Dimly lit control panel with glowing buttons
Trí tuệ nhân tạo

Symantec liên kết vụ tấn công webmail Jewelbug với lừa đảo…

Bảng điều khiển tương tự đã điều hành các hoạt động gián điệp webmail của chính phủ Trung Đông và các hoạt động tên miền giống OKX/Binance.

Bởi Elliot Marsh5 phút đọc

Các phát hiện liên kết với Symantec kết nối việc Jewelbug xâm phạm một môi trường webmail chính phủ chia sẻ trải dài hơn 15 người thuê với một hoạt động gian lận crypto tự động song song. Mối liên kết này ở cấp độ hạ tầng: cả hai chiến dịch đều được điều hành từ cùng một bảng điều khiển, kết hợp quyền truy cập kiểu nhà nước với phân phối ăn cắp bán lẻ.

Một Bảng Điều Khiển, Hai Chiến Dịch: Gián Điệp Webmail Chính Phủ Gặp Lừa Đảo SEO Giả Mạo Sàn Giao Dịch

Jewelbug, còn được theo dõi với tên Earth Alux và REF7707, đã xâm phạm các tài khoản webmail của 15 cơ quan chính phủ ở một quốc gia Trung Đông bằng cách giành quyền truy cập ghi vào một cài đặt webmail chung và chèn một đoạn mã độc vào một mẫu chung. Thay đổi mẫu duy nhất đó có nghĩa là đoạn mã được thực thi rộng rãi, không chỉ trên một hộp thư một lần, biến một thành phần chung thành một điểm xâm nhập xuyên tenant.

Mớiliên kếtlà cùng một hạ tầng vận hành được sử dụng để thực hiện cuộc xâm nhập webmail của chính phủ cũng đã vận hành cái mà Symantec mô tả là “một quy mô công nghiệptiền điện tử“doanh nghiệp lừa đảo.” Phân tích của Symantec liên kết cả chiến dịch gián điệp và lừa đảo tiền điện tử với cùng một bảng điều khiển, gộp lại những gì có thể được hiểu là hai vấn đề riêng biệt thành một nhà điều hành đang vận hành các nỗ lực song song.

Về mặt gian lận, hạ tầng được xây dựng để mở rộng thay vì ẩn danh. Symantec mô tả một quy trình tự động thu thập từ khóa, tạo ra các bài viết viết bằng AI và các trang tải xuống giả, sau đó xuất bản chúng “trên một đội ngũ quản lý nội dung gồm 44 máy chủ và hàng trăm miền giống hệt” giả mạo OKX và Binance, sau đó sử dụng bot gian lận nhấp chuột để đẩy các trang đó lên thứ hạng tìm kiếm.

Chuỗi xâm nhập bắt đầu với phần mà hầu hết các nhà bảo vệ đánh giá thấp trong dịch vụ chia sẻ: quyền truy cập ghi vào mẫu. Sau khi Jewelbug có được quyền truy cập ghi vào cài đặt webmail chia sẻ, nó đã chèn một thẻ script vào mẫu chung, khiến mã JavaScript độc hại chạy trên cả trang đăng nhập và mọi giao diện hộp thư của các thuê bao bị ảnh hưởng.

Symantec đã tóm tắt phạm vi như sau: “Một chiến dịch duy nhất đã trải dài hơn 15 thuê bao webmail của chính phủ, với móc kích hoạt trên trang đăng nhập và mọi giao diện hộp thư,” điều này quan trọng vì nó ngụ ý việc thực thi liên tục cả trước và sau khi xác thực.

Khi được thực thi trong trình duyệt của nạn nhân, script đã mở một kết nối WebSocket, một kênh liên lạc liên tục từ trình duyệt đến máy chủ, tới máy chủ chỉ huy và kiểm soát (C2) của kẻ tấn công. Qua kênh đó, nó đã lấy cắp cookie webmail và truy xuất email của người dùng.địa chỉ, sau đó kiểm tra xem địa chỉ có thuộc về một miền chính phủ mục tiêu hay không trước khi nâng cao.

Bước lọc đó là dấu hiệu: phần mềm cài sẵn được xây dựng để thu thập một cách rộng rãi, sau đó giữ lại việc giao hàng payload có rủi ro cao hơn cho các tài khoản được chọn.

Đối với những “mục tiêu giá trị” đó, phiên webmail đã được biến thành một kênh phân phối malware thông qua một thông báo cập nhật giả mạo Adobe Flash. Việc chấp nhận thông báo này đã cài đặt backdoor Antino trên Windows cùng với các công cụ trình duyệt bổ sung.

Symantec cũng đã liên kết tác nhân này với XG-Web, một khung truy cập từ xa và đánh cắp dữ liệu được sử dụng để quản lý các chiến dịch và thông tin nạn nhân, và mô tả việc phân phối Antino thông qua các tệp HTA độc hại và các trình cài đặt giả mạo Adobe Flash hoặc Adobe.

Công cụ sau khi xâm nhập chủ yếu dựa vào việc đánh cắp phiên. Một payload tiếp theo mà Symantec mô tả là một tiện ích mở rộng độc hại cho Chrome và Firefox có tên “PDF Viewer,” với các khả năng bao gồm đánh cắp cookie và thông tin xác thực, chặn lưu lượng, tiêm JavaScript và từ xa phơi bày các chức năng của trình duyệt.

Tầm nhìn của Symantec vào hệ thống của Jewelbug bao gồm hơn một triệu hàng kiểm tra cài đặt, hơn 580.000 cookie trình duyệt bị đánh cắp, hàng nghìn thông tin xác thực bị thu thập và hơn 2.300 nội dung email bị rò rỉ trong cơ sở dữ liệu của nạn nhân.

Sổ tay Nội dung AI + Click-Bot Đằng sau các Tên miền Giống OKX/Binance

Cơ chế của hoạt động gian lận chỉ ra một cuộc chiến ở tầng phân phối: kết quả tìm kiếm, các truy vấn "tải xuống" và các trang cài đặt. Mô tả của Symantec rất rõ ràng rằng các bài viết được tạo ra bởi AI và bot gian lận nhấp chuột đã được sử dụng cùng nhau, với việc tự động thu thập từ khóa, tạo ra hàng nghìn trang tải xuống giả mạo bằng AI, và phát hành chúng trên 44 máy chủ trong đội ngũ CMS và hàng trăm miền giống hệt giả mạo OKX và Binance.

Tín hiệu ngay lập tức cho các nhà giao dịch không phải là sự thỏa hiệp đã được xác nhận của OKX hoặc Binance, mà là sự xuất hiện trở lại của các tên miền giống nhau được quảng bá thông qua SEO và thao tác nhấp chuột, đặc biệt là xung quanh các tìm kiếm “tải xuống” và “cài đặt” của sàn giao dịch.

Symantec cũng đã lưu ý đến các mồi nhử liền kề bao gồm cá cược thể thao, các cổng livestream bị vi phạm bản quyền, và các trò lừa đảo thám tử tư, điều này phù hợp với một mô hình trang nội dung rộng hơn, nơi cùng một ngăn xếp xuất bản có thể xoay vòng các chủ đề trong khi vẫn giữ nguyên lưu lượng truy cập và cơ chế chuyển đổi.

Hai yếu tố thực tiễn sẽ biến điều này từ một cảnh báo chung thành một câu chuyện danh sách chặn có thể hành động. Một là việc công bố công khai các chỉ số thỏa hiệp (IOC) của Symantec, điều này sẽ cho phép các sàn giao dịch, nhóm ví và nhà cung cấp điểm cuối chặn các miền, địa chỉ IP và băm liên quan đến đội ngũ quản lý nội dung 44 máy chủ.

Yếu tố còn lại là việc tiết lộ theo dõi nêu tên quốc gia Trung Đông bị nhắm mục tiêu hoặc định lượng số lượng nạn nhân và tổn thất tài chính từ hoạt động trao đổi giả, vì các tín hiệu gói hiện tại mở rộng thông qua khối lượng telemetry thay vì tổng số tiền mã hóa bị đánh cắp đã được xác nhận.

Quan điểm của tôi: Đây là một mối đe dọa ở tầng phân phối, không phải là một sự cố ở tầng giao dịch.

Ngưỡng quan trọng ở đây là sự liên kết hạ tầng, không phải thương hiệu trên các trang giả mạo. Nếu Symantec đúng rằng cả việc xâm phạm webmail của chính phủ và mạng SEO giả mạo đều được điều hành từ cùng một bảng điều khiển, thì đây là một nhà điều hành có thể thực hiện các hoạt động truy cập có chọn lọc, kỷ luật cao trong khi cũng điều hành các kênh bán lẻ có khối lượng lớn, và sự kết hợp đó có xu hướng tồn tại vì hai bên tài trợ và củng cố lẫn nhau.

Bài kiểm tra thực sự là liệu các bên bảo vệ có thể ngăn chặn việc phát hiện hay không. Nếu các miền giống nhau vẫn tiếp tục xếp hạng cho các truy vấn tải xuống và cài đặt ngay cả khi các IOC được lưu hành, rủi ro vẫn tồn tại đối với các luồng bán lẻ vì bề mặt tấn công là kênh tìm kiếm và việc đánh cắp phiên, chứ không phải là một sàn giao dịch.ví nóngĐiều gì làm cho vấn đề này quan trọng trong các thuật ngữ giao dịch là việc định tuyến người dùng đến các miền giả mạo một cách bền vững và có thể đo lường được ở quy mô lớn, vì đó là cách mà việc chiếm đoạt tài khoản bán lẻ và việc chuyển hướng tiền gửi trở thành một tiêu đề lặp đi lặp lại thay vì chỉ là một chiến dịch đơn lẻ.

Nguồn