InicioSenza categoriaSeguridadFraude criptográfico de Jewelbug expuesto: 580.000 cookies robadas detrás de falsos exchanges

Fraude criptográfico de Jewelbug expuesto: 580.000 cookies robadas detrás de falsos exchanges

Una banda de hackers que pasa sus días espiando a gobiernos y sus noches gestionando exchanges de criptomonedas falsos suena a algo sacado de una película de atracos. Pero según una nueva investigación del Symantec Threat Hunter Team de Broadcom, ese es exactamente el perfil de Jewelbug, un grupo de hackers a sueldo con base en China que ahora llama la atención por combinar espionaje vinculado al Estado con operaciones de fraude cripto de Jewelbug a gran escala dirigidas directamente a usuarios cotidianos de criptomonedas.

Puntos clave

  • Jewelbug es un grupo de hackers a sueldo con base en China que ejecuta en paralelo campañas de espionaje y fraude con criptomonedas desde un único panel de mando y control.
  • Su esquema cripto se basa en páginas falsas de exchanges generadas con IA y cientos de dominios imitadores que suplantan a Binance y OKX.
  • Symantec descubrió que el grupo también comprometió objetivos gubernamentales, militares y de telecomunicaciones en Asia y Oriente Medio, además de un importante fabricante industrial y aeroespacial de Estados Unidos.
  • Los investigadores descubrieron más de 580.000 conjuntos de cookies de navegador robadas y 2.300 cuerpos de correos electrónicos exfiltrados vinculados a las operaciones de Jewelbug.
  • Dick O’Brien, de Symantec, afirma que la magnitud del negocio de fraude sugiere que esto es mucho más que un trabajo secundario para un actor vinculado al Estado.

Las operaciones cibernéticas duales de Jewelbug

Jewelbug opera como un grupo mercenario que parece sentirse igual de cómodo robando secretos de Estado que vaciando monederos de criptomonedas. Los investigadores de Symantec describen a un grupo que alterna entre espionaje gubernamental y fraude con criptomonedas «con la misma facilidad con la que se cambia de pestaña en el navegador», gestionando ambas líneas de trabajo desde un único panel de control personalizado.

Actividades de espionaje gubernamental

En el lado del espionaje, Jewelbug ha comprometido organizaciones gubernamentales, militares y de telecomunicaciones en Asia y Oriente Medio. Su operación más destacada tuvo como objetivo a un gobierno de Oriente Medio al vulnerar una plataforma de alojamiento web compartido gestionada por el proveedor estatal de telecomunicaciones y servicios de red del país, en lugar de atacar a los organismos individuales uno por uno. Una vez dentro, los atacantes colocaron un script en la plataforma de correo web que inscribía silenciosamente al personal gubernamental en su sistema de seguimiento, robaba cookies de inicio de sesión y mostraba falsas ventanas emergentes de actualización de Adobe Flash que ocultaban malware.

Otras campañas golpearon a cuerpos de inteligencia de la marina, la policía y el ejército en el Sudeste Asiático, junto con un importante fabricante industrial y aeroespacial de Estados Unidos. Según el recuento de Symantec, el grupo acumuló más de 580.000 conjuntos completos de cookies de navegador, aproximadamente 2.300 cuerpos de correos electrónicos completamente exfiltrados y varios miles de credenciales de inicio de sesión robadas, que abarcan a miles de víctimas distintas.

Dick O’Brien, analista principal de inteligencia del Symantec Threat Hunter Team, afirmó que el patrón apunta con fuerza hacia China, aunque evitó trazar una línea directa. «Dada su ubicación y sus objetivos, con diferencia el escenario más probable es que estén trabajando para China», dijo, añadiendo que espiar en nombre de otro gobierno sería «una propuesta muy arriesgada» para un grupo como Jewelbug.

Esquema de fraude con criptomonedas

Cuando no está espiando a gobiernos extranjeros, Jewelbug dirige su infraestructura hacia usuarios cripto ordinarios. Symantec descubrió que el grupo gestionaba un negocio de fraude financiero de una escala llamativa, que O’Brien señala como la mayor pista de que no se trata de un proyecto secundario. «La mera magnitud del negocio de fraude es la mayor pista», dijo. «No se están limitando a ganar un poco de dinero extra con trabajos nocturnos.»

Técnicas y objetivos del fraude con criptomonedas

La operación cripto de Jewelbug se apoya fuertemente en la automatización y la inteligencia artificial para crear a escala sitios falsos de trading convincentes, y luego dirigir tráfico hacia ellos mediante clasificaciones de búsqueda manipuladas.

Páginas falsas de exchanges generadas con IA

El grupo utiliza herramientas de IA para generar miles de páginas de phishing con temática de criptomonedas, apuestas deportivas y otros temas, todas gestionadas a través de una flota de 44 servidores de gestión de contenidos, según Symantec. Para impulsar estas páginas falsas en los resultados de búsqueda, Jewelbug despliega bots de fraude de clics y filtra a los rastreadores web con un script PHP, de modo que los escáneres automatizados ven contenido inofensivo mientras que los visitantes reales son canalizados hacia las páginas maliciosas y, finalmente, hacia el malware.

Una de las herramientas más inusuales del grupo es una extensión de navegador disfrazada de «Visor de PDF». En lugar de abrir documentos, solicita amplios permisos y recopila cookies, tokens de sesión, historial de navegación y capturas de pantalla. También permite a los atacantes escapar del sandbox del navegador, inyectar código en cualquier página web e incluso sustituir la dirección del monedero cripto de la víctima por la del atacante durante una transacción, una función que, según Symantec, aún no se ha observado en uso activo.

Suplantación de Binance y OKX mediante dominios imitadores

La prueba más clara de las ambiciones del grupo en delitos financieros adyacentes al espionaje de hackers chinos es su campaña de suplantación contra dos de los nombres más grandes del sector. Jewelbug ha registrado cientos de dominios imitadores diseñados para imitar a Binance y OKX, dos de los mayores exchanges de criptomonedas del mundo, en un intento de engañar a los usuarios para que entreguen credenciales o fondos a través de lo que parecen ser sitios falsos de exchange de Binance.

Ambos exchanges fueron nombrados específicamente como objetivos en el esquema de suplantación, lo que subraya cómo los atacantes se dirigen cada vez más a las plataformas en las que los usuarios de criptomonedas ya confían en lugar de construir el fraude desde cero. Este tipo de suplantación de marca es importante porque explota la familiaridad: los usuarios que buscan una página de inicio de sesión legítima de un exchange pueden acabar en una falsificación casi idéntica sin darse cuenta, especialmente cuando esas páginas se posicionan bien en los resultados de búsqueda gracias al tráfico manipulado.

Hallazgos del informe de Symantec Threat Hunter

Todos estos hallazgos se remontan al informe de Symantec Threat Hunter, que reconstruyó la infraestructura de Jewelbug a través de una plataforma de gestión llamada «XG-Web». La plataforma funciona de forma muy similar a las herramientas comerciales de software como servicio, permitiendo a los operadores generar código malicioso, gestionar datos de navegador robados y supervisar infecciones individuales desde un único panel.

El diseño de XG-Web también revela algo sobre la estructura interna del grupo. Utiliza controles de acceso basados en roles con niveles de superadministrador, administrador y usuario ordinario, y los operadores de nivel inferior solo pueden ver a las víctimas que infectaron personalmente. Sobre la base de esta configuración, Symantec caracteriza a Jewelbug como un equipo relativamente pequeño en lugar de una operación descomunal.

Los investigadores también señalan una tendencia más amplia detrás de grupos como Jewelbug. O’Brien observó que la dependencia de contratistas externos ha crecido entre los Estados nación, siendo China «la principal área de crecimiento», en gran medida debido a la escala a la que quiere operar en el ciberespacio. Dijo que ese modelo de subcontratación puede complicar la atribución para los defensores, ya que los grupos contratados a menudo muestran «un patrón de actividad bastante inconsistente». También puede ofrecer a los Estados una capa de negación plausible, aunque conlleva contrapartidas. «Se tiene menos supervisión sobre las operaciones», dijo O’Brien, señalando que los hackers motivados financieramente tienden a tener una seguridad operativa más débil, «como lo demuestra Jewelbug, que dejó tras de sí un rastro de pruebas».

Ese rastro es precisamente lo que permitió a Symantec trazar con tanto detalle las herramientas, la infraestructura y las víctimas del grupo, y es un recordatorio de que incluso las operaciones sofisticadas de doble propósito pueden desmoronarse una vez que los investigadores empiezan a tirar del hilo adecuado.

Preguntas frecuentes

¿Quién es Jewelbug?

Jewelbug es un grupo de hackers a sueldo con base en China que lleva a cabo ciberespionaje y fraude con criptomonedas.

¿Qué tipos de operaciones lleva a cabo Jewelbug?

Jewelbug realiza simultáneamente operaciones de espionaje gubernamental y fraude con criptomonedas, gestionando ambas desde un único panel de mando y control personalizado.

¿Cómo lleva a cabo Jewelbug su fraude con criptomonedas?

El grupo utiliza páginas falsas de exchanges generadas con IA y cientos de dominios imitadores que suplantan a Binance y OKX, aumentando su visibilidad con bots de fraude de clics y manipulación de búsquedas.

¿Qué exchanges de criptomonedas fueron objetivo de los intentos de fraude de Jewelbug?

Binance y OKX fueron específicamente objetivo de suplantación mediante dominios falsos diseñados para parecerse a sus plataformas legítimas.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Quién es Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Jewelbug es un grupo de hackers a sueldo con base en China que lleva a cabo ciberespionaje y fraude con criptomonedas.»}},{«@type»:»Question»,»name»:»¿Qué tipos de operaciones lleva a cabo Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Jewelbug realiza simultáneamente operaciones de espionaje gubernamental y fraude con criptomonedas, gestionando ambas desde un único panel de mando y control personalizado.»}},{«@type»:»Question»,»name»:»¿Cómo lleva a cabo Jewelbug su fraude con criptomonedas?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El grupo utiliza páginas falsas de exchanges generadas con IA y cientos de dominios imitadores que suplantan a Binance y OKX, aumentando su visibilidad con bots de fraude de clics y manipulación de búsquedas.»}},{«@type»:»Question»,»name»:»¿Qué exchanges de criptomonedas fueron objetivo de los intentos de fraude de Jewelbug?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Binance y OKX fueron específicamente objetivo de suplantación mediante dominios falsos diseñados para parecerse a sus plataformas legítimas.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST