ホームZ - バナーホーム itaジュエルバグの暗号詐欺が発覚:偽取引所の背後で58万個のクッキーが盗まれる

ジュエルバグの暗号詐欺が発覚:偽取引所の背後で58万個のクッキーが盗まれる

政府をスパイして日々を過ごし、夜は偽の暗号資産取引所を運営するハッキング集団――まるで強盗映画のような話だが、Broadcom 傘下の Symantec Threat Hunter Team の新たな調査によると、まさにそれが Jewelbug の実像だという。Jewelbug は中国拠点のハッカー請負グループで、国家関与が疑われるスパイ活動と、大規模なJewelbug 暗号資産詐欺を組み合わせ、一般の暗号資産ユーザーを狙っているとして注目を集めている。

主なポイント

  • Jewelbug は中国拠点のハッカー請負グループで、単一のコマンド&コントロールパネルから、スパイ活動と暗号資産詐欺キャンペーンを並行して実行している。
  • 同グループの暗号資産スキームは、AI 生成の偽取引所ページと、Binance と OKX をなりすましする数百のそっくりドメインに依存している。
  • Symantec は、同グループがアジアおよび中東の政府・軍・通信事業者に加え、米国の大手産業・航空宇宙メーカーも侵害していたことを突き止めた。
  • 研究者らは、Jewelbug の活動に紐づく 58 万件超の盗まれたブラウザ Cookie セットと 2,300 件の流出メール本文を発見した。
  • Symantec の Dick O’Brien 氏は、詐欺ビジネスの規模から、これは国家関与のアクターによる「副業」をはるかに超えるものだと指摘している。

Jewelbug の二重サイバー作戦

Jewelbug は、国家機密の窃取と暗号資産ウォレットの資金抜き取りの両方に同じくらい慣れた傭兵集団として活動している。Symantec の研究者らは、政府スパイ活動と暗号資産詐欺を「ブラウザのタブを切り替えるのと同じくらい容易に」行き来し、両方の業務を単一のカスタム構築のコントロールパネルから管理しているグループだと説明している。

政府スパイ活動

スパイ活動の側面では、Jewelbug はアジアおよび中東の政府・軍・通信事業者を侵害してきた。中でも注目すべき作戦は、中東のある政府を標的にしたもので、個々の政府機関を一つずつ攻撃するのではなく、その国の国営通信・ネットワークサービス事業者が運営する共有 Web ホスティングプラットフォームを突破した。侵入後、攻撃者は Web メールプラットフォームにスクリプトを仕込み、政府職員を密かに追跡システムに登録し、ログイン Cookie を盗み、マルウェアを隠した偽の Adobe Flash 更新プロンプトを表示させた。

その他のキャンペーンでは、東南アジアの海軍・警察・陸軍情報機関に加え、米国の大手産業・航空宇宙メーカーも標的となった。Symantec の集計によれば、同グループは 58 万件超の完全なブラウザ Cookie セット、およそ 2,300 件の完全に流出したメール本文、数千件の盗まれたログイン認証情報を蓄積しており、被害者は数千人規模に及ぶ。

Symantec Threat Hunter Team の主席インテリジェンスアナリストである Dick O’Brien 氏は、このパターンは中国を強く示唆しているものの、直接的な断定は避けた。「彼らの所在と標的を踏まえると、最もあり得るシナリオは、中国のために活動しているというものだ」と述べ、別の政府のためにスパイ行為を行うのは、Jewelbug のようなグループにとって「非常にリスキーな選択」だと付け加えた。

暗号資産詐欺スキーム

外国政府のスパイをしていないとき、Jewelbug はそのインフラを一般の暗号資産ユーザーに向ける。Symantec は、同グループが非常に大規模な金融詐欺ビジネスを展開していることを突き止めた。O’Brien 氏は、これこそが「単なる副業ではない」最大の手がかりだと語る。「詐欺ビジネスの規模そのものが最大のヒントです」と同氏は言う。「彼らは、片手間でちょっとした小遣い稼ぎをしているわけではありません。」

暗号資産詐欺の手口と標的

Jewelbug の暗号資産オペレーションは、自動化と人工知能に大きく依存しており、大量のもっともらしい偽トレーディングサイトを構築し、そこへ操作された検索順位を通じてトラフィックを誘導している。

AI 生成の偽取引所ページ

Symantec によると、同グループは AI ツールを使って、暗号資産、スポーツベッティングなどをテーマにした何千ものフィッシングページを生成し、それらを 44 台のコンテンツ管理サーバー群で一括管理している。これらの偽ページを検索結果で上位表示させるため、Jewelbug はクリック詐欺ボットを展開し、PHP スクリプトで Web クローラーをフィルタリングする。これにより、自動スキャナーには無害なコンテンツを見せつつ、実際の訪問者は悪意あるページ、最終的にはマルウェアへと誘導される。

同グループの中でも特に変わったツールの一つが、「PDF Viewer」を装ったブラウザ拡張機能だ。文書を開く代わりに、広範な権限を要求し、Cookie、セッショントークン、閲覧履歴、スクリーンショットを収集する。また、攻撃者がブラウザサンドボックスを抜け出し、任意の Web ページにコードを注入し、取引中に被害者の暗号資産ウォレットアドレスを攻撃者のものとすり替えることさえ可能にする。この機能は、Symantec によれば、まだ実際に使用されている様子は確認されていない。

そっくりドメインによる Binance と OKX のなりすまし

中国系ハッカースパイに隣接する金融犯罪における同グループの野心を最もはっきり示しているのが、業界最大手 2 社を標的にしたなりすましキャンペーンだ。Jewelbug は、世界最大級の暗号資産取引所である Binance と OKX を模倣する数百のそっくりドメインを登録し、Binance 偽取引所サイトのように見えるページを通じて、ユーザーから認証情報や資金をだまし取ろうとしている。

両取引所は、このなりすましスキームの標的として名指しされており、攻撃者が一から詐欺ブランドを作るのではなく、暗号資産ユーザーがすでに信頼しているプラットフォームを狙う傾向が強まっていることを浮き彫りにしている。この種のブランドなりすましが重要なのは、ユーザーの「見慣れた感覚」を悪用するからだ。正規の取引所ログインページを探しているユーザーは、検索結果で上位に表示された偽ページに気づかずアクセスしてしまう可能性が高い。特に、操作されたトラフィックによって検索順位が押し上げられている場合はなおさらだ。

Symantec Threat Hunter レポートの発見

これらすべての知見は、Jewelbug のインフラを「XG-Web」と呼ばれる管理プラットフォームを通じてつなぎ合わせたSymantec Threat Hunter レポートにさかのぼる。このプラットフォームは商用の SaaS ツールに似た機能を持ち、オペレーターが悪意あるコードを生成し、盗んだブラウザデータを管理し、個々の感染端末を単一のダッシュボードから監視できるようにしている。

XG-Web の設計からは、グループ内部の構造も垣間見える。スーパ管理者・管理者・一般ユーザーというロールベースのアクセス制御を採用しており、下位レベルのオペレーターは自分が感染させた被害者しか閲覧できない。この構成に基づき、Symantec は Jewelbug を巨大組織ではなく、比較的少人数のチームと位置づけている。

研究者らはまた、Jewelbug のようなグループの背後にあるより広いトレンドも指摘している。O’Brien 氏は、国家によるサイバー作戦でサードパーティ請負業者への依存が高まっており、中国はサイバースペースでの活動規模の大きさから「主な成長分野」になっていると述べた。このアウトソーシングモデルは、防御側にとって攻撃主体の特定を難しくする可能性があるという。なぜなら、請負グループはしばしば「非常に一貫性に欠ける活動パターン」を示すからだ。また、国家にとってはもっともらしい否認の余地を与える一方で、「作戦に対する統制が弱まる」というトレードオフも伴う。「Jewelbug が証拠の痕跡を残したことからも分かるように、金銭目的のハッカーは一般にオペレーションセキュリティが甘い傾向があります」と O’Brien 氏は述べている。

まさにその痕跡こそが、Symantec に Jewelbug のツール、インフラ、被害者をここまで詳細にマッピングさせた要因であり、洗練された二重目的の作戦であっても、研究者が適切な糸口をつかめばほころび始めることを思い起こさせる。

FAQ

Jewelbug とは誰ですか?

Jewelbug は、中国拠点のハッカー請負グループで、サイバースパイ活動と暗号資産詐欺を行っています。

Jewelbug はどのような作戦を行っていますか?

Jewelbug は、政府スパイ活動と暗号資産詐欺オペレーションを同時並行で実行し、両方を単一のカスタムコマンド&コントロールパネルから管理しています。

Jewelbug はどのように暗号資産詐欺を実行していますか?

同グループは、AI 生成の偽取引所ページと、Binance と OKX をなりすましする数百のそっくりドメインを用い、クリック詐欺ボットと検索操作でそれらの露出を高めています。

Jewelbug の詐欺攻撃で標的となった暗号資産取引所はどれですか?

Binance と OKX が、正規プラットフォームに似せた偽ドメインによるなりすましを通じて、特に標的とされました。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jewelbug とは誰ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug は、中国拠点のハッカー請負グループで、サイバースパイ活動と暗号資産詐欺を行っています。”}},{“@type”:”Question”,”name”:”Jewelbug はどのような作戦を行っていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jewelbug は、政府スパイ活動と暗号資産詐欺オペレーションを同時並行で実行し、両方を単一のカスタムコマンド&コントロールパネルから管理しています。”}},{“@type”:”Question”,”name”:”Jewelbug はどのように暗号資産詐欺を実行していますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”同グループは、AI 生成の偽取引所ページと、Binance と OKX をなりすましする数百のそっくりドメインを用い、クリック詐欺ボットと検索操作でそれらの露出を高めています。”}},{“@type”:”Question”,”name”:”Jewelbug の詐欺攻撃で標的となった暗号資産取引所はどれですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Binance と OKX が、正規プラットフォームに似せた偽ドメインによるなりすましを通じて、特に標的とされました。”}}]}

本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

Satoshi Voice
この記事は人工知能の支援を受けて作成され、正確さと品質を保証するために我々の記者チームによってレビューされた。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST