一个名为Jewelbug的黑客组织将普通网页浏览变成了间谍活动的入口。该组织以中国为基地,入侵政府Webmail系统,窃取浏览器Cookie,并利用这些访问权限监视受影响网络内部的活动。其攻击行动覆盖了中东、东南亚和南亚多国的政府部门。 在一宗重大事件中,恶意脚本被植入超过15个政府Webmail租户,为攻击者提供了进入官员账户的通道。赛门铁克的分析师将Jewelbug定性为“黑客雇佣”行动,同时结合了政府间谍活动与加密货币诈骗。赛门铁克在向Cyber Security News(CSN)提供的报告中表示,同一团队、同一基础设施和同一控制面板支撑着这两项任务,模糊了定向情报收集与牟利犯罪之间的界限。 本次行动的规模令人震惊。调查人员发现了超过100万次植入程序回连、超过58万个被窃取的浏览器Cookie、数千个被捕获的凭据,以及超过2,300封被窃取的电子邮件正文。此类访问可能暴露敏感通信,并帮助攻击者深入网络内部。 Jewelbug APT的核心是一个名为XG-Web的浏览器控制面板,它允许操作者远程指挥被感染的浏览器。其主要的诱饵是一个恶意Chrome和Firefox扩展程序“PDF Viewer”,伪装成文档阅读器,却要求远超此类扩展所需权限。一旦安装,该扩展可读取Cookie、监控新的会话令牌、查看浏览历史与书签、截屏并捕获剪贴板内容。被盗Cookie可让犯罪分子复用已登录会话,因此即使账户启用了多因素认证,浏览器Cookie失窃仍构成严重风险。 该扩展还会向网站注入代码并拦截浏览器流量,并通过一个伪装成Edge组件的Windows辅助程序“com.microsoft.runedge”与攻击者通信,在受害设备上执行命令。

打开网易新闻 查看精彩图片