Newsbit
Bekijk de app
Bekijk

De Chinese hackergroep Jewelbug, die in verband wordt gebracht met spionage voor de Chinese staat, blijkt zich ook bezig te houden met grootschalige cybercriminaliteit. Beveiligingsbedrijf Symantec koppelt de groep aan aanvallen waarbij geld, crypto, inloggegevens en andere gevoelige informatie worden gestolen.

Opvallend is dat Jewelbug voor deze financiële aanvallen deels dezelfde technische infrastructuur gebruikt als voor zijn spionagewerk. Volgens de onderzoekers kan de groep onderdeel zijn van een breder Chinees netwerk waarin ook externe hackers en commerciële partijen worden ingezet.

Voor cryptobeleggers is vooral de werkwijze zorgwekkend. De hackers bouwen overtuigende kopieën van bekende cryptowebsites en proberen die hoog in zoekresultaten te krijgen. Een ogenschijnlijk normale zoekopdracht kan daardoor eindigen op een website die is gebouwd om gegevens of crypto te stelen.

Chinese hackers lokken cryptobeleggers naar nepwebsites

Jewelbug, ook bekend als Earth Alux, richt zich met zijn spionageactiviteiten onder meer op overheden en militaire organisaties in Azië en het Midden-Oosten. De financieel gemotiveerde aanvallen treffen vooral Chineessprekende internetgebruikers.

Daarbij past wel een belangrijke kanttekening. Volgens Symantec is niet vastgesteld dat alle betrokken hackers rechtstreeks voor de Chinese overheid werken. De onderzoekers vermoeden dat Jewelbug deel kan uitmaken van een groter netwerk waarin China voor digitale spionage ook externe partijen inschakelt.

De financiële activiteiten zijn gekoppeld aan een officieel geregistreerd bedrijf in de Chinese provincie Hunan. Op papier houdt dat bedrijf zich bezig met zoekmachineoptimalisatie, beter bekend als SEO. Daarbij worden technieken gebruikt om websites beter vindbaar te maken in zoekmachines.

Jewelbug zou diezelfde kennis inzetten om frauduleuze websites onder de aandacht van slachtoffers te brengen. Daarbij speelt ook kunstmatige intelligentie een rol. De groep gebruikt AI om op grote schaal valse downloadpagina’s te maken die lijken op websites van bekende cryptoplatforms.

De hackers registreerden honderden domeinnamen die sterk lijken op adressen van onder meer Binance en OKX. Daarnaast gebruiken ze ruim veertig systemen voor websitebeheer en geautomatiseerde bots om de neppagina’s hoger in de zoekresultaten te krijgen.

Symantec ontdekte nog een andere methode om slachtoffers te bereiken. Zoekmachines kregen soms andere pagina’s te zien dan gewone bezoekers. Daardoor kon een onschuldige pagina in de zoekresultaten verschijnen, terwijl iemand na een klik naar een schadelijke website werd doorgestuurd.

Een deel van deze fraude kon volgens Symantec met grote zekerheid worden gekoppeld aan een juridisch medewerker van het bedrijf in Hunan. Die persoon zou op Telegram actief zijn geweest onder de naam ‘paopaodada’, oftewel ‘Bubble Boss’.

Dat betekent volgens de onderzoekers niet automatisch dat deze persoon ook bij de spionage betrokken was. Verschillende onderdelen van de organisatie kunnen dezelfde infrastructuur en hulpmiddelen hebben gebruikt.

Meer dan 1 miljoen malware-installaties ontdekt

De enorme schaal van de operatie blijkt uit een gelekte database die Symantec onderzocht. In minder dan drie maanden werden daarin ruim één miljoen installaties van malware geregistreerd.

Malware is schadelijke software waarmee aanvallers bijvoorbeeld gegevens kunnen stelen of een computer op afstand kunnen bedienen. De database bevatte daarnaast meer dan 580.000 gestolen browsercookies, enkele duizenden buitgemaakte inloggegevens en ruim 2.300 gestolen e-mails.

Voor slachtoffers kunnen vooral gestolen cookies en sessietokens gevaarlijk zijn. Websites gebruiken deze gegevens onder meer om te herkennen dat iemand al is ingelogd. Als hackers ze buitmaken, kunnen ze in bepaalde gevallen toegang krijgen tot een account zonder het wachtwoord opnieuw te hoeven invoeren.

Ook grote bedrijven lijken te zijn geraakt. Symantec trof malware aan die verbinding maakte vanuit het netwerk van een grote Amerikaanse onderneming die actief is in onder meer luchtvaart, ruimtevaart en industrie.

Jewelbug beschikt volgens de onderzoekers bovendien over vijf generaties gespecialiseerde malware waarmee geïnfecteerde apparaten op afstand kunnen worden aangestuurd.

Een opvallend voorbeeld is een kwaadaardige browserextensie voor Google Chrome en Mozilla Firefox. De extensie doet zich voor als een normale PDF-lezer onder de naam PDF Viewer. Na installatie kunnen de hackers onder meer cookies en inloggegevens stelen, downloads volgen en internetverkeer onderscheppen.

Jewelbug verstopt aanvallen tussen Microsoft-verkeer

Voor andere aanvallen gebruikt Jewelbug een Windows-backdoor genaamd Antino. Daarmee kunnen de hackers verborgen toegang krijgen tot een computer en het systeem vervolgens op afstand bedienen.

De malware werd onder meer verspreid via bestanden die inspeelden op geopolitieke gebeurtenissen. Zo gebruikten de hackers tijdens een campagne een valse uitnodiging voor een evenement van het Center for Strategic and International Studies in Washington. Andere besmette bestanden deden zich voor als software van Adobe.

Eenmaal geïnstalleerd communiceert Antino volgens Symantec via de Microsoft Graph API. Dat is een legitieme technologie waarmee toepassingen verbinding maken met diensten van Microsoft.

Juist dat maakt de malware moeilijker te herkennen. Het schadelijke verkeer kan opgaan in normale communicatie met Microsoft, waardoor beveiligingssystemen verdachte verbindingen minder snel opmerken. Antino werd aangetroffen op geïnfecteerde systemen in onder meer het Midden-Oosten en Zuid-Azië.

Voor cryptobeleggers maakt vooral de combinatie van technieken de operatie gevaarlijk. Jewelbug is niet alleen afhankelijk van verdachte berichten of links die rechtstreeks naar slachtoffers worden gestuurd. De groep probeert ook zoekmachines te manipuleren en bouwt overtuigende kopieën van bekende cryptowebsites.

Daardoor kan een aanval beginnen op een plek waar veel mensen juist weinig gevaar verwachten: een normale zoekopdracht naar hun cryptobeurs. Een zoekresultaat dat betrouwbaar oogt, kan uiteindelijk leiden naar een website die is gebouwd om inloggegevens of crypto te stelen.

Altijd als eerste het laatste crypto en aandelen-nieuws?

Mis niets van de snel bewegende crypto en aandelenmarkt met de gratis Newsbit-app. Of je nu onderweg bent of op de bank zit: met één tik krijg je real-time prijsalerts, koersupdates en exclusieve inzichten van experts over Bitcoin en wereldwijde beurzen.

Download de Newsbit-app nu – en blijf elke beweging in de markt voor.

Wees als eerste op de hoogte van het laatste Crypto Nieuws

man huilen

Cryptobezitter voor tweede keer bestolen: nu $26 miljoen weg

man huilen
Trezor hardware wallet
hacker
Meer Hack nieuws

Meest gelezen

Chipmachine
japan
leopold