Nhóm tấn công Jewelbug đã biến việc duyệt web thông thường thành một điểm xâm nhập cho hoạt động gián điệp. Nhóm có trụ sở tại Trung Quốc này đã xâm phạm các hệ thống webmail của chính phủ, đánh cắp các cookie trình duyệt và sử dụng quyền truy cập đó để theo dõi hoạt động bên trong các mạng bị ảnh hưởng. Các chiến dịch của nhóm đã lan rộng đến các bộ trưởng và mục tiêu trên khắp Trung Đông, Đông Nam Á và Nam Á.
Trong một sự cố lớn, một script độc hại đã được triển khai trên hơn 15 tên miền webmail của chính phủ, cung cấp cho kẻ tấn công một đường dẫn truy cập vào tài khoản của các quan chức. Các nhà phân tích từ Symantec đã xác định Jewelbug là một hoạt động hack theo yêu cầu, kết hợp hoạt động gián điệp của chính phủ với gian lận tiền điện tử.
Symantec báo cáo rằng cùng một nhóm, cơ sở hạ tầng và bảng điều khiển đã hỗ trợ cả hai nhiệm vụ, làm mờ ranh giới giữa việc thu thập thông tin tình báo có mục tiêu và tội phạm vì lợi nhuận. Quy mô hoạt động này rất đáng kinh ngạc, với các nhà điều tra phát hiện hơn một triệu lượt kiểm tra mã độc, hơn 580.000 cookie trình duyệt bị đánh cắp, hàng nghìn thông tin đăng nhập bị thu thập và hơn 2.300 nội dung email bị đánh cắp.
Hoạt động của Jewelbug: Tận dụng trình duyệt và backdoor
Trung tâm của hoạt động này là XG-Web, một hệ thống điều khiển tập trung vào trình duyệt cho phép kẻ tấn công từ xa chỉ đạo một trình duyệt bị nhiễm. Mồi nhử chính của họ là một tiện ích mở rộng Chrome và Firefox độc hại có tên “PDF Viewer”. Tiện ích này được trình bày như một trình đọc tài liệu nhưng lại yêu cầu quyền truy cập vượt xa những gì cần thiết cho chức năng đó.
Sau khi cài đặt, tiện ích mở rộng này có khả năng đọc cookie, theo dõi các token phiên mới, kiểm tra lịch sử duyệt web và bookmark, chụp ảnh màn hình và thu thập nội dung clipboard. Việc đánh cắp cookie có thể cho phép kẻ tấn công tái sử dụng các phiên đăng nhập đã có, nhấn mạnh tầm quan trọng của bảo mật cookie trình duyệt.
Tiện ích mở rộng cũng chèn mã vào các trang web và chặn lưu lượng truy cập trình duyệt. Nó giao tiếp với một thành phần hỗ trợ trên Windows có tên com.microsoft.runedge, giả mạo như một thành phần của Edge, để thực thi các lệnh trên thiết bị. Điều này phản ánh mối nguy hiểm rộng lớn hơn từ các chiến dịch tiện ích mở rộng trình duyệt độc hại, nơi một tiện ích bổ sung nhỏ có thể trở thành con đường dẫn đến việc đánh cắp tài khoản.
Sử dụng kết hợp Antino và XG-Web
Nhóm này đã kết hợp quyền truy cập trình duyệt này với backdoor Antino của họ. Nạn nhân nhìn thấy các bản tải xuống giả mạo Adobe Flash hoặc trình cài đặt Adobe trong quá trình truy cập webmail bị xâm phạm. Antino sau đó sử dụng lưu lượng truy cập Microsoft Graph API cho mục đích chỉ huy và kiểm soát, trong khi tiện ích mở rộng cung cấp cái nhìn sâu sắc về hoạt động trực tuyến.
Jewelbug cũng sử dụng ClientKing, một mã độc cho Linux và router, có khả năng truy cập vào các máy chủ và thiết bị mạng. Điều này cho phép hoạt động mở rộng phạm vi ảnh hưởng ngoài điểm xâm nhập ban đầu trên trình duyệt và lan sang môi trường xung quanh. Jewelbug đã thực hiện các chiến dịch quy mô lớn, nhắm mục tiêu vào một nền tảng webmail chính phủ được chia sẻ ở Trung Đông.
Chiến lược tấn công Watering Hole của Jewelbug
Thay vì tấn công từng bộ ngành riêng lẻ, nhóm đã thêm một script vào môi trường lưu trữ. Điều này cho phép người dùng truy cập các trang đăng nhập và hộp thư bị ảnh hưởng bị kết nối với cơ sở hạ tầng do kẻ tấn công kiểm soát. Phương pháp này, được gọi là tấn công watering hole, rất hiệu quả vì người dùng thường gặp bẫy khi đang sử dụng các dịch vụ đáng tin cậy.
Các sự cố tương tự liên quan đến tấn công watering hole nhắm vào chính phủ cho thấy cách một trang web bị xâm phạm có thể phơi bày những người dùng có giá trị cao mà không cần dựa vào email đáng ngờ. Script thu thập cookie và xác định người dùng thông qua địa chỉ email của chính phủ. Sau đó, nó hiển thị một lời nhắc cập nhật giả mạo chỉ cho người dùng Windows đã chọn trong các miền mục tiêu.
Trên một hệ thống, kẻ tấn công đã thu thập lưu lượng truy cập được xác thực đến một dịch vụ quản lý ảo hóa, cho thấy hành vi đánh cắp trình duyệt đã trở thành cầu nối để xâm nhập vào cơ sở hạ tầng nội bộ. Jewelbug cũng vận hành một hoạt động gian lận sử dụng các trang tải xuống sàn giao dịch tiền điện tử giả mạo và thao túng kết quả tìm kiếm để thu hút các nạn nhân nói tiếng Trung.
Liên kết giữa gián điệp và gian lận
Sự trùng lặp này rất quan trọng vì cơ sở hạ tầng dùng chung có thể cho phép một kế hoạch kiếm tiền hỗ trợ hoạt động gián điệp, tương tự như các hoạt động APT nhắm mục tiêu vào chính phủ sử dụng nhiều phương pháp truy cập khác nhau. Các nhà phòng thủ nên xem xét kỹ lưỡng các tiện ích mở rộng trình duyệt, gỡ bỏ các tiện ích bổ sung không xác định, điều tra các đăng ký nhắn tin gốc và theo dõi các lời nhắc cập nhật phần mềm giả mạo.
Các cơ quan nên kiểm tra các mẫu webmail để phát hiện các script trái phép, luân phiên các phiên và thông tin đăng nhập bị lộ, phân đoạn các hệ thống quản trị và giám sát các yêu cầu bất thường đến các dịch vụ nội bộ. Việc cập nhật bản vá kịp thời và xem xét quyền truy cập lưu trữ của bên thứ ba có thể giảm thiểu khả năng một nền tảng bị xâm phạm trở thành lỗ hổng bảo mật nghiêm trọng.










