Ana SayfaBlockchainEmniyetJewelbug kripto dolandırıcılığı ortaya çıktı: Sahte borsaların arkasında 580.000 çalıntı çerez

Jewelbug kripto dolandırıcılığı ortaya çıktı: Sahte borsaların arkasında 580.000 çalıntı çerez

Günlerini hükümetleri gözetleyerek, gecelerini ise sahte kripto borsaları işleterek geçiren bir hacker ekibi, bir soygun filminden fırlamış gibi görünebilir. Ancak Broadcom’un Symantec Threat Hunter Ekibi’nin yeni araştırmasına göre, bu tam olarak, devlet bağlantılı casusluğu, doğrudan sıradan kripto para kullanıcılarını hedef alan geniş ölçekli Jewelbug kripto dolandırıcılığı operasyonlarıyla harmanlayan, Çin merkezli kiralık hacker grubu Jewelbug’un profiline uyuyor.

Öne çıkan noktalar

  • Jewelbug, tek bir komuta-kontrol panelinden paralel casusluk ve kripto para dolandırıcılığı kampanyaları yürüten, Çin merkezli bir kiralık hacker grubudur.
  • Kripto planı, yapay zeka ile oluşturulmuş sahte borsa sayfalarına ve Binance ile OKX’i taklit eden yüzlerce benzer alan adına dayanıyor.
  • Symantec, grubun ayrıca Asya ve Orta Doğu genelinde hükümet, ordu ve telekomünikasyon hedeflerini ve buna ek olarak büyük bir ABD sanayi ve havacılık-uzay üreticisini de tehlikeye attığını tespit etti.
  • Araştırmacılar, Jewelbug’un operasyonlarıyla bağlantılı 580.000’den fazla çalıntı tarayıcı çerez seti ve 2.300 sızdırılmış e-posta gövdesi ortaya çıkardı.
  • Symantec’ten Dick O’Brien, dolandırıcılık işinin ölçeğinin, bunun devlet bağlantılı bir aktör için basit bir ek işten çok daha fazlası olduğunu gösterdiğini söylüyor.

Jewelbug’un Çift Yönlü Siber Operasyonları

Jewelbug, devlet sırlarını çalmakta ne kadar rahatsa, kripto cüzdanlarını boşaltmakta da o kadar rahat görünen paralı bir yapı olarak faaliyet gösteriyor. Symantec’in araştırmacıları, hükümet casusluğu ile kripto para dolandırıcılığı arasında “tarayıcı sekmeleri arasında geçiş yapmak kadar kolay” bir şekilde gidip gelen ve her iki işi de tek bir özel yapım kontrol paneli üzerinden yöneten bir grubu tanımlıyor.

Hükümet Casusluk Faaliyetleri

Casusluk tarafında Jewelbug, Asya ve Orta Doğu genelinde hükümet, ordu ve telekomünikasyon kuruluşlarını tehlikeye attı. En dikkat çekici operasyonu, tek tek kurumlara saldırmak yerine, ülkenin devlete ait telekom ve ağ hizmetleri sağlayıcısı tarafından işletilen paylaşımlı bir web barındırma platformunu ihlal ederek bir Orta Doğu hükümetini hedef aldı. İçeri girdikten sonra saldırganlar, web posta platformuna bir komut dosyası yerleştirerek hükümet çalışanlarını sessizce kendi takip sistemlerine kaydetti, oturum açma çerezlerini çaldı ve kötü amaçlı yazılım gizleyen sahte Adobe Flash güncelleme uyarıları sundu.

Diğer kampanyalar, Güneydoğu Asya’daki donanma, polis ve ordu istihbarat birimlerini ve büyük bir ABD sanayi ve havacılık-uzay üreticisini vurdu. Symantec’in sayımına göre grup, binlerce farklı kurbana yayılan 580.000’den fazla tam tarayıcı çerez seti, yaklaşık 2.300 tam olarak sızdırılmış e-posta gövdesi ve birkaç bin çalıntı oturum açma kimlik bilgisi topladı.

Symantec Threat Hunter Ekibi baş istihbarat analisti Dick O’Brien, modelin güçlü bir şekilde Çin’i işaret ettiğini, ancak doğrudan bir çizgi çekmekten kaçındığını söyledi. “Konumları ve hedeflemeleri göz önüne alındığında, açık ara en olası senaryo Çin için çalıştıklarıdır,” dedi ve başka bir hükümet adına casusluk yapmanın Jewelbug gibi bir grup için “çok riskli bir öneri” olacağını ekledi.

Kripto Para Dolandırıcılığı Planı

Yabancı hükümetleri gözetlemediği zamanlarda Jewelbug, altyapısını sıradan kripto kullanıcılarına çeviriyor. Symantec, grubun O’Brien’ın bunun bir yan proje olmadığının en büyük ipucu olduğunu söylediği çarpıcı ölçekte bir finansal dolandırıcılık işi yürüttüğünü tespit etti. “Dolandırıcılık işinin salt ölçeği en büyük ipucu,” dedi. “Sadece ek iş yaparak biraz fazladan para kazanmıyorlar.”

Kripto Para Dolandırıcılığı Teknikleri ve Hedefleri

Jewelbug’un kripto operasyonu, büyük ölçekte ikna edici sahte alım-satım siteleri oluşturmak için otomasyona ve yapay zekaya büyük ölçüde dayanıyor, ardından bu sitelere trafiği manipüle edilmiş arama sıralamaları üzerinden yönlendiriyor.

Yapay Zeka ile Oluşturulmuş Sahte Borsa Sayfaları

Grup, Symantec’e göre kripto para, spor bahisleri ve diğer konular etrafında temalandırılmış binlerce oltalama sayfası üretmek için yapay zeka araçları kullanıyor ve bunların tümü 44 içerik yönetim sunucusundan oluşan bir filo üzerinden yönetiliyor. Bu sahte sayfaları arama sonuçlarında daha üst sıralara taşımak için Jewelbug, tıklama dolandırıcılığı botları kullanıyor ve bir PHP betiğiyle web tarayıcılarını filtreliyor; böylece otomatik tarayıcılar zararsız içerik görürken gerçek ziyaretçiler kötü amaçlı sayfalara ve nihayetinde kötü amaçlı yazılıma yönlendiriliyor.

Grubun daha alışılmadık araçlarından biri, “PDF Görüntüleyici” kılığında bir tarayıcı uzantısı. Belgeleri açmak yerine geniş kapsamlı izinler talep ediyor ve çerezleri, oturum belirteçlerini, tarama geçmişini ve ekran görüntülerini topluyor. Ayrıca saldırganların tarayıcı korumalı alanından kaçmasına, herhangi bir web sayfasına kod enjekte etmesine ve hatta bir işlem sırasında kurbanın kripto cüzdan adresini saldırganınkiyle değiştirmesine olanak tanıyor; Symantec, bu özelliğin henüz aktif kullanımda gözlemlenmediğini belirtiyor.

Benzer Alan Adlarıyla Binance ve OKX’in Taklit Edilmesi

Grubun Çin hacker casusluğu ile bağlantılı finansal suçlardaki hedeflerinin en net kanıtı, sektörün en büyük iki ismine yönelik taklit kampanyasıdır. Jewelbug, kullanıcıları kimlik bilgilerini veya fonlarını, Binance sahte borsa siteleri gibi görünen sayfalar üzerinden teslim etmeleri için kandırmak amacıyla, dünyanın en büyük iki kripto para borsası olan Binance ve OKX’i taklit edecek şekilde tasarlanmış yüzlerce benzer alan adı kaydetti.

Her iki borsa da taklit planında hedef olarak özellikle adlandırıldı; bu da saldırganların, dolandırıcılığı sıfırdan inşa etmek yerine, kripto kullanıcılarının zaten güvendiği platformların peşine gitme eğilimini vurguluyor. Bu tür marka taklidi önemlidir çünkü aşinalığı sömürür: meşru bir borsa giriş sayfası arayan kullanıcılar, özellikle bu sayfalar manipüle edilmiş trafik sayesinde arama sonuçlarında iyi sıralandığında, farkına varmadan neredeyse birebir aynı sahte bir sayfaya düşebilir.

Symantec Threat Hunter Raporu Bulguları

Tüm bu bulgular, Jewelbug’un altyapısını “XG-Web” adlı bir yönetim platformu üzerinden bir araya getiren Symantec Threat Hunter raporuna dayanıyor. Platform, operatörlerin tek bir kontrol panelinden kötü amaçlı kod üretmesine, çalıntı tarayıcı verilerini yönetmesine ve bireysel enfeksiyonları denetlemesine olanak tanıyan ticari yazılım-hizmet-olarak araçlara oldukça benzer şekilde çalışıyor.

XG-Web’in tasarımı, grubun iç yapısı hakkında da bir şeyler ortaya koyuyor. Süper yönetici, yönetici ve normal kullanıcı katmanlarıyla rol tabanlı erişim kontrolleri kullanıyor ve alt düzey operatörler yalnızca bizzat enfekte ettikleri kurbanları görebiliyor. Bu kurulum temelinde Symantec, Jewelbug’u yaygın bir operasyon yerine nispeten küçük bir ekip olarak tanımlıyor.

Araştırmacılar ayrıca Jewelbug gibi grupların arkasındaki daha geniş bir eğilime işaret ediyor. O’Brien, devletler arasında üçüncü taraf yüklenicilere olan bağımlılığın arttığını, Çin’in ise büyük ölçüde siber uzayda faaliyet göstermek istediği ölçek nedeniyle “ana büyüme alanını” temsil ettiğini belirtti. Bu dış kaynak kullanımı modeli, savunucular için atıfı karmaşıklaştırabilir, dedi; zira sözleşmeli gruplar sıklıkla “oldukça tutarsız bir faaliyet modeli” sergiliyor. Ayrıca devletlere makul bir inkâr katmanı sunabilir, ancak bunun da bedelleri vardır. “Operasyonlar üzerinde daha az denetime sahipsiniz,” diyen O’Brien, finansal motivasyonlu hackerların genellikle daha zayıf operasyonel güvenliğe sahip olduğunu, “arkalarında kanıt izi bırakan Jewelbug’un da bunu gösterdiğini” belirtti.

Symantec’in grubun araçlarını, altyapısını ve kurbanlarını bu kadar ayrıntılı şekilde haritalandırmasını sağlayan tam da bu izdi ve bu, araştırmacılar doğru ipliği çekmeye başladığında, sofistike çift amaçlı operasyonların bile çözülebileceğinin bir hatırlatıcısıdır.

SSS

Jewelbug kimdir?

Jewelbug, siber casusluk ve kripto para dolandırıcılığı yürüten, Çin merkezli bir kiralık hacker grubudur.

Jewelbug ne tür operasyonlar yürütüyor?

Jewelbug, hem hükümet casusluğu hem de kripto para dolandırıcılığı operasyonlarını eşzamanlı olarak yürütüyor ve her ikisini de tek bir özel komuta-kontrol panelinden yönetiyor.

Jewelbug kripto para dolandırıcılığını nasıl gerçekleştiriyor?

Grup, Binance ve OKX’i taklit eden yapay zeka ile oluşturulmuş sahte borsa sayfaları ve yüzlerce benzer alan adı kullanıyor; görünürlüklerini tıklama dolandırıcılığı botları ve arama manipülasyonu ile artırıyor.

Jewelbug’un dolandırıcılık girişimleri tarafından hangi kripto para borsaları hedef alındı?

Binance ve OKX, meşru platformlarına benzeyecek şekilde tasarlanmış sahte alan adlarıyla yapılan taklit yoluyla özellikle hedef alındı.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jewelbug kimdir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug, siber casusluk ve kripto para dolandırıcılığı yürüten, Çin merkezli bir kiralık hacker grubudur.”}},{“@type”:”Question”,”name”:”Jewelbug ne tür operasyonlar yürütüyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug, hem hükümet casusluğu hem de kripto para dolandırıcılığı operasyonlarını eşzamanlı olarak yürütüyor ve her ikisini de tek bir özel komuta-kontrol panelinden yönetiyor.”}},{“@type”:”Question”,”name”:”Jewelbug kripto para dolandırıcılığını nasıl gerçekleştiriyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Grup, Binance ve OKX’i taklit eden yapay zeka ile oluşturulmuş sahte borsa sayfaları ve yüzlerce benzer alan adı kullanıyor; görünürlüklerini tıklama dolandırıcılığı botları ve arama manipülasyonu ile artırıyor.”}},{“@type”:”Question”,”name”:”Jewelbug’un dolandırıcılık girişimleri tarafından hangi kripto para borsaları hedef alındı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Binance ve OKX, meşru platformlarına benzeyecek şekilde tasarlanmış sahte alan adlarıyla yapılan taklit yoluyla özellikle hedef alındı.”}}]}

Yapay zeka desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST