Jewelbug combina espionaje gubernamental y fraude cripto desde la plataforma XG-Web
Jewelbug combina espionaje gubernamental y fraude cripto desde la plataforma XG-Web
Symantec vinculó una misma infraestructura de control con campañas contra gobiernos y fuerzas armadas de Asia y Oriente Medio, además de una operación industrial de fraude contra usuarios de criptomonedas.
Dos operaciones administradas desde un mismo panel
Una investigación de Symantec Threat Hunter Team concluyó que Jewelbug, también rastreado como Earth Alux, REF7707 y CL-STA-0049, utiliza la plataforma XG-Web para administrar tanto espionaje como fraude financiero. Los investigadores evalúan al grupo como una operación de hackers por encargo ubicada en China, pero esto no equivale a una atribución oficial directa al gobierno chino.
La base descubierta contenía más de un millón de registros de conexión de implantes, más de 580.000 cookies de navegador, miles de credenciales y al menos 2.300 cuerpos de correos exfiltrados. Los registros no representan necesariamente igual cantidad de víctimas individuales.
Extensión maliciosa y compromiso de webmail
XG-Web convierte el navegador en un canal de acceso remoto. Su implante principal se presenta como una extensión PDF Viewer para Chrome y Firefox, solicita permisos de cookies, depuración, scripting, interceptación web y mensajería nativa, y puede ejecutar JavaScript o comandos mediante un helper de Windows disfrazado como componente de Microsoft Edge.
En la campaña de mayor alcance, Jewelbug modificó una plataforma compartida de webmail y logró que un script malicioso se cargara en más de 15 tenants gubernamentales de Oriente Medio. El código robaba cookies y mostraba actualizaciones falsas de Adobe a objetivos seleccionados para instalar la puerta trasera Antino.
- Buscar extensiones PDF Viewer no aprobadas y el host nativo com.microsoft.runedge.
- Revisar modificaciones de plantillas compartidas en portales y webmail multiusuario.
- Invalidar cookies y sesiones, no solo contraseñas, cuando exista compromiso del navegador.
Fraude cripto y acciones defensivas
La misma infraestructura sostenía portales falsos que imitaban intercambios como Binance y OKX. Symantec identificó decenas de servidores de contenido, cientos de dominios parecidos y automatización para manipular posiciones de búsqueda; una función de la extensión también podía sustituir direcciones de billeteras copiadas, aunque no se confirmó su activación durante el periodo analizado.
La defensa debe tratar las extensiones del navegador y los proveedores de webmail como parte de la superficie crítica de identidad. MFA no basta cuando el atacante obtiene una cookie de sesión ya autenticada.
- Aplicar listas de extensiones permitidas mediante políticas empresariales.
- Reducir permisos de extensiones y bloquear instalación lateral.
- Supervisar cambios en cookies, WebSocket anómalos y uso de Microsoft Graph por procesos no autorizados.
- Separar la administración de plataformas compartidas y auditar cualquier cambio de plantilla.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1Infosecurity Magazine ↗prensa especializada
- 2The Hacker News ↗prensa especializada
- 3Symantec Threat Hunter Team ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista