杰威尔虫(Jewelbug)黑客组织被曝同时开展两线行动:一边对政府和军方目标进行间谍攻击,一边从事加密货币诈骗以牟利。赛门铁克(Symantec)研究人员发现,这两类迥异的犯罪活动竟然出自同一个控制面板。

该组织曾把多个国家的政府机构及国防、电信、教育、航空等关键行业组织作为攻击目标。然而,其加密货币相关活动表明,它可能同时充当“受雇黑客”团体,试图从网络犯罪中获利。

打开网易新闻 查看精彩图片

在最近一次行动中,Jewelbug(又称Earth Alux和REF7707)瞄准中东某国,攻破了15个政府租户的网络邮箱账户。攻击者获得了共享Webmail系统的写入权限,在其公共模板中植入恶意脚本。该脚本随后在登录页面和邮箱视图上运行,影响范围横跨15个租户。

脚本运行后,会与攻击者的命令与控制(C2)服务器建立WebSocket连接,窃取Webmail Cookie,并读取用户的电子邮件地址,以判断该地址是否属于目标政府域名。一旦确认为高价值目标,受害者会看到一个伪造的Adobe Flash更新提示,点击后就会在Windows系统上安装主要载荷Antino后门及浏览器工具。

除Antino外,该组织还使用XG-Web远程访问与数据窃取框架,用于管理攻击行动和受害者的信息。赛门铁克表示,Jewelbug通过恶意的HTA文件和假冒的Adobe Flash/Adobe安装程序分发Antino,并借助该后门部署其他载荷。

其中的一个载荷是针对Chrome和Firefox的恶意浏览器扩展,名为“PDF Viewer”。该扩展能够窃取Cookie和登录凭证,拦截网络流量,注入JavaScript代码,并远程操纵浏览器功能。赛门铁克将Antino感染追溯到Jewelbug的基础设施,从而获得了对该组织活动的可见性。