一个白天监视各国政府、夜晚运营虚假加密货币交易所的黑客团队,听起来像是劫案电影里的情节。但根据博通旗下 Symantec 威胁猎人团队的最新研究,这正是 Jewelbug 的写照——一个位于中国的“黑客雇佣军”组织,如今因将与国家有关的间谍活动与大规模、直指普通加密货币用户的Jewelbug 加密诈骗行动相结合而备受关注。
Summary
要点速览
- Jewelbug 是一个位于中国的黑客雇佣军组织,从同一个指挥与控制面板同时开展间谍活动和加密货币诈骗活动。
- 其加密骗局依赖 AI 生成的虚假交易所页面,以及数百个仿冒币安和 OKX 的相似域名。
- Symantec 发现,该组织还入侵了遍布亚洲和中东的政府、军队和电信目标,以及一家美国大型工业与航空航天制造商。
- 研究人员发现,与 Jewelbug 行动相关的被窃浏览器 Cookie 集超过 58 万份,被外传的电子邮件正文约 2,300 封。
- Symantec 的 Dick O’Brien 表示,诈骗业务的规模表明,这远不只是一个与国家有关联的行为体的副业。
Jewelbug 的双重网络行动
Jewelbug 作为一个雇佣兵式组织运作,对窃取国家机密和掏空加密钱包似乎同样驾轻就熟。Symantec 的研究人员描述称,该组织在政府间谍活动和加密货币诈骗之间切换“就像在浏览器标签页之间跳转一样轻松”,并通过一个定制控制面板同时管理这两条业务线。
政府间谍活动
在间谍活动方面,Jewelbug 已入侵遍布亚洲和中东的政府、军队和电信机构。其最引人注目的行动之一,是针对某中东国家政府发动攻击:他们并未逐个攻击单独机构,而是攻破了由该国国有电信和网络服务提供商运营的共享虚拟主机平台。入侵后,攻击者在网络邮件平台上植入脚本,悄悄将政府工作人员纳入其跟踪系统,窃取登录 Cookie,并投放伪装成 Adobe Flash 更新提示的恶意软件。
其他行动则攻击了东南亚的海军、警察和陆军情报机构,以及一家美国大型工业与航空航天制造商。根据 Symantec 的统计,该组织共收集了超过 58 万份完整浏览器 Cookie 集,约 2,300 封被完全外传的电子邮件正文,以及数千条被窃登录凭证,受害者数量达数千之多。
Symantec 威胁猎人团队首席情报分析师 Dick O’Brien 表示,这一模式强烈指向中国,尽管他没有画出直接等号。“考虑到他们的所在地和攻击目标,最有可能的情况是他们在为中国工作,”他说,并补充称,代表另一国政府从事间谍活动,对像 Jewelbug 这样的组织来说将是“非常冒险的选择”。
加密货币诈骗计划
当不在监视外国政府时,Jewelbug 会将其基础设施转向普通加密货币用户。Symantec 发现,该组织运营着一个规模惊人的金融诈骗业务,O’Brien 称这是证明这并非副业的最大线索。“诈骗业务的巨大规模就是最大的线索,”他说,“他们可不只是靠打零工赚点外快。”
加密货币诈骗技术与目标
Jewelbug 的加密业务高度依赖自动化和人工智能,以规模化构建具有欺骗性的虚假交易网站,然后通过操纵搜索排名为这些网站导流。
AI 生成的虚假交易所页面
据 Symantec 称,该组织使用 AI 工具生成数千个围绕加密货币、体育博彩及其他主题的钓鱼页面,并通过 44 台内容管理服务器集群进行统一管理。为将这些虚假页面推到搜索结果更靠前的位置,Jewelbug 部署点击欺诈机器人,并通过 PHP 脚本过滤网络爬虫,使自动化扫描工具看到的是无害内容,而真实访问者则被引导至恶意页面,并最终感染恶意软件。
该组织较为特殊的一款工具是一款伪装成“PDF Viewer”的浏览器扩展。它并不会打开文档,而是请求广泛权限并收集 Cookie、会话令牌、浏览历史和屏幕截图。它还允许攻击者逃逸浏览器沙箱、向任意网页注入代码,甚至在交易过程中将受害者的加密钱包地址替换为攻击者自己的地址——Symantec 表示,目前尚未观察到这一功能在实际攻击中被使用。
通过相似域名仿冒币安和 OKX
该组织在中国黑客间谍相关金融犯罪方面野心最明显的证据,是其针对业内两大巨头的仿冒行动。Jewelbug 注册了数百个相似域名,用来模仿币安和 OKX——这两家是全球最大的加密货币交易所之一——试图诱骗用户在看似币安虚假交易所网站上交出凭证或资金。
这两家交易所在仿冒计划中被点名为特定目标,凸显出攻击者越来越倾向于直接针对加密用户已经信任的平台,而不是从零搭建诈骗品牌。这类品牌仿冒之所以危险,是因为它利用了用户的熟悉感:用户在搜索合法交易所登录页面时,很可能在不知情的情况下落入几乎一模一样的假站点,尤其是在这些页面通过操纵流量而在搜索结果中排名靠前的情况下。
Symantec 威胁猎人报告发现
上述所有发现都可追溯到这份Symantec 威胁猎人报告,该报告通过名为“XG-Web”的管理平台拼凑出 Jewelbug 的基础设施。该平台的功能与商业 SaaS 工具类似,使操作人员可以从单一控制面板生成恶意代码、管理被窃浏览数据并监控单个感染情况。
XG-Web 的设计也透露出该组织内部结构的一些信息。它采用基于角色的访问控制,分为超级管理员、管理员和普通用户等级,低级别操作员只能看到自己亲自感染的受害者。基于这一架构,Symantec 将 Jewelbug 定性为一个相对小型的团队,而非庞大组织。
研究人员还指出了 Jewelbug 这类组织背后的更广泛趋势。O’Brien 指出,各国对第三方承包商的依赖正在增加,其中中国是“主要增长区域”,原因在于其希望在网络空间开展行动的规模。这样的外包模式会让防御方在归因时更加困难,他说,因为受雇组织往往表现出“相当不一致的活动模式”。这也为国家提供了一层合理否认空间,但同时存在权衡。“你对行动的监督会更少,”O’Brien 说,并指出以财务为动机的黑客往往在行动安全方面更薄弱,“Jewelbug 就是例证,他们在身后留下了一串证据。”
正是这串证据,让 Symantec 得以如此详细地绘制出该组织的工具、基础设施和受害者图谱,也提醒人们,即便是复杂的双重用途行动,一旦研究人员抓住正确线索,也可能迅速瓦解。
常见问题
谁是 Jewelbug?
Jewelbug 是一个位于中国的黑客雇佣军组织,从事网络间谍活动和加密货币诈骗。
Jewelbug 开展哪些类型的行动?
Jewelbug 同时开展政府间谍活动和加密货币诈骗行动,并通过单一的定制指挥与控制面板管理这两类行动。
Jewelbug 如何实施其加密货币诈骗?
该组织使用 AI 生成的虚假交易所页面和数百个仿冒币安与 OKX 的相似域名,并通过点击欺诈机器人和搜索结果操纵来提升其曝光度。
Jewelbug 的诈骗企图针对了哪些加密货币交易所?
币安和 OKX 被明确作为仿冒目标,通过伪造域名来伪装成其合法平台。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Who is Jewelbug?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug 是一个位于中国的黑客雇佣军组织,从事网络间谍活动和加密货币诈骗。”}},{“@type”:”Question”,”name”:”What types of operations does Jewelbug run?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug 同时开展政府间谍活动和加密货币诈骗行动,并通过单一的定制指挥与控制面板管理这两类行动。”}},{“@type”:”Question”,”name”:”How does Jewelbug carry out its cryptocurrency fraud?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”该组织使用 AI 生成的虚假交易所页面和数百个仿冒币安与 OKX 的相似域名,并通过点击欺诈机器人和搜索结果操纵来提升其曝光度。”}},{“@type”:”Question”,”name”:”Which cryptocurrency exchanges were targeted by Jewelbug’s fraud attempts?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”币安和 OKX 被明确作为仿冒目标,通过伪造域名来伪装成其合法平台。”}}]}
本文在人工智能协助下完成,由编辑团队审核。

