หน้าแรกZ - แบนเนอร์หน้าแรก itaแฉการฉ้อโกงคริปโตของ Jewelbug: คุกกี้ถูกขโมย 580,000 รายการอยู่เบื้องหลังเว็บแลกเปลี่ยนปลอม

แฉการฉ้อโกงคริปโตของ Jewelbug: คุกกี้ถูกขโมย 580,000 รายการอยู่เบื้องหลังเว็บแลกเปลี่ยนปลอม

ทีมแฮ็กเกอร์ที่ใช้เวลาทั้งวันสอดแนมรัฐบาลและใช้เวลายามค่ำคืนเปิดให้บริการเว็บเทรดคริปโตปลอมฟังดูเหมือนพล็อตหนังปล้น แต่จากงานวิจัยใหม่ของทีม Symantec Threat Hunter ของ Broadcom นั่นคือโปรไฟล์ของ Jewelbug กลุ่มแฮ็กเกอร์รับจ้างสัญชาติจีนที่กำลังถูกจับตามองจากการผสมผสานการจารกรรมที่เชื่อมโยงกับรัฐเข้ากับปฏิบัติการ หลอกลวงคริปโต Jewelbug ขนาดใหญ่ที่มุ่งเป้าไปยังผู้ใช้คริปโตทั่วไปโดยตรง

ประเด็นสำคัญ

  • Jewelbug เป็นกลุ่มแฮ็กเกอร์รับจ้างสัญชาติจีนที่ดำเนินการจารกรรมและฉ้อโกงคริปโตเคอร์เรนซีแบบขนานกันจากแผงควบคุมคำสั่งกลางเพียงตัวเดียว
  • แผนฉ้อโกงคริปโตของกลุ่มอาศัยหน้าเว็บเทรดปลอมที่สร้างด้วย AI และโดเมนเลียนแบบหลายร้อยโดเมนที่สวมรอยเป็น Binance และ OKX
  • Symantec พบว่ากลุ่มนี้ยังเจาะเป้าหมายด้านรัฐบาล การทหาร และโทรคมนาคมทั่วเอเชียและตะวันออกกลาง รวมถึงผู้ผลิตอุตสาหกรรมและอากาศยานรายใหญ่ของสหรัฐฯ
  • นักวิจัยค้นพบชุดคุกกี้เบราว์เซอร์ที่ถูกขโมยมากกว่า 580,000 ชุด และเนื้อหาอีเมลที่ถูกดึงออกไปกว่า 2,300 ฉบับที่เชื่อมโยงกับปฏิบัติการของ Jewelbug
  • Dick O’Brien จาก Symantec ระบุว่าขนาดของธุรกิจฉ้อโกงบ่งชี้ว่านี่มากกว่างานเสริมของผู้เล่นที่เชื่อมโยงกับรัฐอย่างมาก

ปฏิบัติการไซเบอร์สองด้านของ Jewelbug

Jewelbug ดำเนินงานในฐานะกลุ่มทหารรับจ้างที่ดูจะคล่องตัวพอ ๆ กันทั้งในการขโมยความลับของรัฐและการดูดเงินจากกระเป๋าคริปโต นักวิจัยของ Symantec อธิบายว่ากลุ่มนี้สลับไปมาระหว่างการจารกรรมรัฐบาลและการฉ้อโกงคริปโตเคอร์เรนซีได้ “ง่ายพอ ๆ กับการสลับแท็บเบราว์เซอร์” โดยบริหารทั้งสองสายงานจากแผงควบคุมแบบสร้างขึ้นเองเพียงตัวเดียว

กิจกรรมจารกรรมของรัฐบาล

ในด้านการจารกรรม Jewelbug ได้เจาะองค์กรรัฐบาล การทหาร และโทรคมนาคมทั่วเอเชียและตะวันออกกลาง ปฏิบัติการที่โดดเด่นที่สุดคือการโจมตีรัฐบาลตะวันออกกลางแห่งหนึ่งโดยเจาะแพลตฟอร์มโฮสติ้งเว็บแบบแชร์ที่ดำเนินการโดยผู้ให้บริการโทรคมนาคมและบริการเครือข่ายของรัฐ แทนที่จะโจมตีหน่วยงานต่าง ๆ ทีละแห่ง เมื่อเจาะเข้าไปได้แล้ว ผู้โจมตีได้ฝังสคริปต์ลงในแพลตฟอร์มเว็บเมลเพื่อแอบลงทะเบียนเจ้าหน้าที่รัฐเข้าสู่ระบบติดตามของตน ขโมยคุกกี้ล็อกอิน และแสดงหน้าต่างอัปเดต Adobe Flash ปลอมที่ซ่อนมัลแวร์ไว้

แคมเปญอื่น ๆ โจมตีหน่วยข่าวกรองกองทัพเรือ ตำรวจ และกองทัพบกในเอเชียตะวันออกเฉียงใต้ ควบคู่ไปกับผู้ผลิตอุตสาหกรรมและอากาศยานรายใหญ่ของสหรัฐฯ ตามการนับของ Symantec กลุ่มนี้สะสมชุดคุกกี้เบราว์เซอร์แบบเต็มมากกว่า 580,000 ชุด เนื้อหาอีเมลที่ถูกดึงออกไปเต็มฉบับราว 2,300 ฉบับ และข้อมูลรับรองการล็อกอินที่ถูกขโมยอีกหลายพันชุด ครอบคลุมเหยื่อที่แตกต่างกันนับพันราย

Dick O’Brien นักวิเคราะห์ข่าวกรองอาวุโสของทีม Symantec Threat Hunter ระบุว่าแบบแผนดังกล่าวชี้ไปที่จีนอย่างชัดเจน แม้เขาจะยังไม่สรุปแบบตรงไปตรงมา “เมื่อพิจารณาจากที่ตั้งและเป้าหมายของพวกเขา สถานการณ์ที่เป็นไปได้มากที่สุดก็คือพวกเขาทำงานให้จีน” เขากล่าว พร้อมเสริมว่าการสอดแนมในนามของรัฐบาลอื่นจะเป็น “เรื่องเสี่ยงมาก” สำหรับกลุ่มอย่าง Jewelbug

แผนฉ้อโกงคริปโตเคอร์เรนซี

เมื่อไม่ได้สอดแนมรัฐบาลต่างชาติ Jewelbug จะหันโครงสร้างพื้นฐานของตนไปเล่นงานผู้ใช้คริปโตทั่วไป Symantec พบว่ากลุ่มนี้ดำเนินธุรกิจฉ้อโกงทางการเงินในระดับที่น่าทึ่ง ซึ่ง O’Brien ระบุว่านี่คือเบาะแสสำคัญที่บ่งชี้ว่านี่ไม่ใช่แค่โปรเจกต์เสริม “ขนาดของธุรกิจฉ้อโกงที่ใหญ่โตเป็นเบาะแสสำคัญที่สุด” เขากล่าว “พวกเขาไม่ได้แค่หารายได้เสริมเล็กน้อยจากงานนอกเวลา”

เทคนิคและเป้าหมายการฉ้อโกงคริปโตเคอร์เรนซี

ปฏิบัติการคริปโตของ Jewelbug พึ่งพาอัตโนมัติและปัญญาประดิษฐ์อย่างมากในการสร้างเว็บเทรดปลอมที่น่าเชื่อถือในวงกว้าง จากนั้นจึงดึงทราฟฟิกเข้าเว็บเหล่านั้นผ่านการจัดอันดับผลการค้นหาที่ถูกบิดเบือน

หน้าเว็บเทรดปลอมที่สร้างด้วย AI

กลุ่มนี้ใช้เครื่องมือ AI เพื่อสร้างหน้าเว็บฟิชชิงนับพันที่มีธีมเกี่ยวกับคริปโตเคอร์เรนซี การพนันกีฬา และหัวข้ออื่น ๆ ทั้งหมดถูกจัดการผ่านเซิร์ฟเวอร์จัดการคอนเทนต์ 44 เครื่อง ตามข้อมูลของ Symantec เพื่อดันหน้าเว็บปลอมเหล่านี้ให้ขึ้นไปอยู่สูงในผลการค้นหา Jewelbug ใช้บอตคลิกฟรอดและกรองเว็บครอเลอร์ออกด้วยสคริปต์ PHP ทำให้สแกนเนอร์อัตโนมัติเห็นแต่เนื้อหาปลอดภัย ในขณะที่ผู้เยี่ยมชมจริงถูกส่งต่อไปยังหน้าอันตรายและท้ายที่สุดคือมัลแวร์

หนึ่งในเครื่องมือที่แปลกกว่าของกลุ่มคือส่วนขยายเบราว์เซอร์ที่ปลอมตัวเป็น “PDF Viewer” แทนที่จะเปิดเอกสาร มันจะร้องขอสิทธิ์การเข้าถึงในวงกว้างและเก็บเกี่ยวคุกกี้ โทเค็นเซสชัน ประวัติการท่องเว็บ และภาพหน้าจอ นอกจากนี้ยังช่วยให้ผู้โจมตีหลุดออกจากแซนด์บ็อกซ์ของเบราว์เซอร์ ฉีดโค้ดลงในหน้าเว็บใดก็ได้ และแม้แต่สลับที่อยู่กระเป๋าคริปโตของเหยื่อเป็นของผู้โจมตีระหว่างการทำธุรกรรม ซึ่ง Symantec ระบุว่ายังไม่พบว่าฟีเจอร์นี้ถูกใช้จริงในปฏิบัติการ

การสวมรอย Binance และ OKX ผ่านโดเมนเลียนแบบ

หลักฐานที่ชัดเจนที่สุดของความทะเยอทะยานในอาชญากรรมการเงินที่อยู่ใกล้เคียงกับ การจารกรรมของแฮ็กเกอร์จีน คือแคมเปญสวมรอยต่อสองชื่อใหญ่ของอุตสาหกรรม Jewelbug ได้จดทะเบียนโดเมนเลียนแบบหลายร้อยโดเมนที่สร้างขึ้นให้เหมือน Binance และ OKX ซึ่งเป็นหนึ่งในเว็บเทรดคริปโตเคอร์เรนซีที่ใหญ่ที่สุดในโลก เพื่อหลอกให้ผู้ใช้มอบข้อมูลรับรองหรือเงินทุนผ่านสิ่งที่ดูเหมือนเป็นเว็บเทรดปลอมของ Binance

ทั้งสองเว็บเทรดถูกระบุชื่ออย่างชัดเจนว่าเป็นเป้าหมายในแผนสวมรอยนี้ ตอกย้ำให้เห็นว่าผู้โจมตีมุ่งเล่นงานแพลตฟอร์มที่ผู้ใช้คริปโตไว้วางใจอยู่แล้วมากกว่าการสร้างการฉ้อโกงขึ้นมาใหม่ตั้งแต่ต้น การสวมรอยแบรนด์ลักษณะนี้มีความสำคัญเพราะอาศัยความคุ้นเคยของผู้ใช้: ผู้ใช้ที่ค้นหาหน้าเข้าสู่ระบบของเว็บเทรดที่ถูกต้องอาจหลงไปยังหน้าเว็บปลอมที่แทบจะแยกไม่ออกโดยไม่รู้ตัว โดยเฉพาะเมื่อหน้าเหล่านั้นมีอันดับดีในผลการค้นหาจากทราฟฟิกที่ถูกบิดเบือน

ผลการรายงานของ Symantec Threat Hunter

ข้อค้นพบทั้งหมดนี้ย้อนกลับไปยังรายงาน Symantec Threat Hunter ซึ่งประกอบโครงสร้างพื้นฐานของ Jewelbug เข้าด้วยกันผ่านแพลตฟอร์มจัดการที่เรียกว่า “XG-Web” แพลตฟอร์มนี้ทำงานคล้ายเครื่องมือซอฟต์แวร์แบบบริการเชิงพาณิชย์ ช่วยให้ผู้ปฏิบัติการสร้างโค้ดอันตราย จัดการข้อมูลเบราว์เซอร์ที่ถูกขโมย และควบคุมการติดเชื้อแต่ละรายจากแดชบอร์ดเดียว

การออกแบบของ XG-Web ยังเผยให้เห็นบางอย่างเกี่ยวกับโครงสร้างภายในของกลุ่ม มันใช้การควบคุมการเข้าถึงตามบทบาท โดยมีระดับ superadmin, admin และผู้ใช้ทั่วไป และผู้ปฏิบัติการระดับล่างจะเห็นได้เฉพาะเหยื่อที่ตนเองเป็นผู้ติดมัลแวร์ จากการตั้งค่านี้ Symantec จึงมองว่า Jewelbug เป็นทีมขนาดเล็กมากกว่าจะเป็นปฏิบัติการขนาดใหญ่

นักวิจัยยังชี้ให้เห็นถึงแนวโน้มที่กว้างขึ้นเบื้องหลังกลุ่มอย่าง Jewelbug O’Brien ระบุว่าการพึ่งพาผู้รับเหมาภายนอกเพิ่มขึ้นในหมู่รัฐชาติ โดยจีนเป็น “พื้นที่เติบโตหลัก” ส่วนหนึ่งเพราะขนาดของการปฏิบัติการที่ต้องการในไซเบอร์สเปซ โมเดลการเอาต์ซอร์ซนี้ทำให้การระบุผู้กระทำยากขึ้นสำหรับฝ่ายป้องกัน เขากล่าว เพราะกลุ่มที่รับจ้างมักแสดง “รูปแบบกิจกรรมที่ไม่สม่ำเสมออย่างมาก” นอกจากนี้ยังช่วยให้รัฐมีชั้นของการปฏิเสธที่ฟังขึ้น แม้จะมีข้อแลกเปลี่ยน “คุณจะมีการกำกับดูแลปฏิบัติการน้อยลง” O’Brien กล่าว พร้อมระบุว่าแฮ็กเกอร์ที่ขับเคลื่อนด้วยแรงจูงใจทางการเงินมักมีความปลอดภัยในการปฏิบัติการที่อ่อนแอกว่า “ดังที่เห็นได้จาก Jewelbug ที่ทิ้งร่องรอยหลักฐานไว้เบื้องหลัง”

ร่องรอยเหล่านั้นเองที่ทำให้ Symantec สามารถทำแผนที่เครื่องมือ โครงสร้างพื้นฐาน และเหยื่อของกลุ่มได้อย่างละเอียด และเป็นเครื่องเตือนใจว่าปฏิบัติการสองวัตถุประสงค์ที่ซับซ้อนเพียงใดก็สามารถคลี่คลายได้เมื่อมีนักวิจัยเริ่มดึงเส้นด้ายที่ถูกต้อง

คำถามที่พบบ่อย

Jewelbug คือใคร?

Jewelbug เป็นกลุ่มแฮ็กเกอร์รับจ้างสัญชาติจีนที่ดำเนินการจารกรรมทางไซเบอร์และฉ้อโกงคริปโตเคอร์เรนซี

Jewelbug ดำเนินปฏิบัติการประเภทใดบ้าง?

Jewelbug ดำเนินการจารกรรมรัฐบาลและฉ้อโกงคริปโตเคอร์เรนซีไปพร้อมกัน โดยบริหารทั้งสองอย่างจากแผงควบคุมคำสั่งกลางแบบปรับแต่งเองเพียงตัวเดียว

Jewelbug ดำเนินการฉ้อโกงคริปโตเคอร์เรนซีอย่างไร?

กลุ่มนี้ใช้หน้าเว็บเทรดปลอมที่สร้างด้วย AI และโดเมนเลียนแบบหลายร้อยโดเมนที่สวมรอยเป็น Binance และ OKX พร้อมเพิ่มการมองเห็นด้วยบอตคลิกฟรอดและการบิดเบือนผลการค้นหา

เว็บเทรดคริปโตใดบ้างที่ถูก Jewelbug พยายามฉ้อโกง?

Binance และ OKX ถูกระบุว่าเป็นเป้าหมายโดยตรงผ่านการสวมรอยด้วยโดเมนปลอมที่ออกแบบให้ดูเหมือนแพลตฟอร์มจริงของพวกเขา

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jewelbug คือใคร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug เป็นกลุ่มแฮ็กเกอร์รับจ้างสัญชาติจีนที่ดำเนินการจารกรรมทางไซเบอร์และฉ้อโกงคริปโตเคอร์เรนซี.”}},{“@type”:”Question”,”name”:”Jewelbug ดำเนินปฏิบัติการประเภทใดบ้าง?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug ดำเนินการจารกรรมรัฐบาลและฉ้อโกงคริปโตเคอร์เรนซีไปพร้อมกัน โดยบริหารทั้งสองอย่างจากแผงควบคุมคำสั่งกลางแบบปรับแต่งเองเพียงตัวเดียว.”}},{“@type”:”Question”,”name”:”Jewelbug ดำเนินการฉ้อโกงคริปโตเคอร์เรนซีอย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”กลุ่มนี้ใช้หน้าเว็บเทรดปลอมที่สร้างด้วย AI และโดเมนเลียนแบบหลายร้อยโดเมนที่สวมรอยเป็น Binance และ OKX พร้อมเพิ่มการมองเห็นด้วยบอตคลิกฟรอดและการบิดเบือนผลการค้นหา.”}},{“@type”:”Question”,”name”:”เว็บเทรดคริปโตใดบ้างที่ถูก Jewelbug พยายามฉ้อโกง?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Binance และ OKX ถูกระบุว่าเป็นเป้าหมายโดยตรงผ่านการสวมรอยด้วยโดเมนปลอมที่ออกแบบให้ดูเหมือนแพลตฟอร์มจริงของพวกเขา.”}}]}

บทความนี้จัดทำขึ้นด้วยความช่วยเหลือของปัญญาประดิษฐ์และผ่านการตรวจทานโดยกองบรรณาธิการ

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST