Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

賽門鐵克示警:駭客組織Jewelbug情報活動與加密貨幣詐騙共用同一套基礎設施

瀏覽器擴充功能權限確認畫面 / TokenPost.ai

中國背景駭客組織「Jewelbug」被查出,針對政府與軍事機構的網路情報活動,竟與加密貨幣詐騙在同一套基礎設施上同步運作。

根據資安業者賽門鐵克(Symantec)威脅獵人團隊13日發布的報告,Jewelbug被歸類為「駭客承包組織」,透過名為「XG-Web」的單一控制面板,同時操作兩條作戰線。Jewelbug此前也曾以Earth Alux、REF7707、CL-STA-0049等代號被追蹤。

報告核心在於,加密貨幣詐騙並非另一個犯罪集團的獨立行動,而是與情報作戰共用同一套運作環境。「XG-Web」是以瀏覽器為核心的遠端存取與資料竊取框架,能把受害者瀏覽器變成遠端控制通道,並進一步延伸到內部網路存取。

賽門鐵克表示,在Jewelbug的受害者資料庫中,2026年2月至5月間確認超過100萬筆「植入程式」回報紀錄、逾58萬筆遭竊瀏覽器Cookie,以及2300多封外洩郵件內容。報告並指出,某中東國家有超過15個政府網路郵件租戶,一次性遭植入「水坑式攻擊」。

所謂植入程式回報,是指受感染裝置與攻擊者伺服器定期通訊的紀錄。瀏覽器Cookie與郵件內容外洩,可能進一步導致帳號被盜用、追加入侵與內部網路偵察,受害範圍比單純惡意程式感染更廣。

加密貨幣詐騙這條線則鎖定中文使用者。營運人員架設假交易所下載頁面,並透過操控搜尋排名增加流量,同時註冊多個冒充OKX與幣安(Binance)的相似網域。

攻擊者讓一般訪客看到的頁面與正常交易所無異,卻讓搜尋引擎爬蟲讀取到釣魚內容。這種同時掌控搜尋結果與下載路徑的手法,讓使用者自己下載安裝惡意應用程式或擴充功能。

「瀏覽器擴充功能」也是攻擊核心。偽裝成「PDF Viewer」的Chrome、Firefox擴充功能,要求取得Cookie、除錯器存取、攔截網路請求、監控下載,以及原生訊息傳遞等權限。

該擴充功能可竊取登入資訊、Cookie、瀏覽紀錄、書籤、螢幕截圖與剪貼簿內容。評論:這類設計明顯是衝著瀏覽器同時承擔交易所登入、確認錢包地址與讀取驗證郵件等多重用途而來。

對加密貨幣使用者影響最直接的是「剪貼簿模組」。賽門鐵克表示,該程式碼庫中含有可將使用者複製的加密貨幣地址替換為攻擊者地址的功能。

不過,在觀測期間內並未發現實際部署位址替換規則的紀錄,報告也沒有提出該功能已被實際使用的證據。

Jewelbug同時運作名為「安提諾」(Antino)的Windows後門程式。安提諾透過偽裝成Adobe Flash或Adobe安裝程式散布,並以微軟(Microsoft)Graph API作為命令與控制通道。

利用正常雲端服務作為命令與控制通道,會讓惡意流量與一般業務流量難以區分。對企業資安團隊而言,需同時檢視終端裝置、瀏覽器與雲端存取紀錄,才能提高偵測機率。

這份報告顯示,比起交易所本身遭入侵,使用者裝置與搜尋引擎導流路徑更可能被當作攻擊面利用。假下載頁面、惡意瀏覽器擴充功能與剪貼簿存取權限一旦結合,冒充交易所品牌與竊取錢包地址的攻擊就能以低成本擴散。

本刊此前曾報導,地址重複使用與私鑰外洩等基本管理疏失,同樣可能導致區塊鏈資產損失。這次事件也顯示,比起智能合約漏洞,使用者環境與地址確認流程更可能成為攻擊切入點。

賽門鐵克也曾在2025年10月公開,Jewelbug長期滲透一家俄羅斯IT服務業者的事實。當時的焦點在於,攻擊者可能取得程式碼庫與軟體建置系統的存取權限,構成供應鏈風險;這次報告則進一步顯示,同一套情報型基礎設施與加密貨幣詐騙業務同步運作。

這起事件對個別加密貨幣價格的直接影響尚未明朗。對加密貨幣使用者與交易所業者而言,搜尋結果、下載路徑、瀏覽器擴充功能權限,以及複製貼上的錢包地址是否遭竄改,都成為需要留意的資安檢查項目。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1