Dimly lit control panel with glowing buttons
人工智能

赛门铁克将Jewelbug的邮件泄露与AI假交易SEO诈骗关联

同一个控制面板运行了中东政府的网络邮件间谍活动以及OKX/Binance的仿冒域名操作。

作者:Elliot Marsh阅读 5 分钟

与Symantec相关的发现将Jewelbug对一个跨越15个租户的共享政府网络邮件环境的攻击与一个平行的自动化加密欺诈操作联系起来。这种联系是基础设施层面的:两个活动都是从同一个控制面板操作,将国家级别的访问与零售盗窃分发结合在一起。

一个控制面板,两个活动:政府网络邮件间谍活动与假交易所SEO欺诈相遇

Jewelbug,亦被追踪为Earth Alux和REF7707,通过获得对一个共享网络邮件安装的写入访问权限并将恶意脚本插入一个公共模板,攻陷了一个中东国家15个政府租户的网络邮件账户。这个单一的模板更改意味着脚本广泛执行,而不是一次一个邮箱,将共享组件转变为跨租户的立足点。

新的链接是用于运行该政府网络邮件入侵的相同操作基础设施也运行了Symantec所描述的“工业规模的加密货币欺诈业务。”Symantec的分析将间谍活动和加密欺诈联系到同一个控制面板,将本可以被视为两个独立问题的情况合并为一个运营商同时进行的平行工作。

在欺诈方面,基础设施是为了规模而不是隐秘而建。Symantec描述了一个自动化管道,抓取关键词,生成AI撰写的文章和假下载页面,并在“一个由44台服务器组成的内容管理舰队和数百个仿冒域名”上发布这些内容,冒充OKX和Binance,然后使用点击欺诈机器人将这些页面推高搜索排名。

入侵链始于大多数防御者在共享服务中低估的部分:模板写入访问权限。在Jewelbug获得对共享网页邮件安装的写入访问权限后,它将一个脚本标签注入到公共模板中,导致恶意JavaScript在受影响租户的登录页面和每个邮箱视图上运行。赛门铁克总结了其范围:“一个单一的活动跨越了15个政府网页邮件租户,钩子在登录页面和每个邮箱视图上触发,”这很重要,因为它暗示了在身份验证前后都存在持续执行。

一旦在受害者的浏览器中执行,该脚本就会打开一个WebSocket连接,这是一个持久的浏览器到服务器的通道,连接到攻击者的指挥与控制(C2)服务器。通过该通道,它提取了网页邮件的cookie并获取了用户的电子邮件。地址然后检查该地址是否属于目标政府域名,然后再进行升级。这个过滤步骤就是关键:该植入程序是为了广泛收集信息而构建的,然后将高风险的有效载荷投递保留给特定账户。

对于那些“有价值的目标”,网络邮件会话被转变为通过虚假的Adobe Flash更新提示进行恶意软件传递的通道。接受该提示会在Windows上安装Antino后门以及额外的浏览器工具。赛门铁克还将该行为者与XG-Web联系在一起,XG-Web是一个用于管理活动和受害者信息的远程访问和数据盗窃框架,并描述了通过恶意HTA文件和虚假的Adobe Flash或Adobe安装程序进行Antino的传递。

后妥协工具严重依赖于会话盗窃。赛门铁克描述的一个后续有效载荷是一个名为“PDF Viewer”的恶意Chrome和Firefox扩展,其功能包括窃取cookie和凭证、拦截流量、注入JavaScript以及远程暴露浏览器功能。赛门铁克对Jewelbug系统的可见性包括超过一百万个植入检查记录、超过580,000个被盗的浏览器cookie、几千个捕获的凭证,以及在受害者数据库中超过2,300个被提取的电子邮件正文。

OKX/币安相似域名背后的AI内容 + 点击机器人操作手册

该欺诈操作的机制指向一个分发层的斗争:搜索结果、“下载”查询和安装程序页面。赛门铁克的描述明确指出,AI生成的文章和点击欺诈机器人被一起使用,自动化抓取关键词,利用AI生成数千个虚假的下载页面,并在44台服务器的内容管理系统(CMS)集群和数百个冒充OKX和Binance的相似域名上发布。

对交易者来说,直接的前瞻信号并不是OKX或Binance的确认妥协,而是通过SEO和点击操控重新出现的相似域名,尤其是在与交易所“下载”和“安装程序”相关的搜索中。赛门铁克还注意到相邻的诱饵,包括体育博彩、盗版直播门户和私家侦探骗局,这符合更广泛的内容农场模型,在该模型中,相同的发布堆栈可以轮换主题,同时保持相同的流量和转化机制。

两个实际的催化剂将把这一一般警告转变为一个可操作的黑名单故事。一个是下游发布赛门铁克的妥协指标(IOCs),这将使交易所、钱包团队和终端供应商能够阻止与44台服务器内容管理系统相关的域名、IP地址和哈希值。另一个是后续披露,指出被攻击的中东国家或量化假交易所操作的受害者数量和经济损失,因为当前的数据包信号是通过遥测量而非确认的被盗加密货币总额来扩展的。

我的看法:这是一个分发层的威胁,而不是交易层的事件。

这里重要的门槛是基础设施的连接,而不是假网站上的品牌。如果赛门铁克的说法正确,即政府的网络邮件被攻破和假交易所的搜索引擎优化网络都是从同一个控制面板运行的,那么这就是一个能够同时进行选择性、高纪律性访问操作和高流量零售渠道的运营者,而这种组合往往会持续存在,因为这两个方面相互资助和强化。

真正的考验在于防御者是否能够阻止发现。如果相似域名在IOC传播后仍然在下载和安装程序查询中排名,那么对于零售流动性来说风险依然存在,因为攻击面是搜索漏斗和会话盗窃,而不是交易所。热钱包在交易术语中,使这一问题变得重要的是持续、可测量地将用户引导至冒充域名的大规模操作,因为这就是零售账户接管和存款误导如何成为反复出现的头条新闻,而不是一次性的活动。

来源