Çin bağlantılı hacker grubu Jewelbug'ın, hükümet ve askeri kurumları hedef alan siber casusluk faaliyetiyle kripto para dolandırıcılığını aynı altyapı üzerinden birlikte yürüttüğü ortaya çıktı.
Symantec(Symantec) Tehdit Avcıları ekibi, 13'ünde (yerel saatle) yayımladığı raporda Jewelbug'ı paralı Çinli hacker grubu olarak sınıflandırdı ve grubun XG-Web adlı tek bir kontrol paneli üzerinden iki farklı operasyonu yürüttüğünü açıkladı. Jewelbug, daha önce Earth Alux, REF7707 ve CL-STA-0049 kod adlarıyla da takip edilmişti.
Raporun öne çıkan noktası, kripto para dolandırıcılığının ayrı bir suç örgütüne değil, casusluk operasyonuyla aynı altyapıya ait olması. XG-Web, tarayıcı odaklı uzaktan erişim ve veri hırsızlığı çerçevesi olarak tasarlanmış; kurbanın tarayıcısını uzaktan kontrol kanalına çevirip iç ağ erişimine kadar uzanan bir yapı sunuyor.
Symantec, Jewelbug'ın kurban veritabanında Şubat-Mayıs 2026 döneminde 1 milyondan fazla implant giriş kaydı, 580 binden fazla çalınmış tarayıcı çerezi ve 2 bin 300'den fazla e-posta içeriği sızıntısı tespit ettiğini bildirdi. Orta Doğu'daki bir ülkede ise 15'ten fazla devlet web posta kiracısına tek seferde 'sulanan çukur' (watering hole) saldırısı yerleştirildiği belirtildi.
İmplant giriş kaydı, ele geçirilmiş cihazların saldırgan sunucularıyla düzenli olarak iletişim kurduğunu gösteriyor. Çalınan tarayıcı çerezleri ve e-posta içerikleri ise hesap ele geçirme, ek sızma ve iç ağ keşfine kapı açabildiğinden, tek başına kötü amaçlı yazılım bulaşmasından daha geniş bir hasara işaret ediyor.
Kripto dolandırıcılığı ayağı Çince konuşan kullanıcıları hedef aldı. Operatörler sahte borsa indirme sayfaları oluşturdu, arama sıralamasını manipüle ederek trafiği artırdı ve OKX ile Binance'i taklit eden çok sayıda benzer alan adı kaydettirdi.
Saldırganlar ziyaretçilere gerçek bir borsa sayfasıymış gibi görünen içerik gösterirken, arama motoru tarayıcı botlarına kimlik avı içeriğini gizledi. Arama sonuçlarını ve indirme yollarını aynı anda ele geçirerek kullanıcıların kötü amaçlı uygulama veya eklentiyi kendi elleriyle kurmasını sağlayan bir yapı kuruldu.
Tarayıcı uzantıları da saldırının merkezinde yer aldı. 'PDF Viewer' kılığına giren Chrome ve Firefox uzantıları; çerez, hata ayıklayıcı erişimi, web isteği yakalama, indirme izleme ve yerel mesajlaşma izinleri talep etti.
Söz konusu uzantı, giriş bilgilerini, çerezleri, tarama geçmişini, yer imlerini, ekran görüntülerini ve pano içeriğini çalabiliyordu. Tarayıcının borsa girişi, cüzdan adresi kontrolü ve doğrulama e-postalarına erişim için de kullanıldığı düşünüldüğünde, saldırının hedefi net görünüyor.
Kripto para kullanıcılarını doğrudan etkileyen nokta pano (clipboard) modülü. Symantec, ilgili kod tabanında kopyalanan kripto para adreslerini saldırganın adresiyle değiştirebilen bir işlevin bulunduğunu açıkladı.
Ancak gözlem döneminde adres değiştirme kuralı devreye alınmadı. Raporda, bu değiştirme işlevinin fiilen kullanıldığına dair bir bulguya yer verilmedi.
Jewelbug, Windows arka kapısı Antino'yu da paralel olarak işletti. Antino, sahte Adobe Flash veya Adobe kurulum dosyaları üzerinden dağıtıldı ve komuta-kontrol kanalı olarak Microsoft Graph API'sini kullandı.
Meşru bulut hizmetlerinin komuta-kontrol kanalı olarak kullanılması, kötü amaçlı trafiği normal iş trafiğinden ayırt etmeyi zorlaştırıyor. Kurumsal güvenlik ekipleri için cihaz, tarayıcı ve bulut erişim kayıtlarının birlikte izlenmesi, tespit olasılığını artıran temel yaklaşım.
Rapor, borsaların doğrudan ihlal edilmesinden çok kullanıcı cihazlarının ve arama trafiğinin saldırı yüzeyi haline gelebildiğini gösteriyor. Sahte indirme sayfaları, kötü amaçlı tarayıcı uzantıları ve pano erişim izinleri bir araya geldiğinde, borsa marka taklidi ve cüzdan adresi hırsızlığı düşük maliyetle yayılabiliyor.
TokenPost daha önce adres tekrar kullanımı ve özel anahtar sızıntısı gibi temel güvenlik hatalarının blok zinciri kayıplarına yol açabileceğini yazmıştı. Bu vaka da akıllı sözleşme açıklarından çok kullanıcı ortamının ve adres doğrulama sürecinin saldırı noktası olabileceğini bir kez daha gösteriyor.
Symantec, Ekim 2025'te de Jewelbug'ın bir Rus BT hizmet şirketine uzun süreli sızdığını kamuoyuyla paylaşmıştı. O dönem kod depoları ve yazılım derleme sistemlerine erişim olasılığı tedarik zinciri riski olarak öne çıkarılmıştı; bu yeni rapor ise aynı casusluk altyapısının kripto dolandırıcılığı işiyle iç içe işletildiğini ek olarak ortaya koyuyor.
Bu gelişmenin herhangi bir kripto para biriminin fiyatına doğrudan bir etkisi ortaya konmadı. Kripto para kullanıcıları ve borsa işletmecileri için arama sonuçları, indirme yolları, tarayıcı uzantısı izinleri ve kopyalanan cüzdan adreslerinin kontrolü güvenlik kontrol listesinde kalmaya devam ediyor.
Yorum 0