नल और सत्र चोरी है, न कि एक विनिमय।हॉट वॉलेट।व्यापार की शर्तों में इसे महत्वपूर्ण बनाने के लिए, उपयोगकर्ताओं को बड़े पैमाने पर अनुकरण डोमेन की ओर निरंतर, मापनीय मार्गनिर्देशन होना चाहिए, क्योंकि यही कारण है कि खुदरा खाता अधिग्रहण और जमा गलत दिशा एक बार की अभियान के बजाय एक आवर्ती शीर्षक बन जाते हैं।