Chiến dịch tấn công đa mục tiêu của Jewelbug: Khi hacker nhà nghề lừa đảo tiền ảo bằng AI
- Kamy Le

- 3 giờ trước
- 4 phút đọc
Trong thế giới an ninh mạng, chúng ta thường phân loại hacker thành hai nhóm riêng biệt: Một bên là các gián điệp không gian mạng chuyên nhắm vào bí mật quốc gia, bên còn lại là tội phạm mạng chuyên đi lừa tiền. Tuy nhiên, một nhóm tin tặc có tên Jewelbug (được cho là có trụ sở tại Trung Quốc) lại là trường hợp đặc biệt.
Theo một cuộc điều tra quy mô lớn của đội ngũ Threat Hunter thuộc Symantec, Jewelbug đang vận hành song song một chiến dịch tình báo nhắm vào chính phủ các nước, và một hệ thống lừa đảo tiền điện tử quy mô công nghiệp. Điều đáng kinh ngạc là cả hai hoạt động trái ngược này đều được điều khiển chung từ một trung tâm đầu não.

Gián điệp và lừa đảo trên cùng một hệ thống
Hầu hết các nhóm tin tặc thường xây dựng cơ sở hạ tầng riêng cho từng mục đích để tránh bị phát hiện. Nhưng Jewelbug lại chọn cách tiết kiệm nguồn lực. Chúng sử dụng chung một bảng điều khiển quản lý có tên là XG-Web.
Từ màn hình của XG-Web, những kẻ tấn công này vừa có thể theo dõi tiến độ xâm nhập vào các bộ ban ngành, quân đội tại Trung Đông, Nam Á và Đông Nam Á; lại vừa có thể kiểm tra xem "doanh thu" từ việc lừa đảo người chơi tiền mã hóa (crypto) hôm nay là bao nhiêu.
Dữ liệu thống kê cho thấy sự bành trướng đáng sợ của nhóm này: Hệ thống của Jewelbug đã ghi nhận hơn 1 triệu lượt kết nối từ máy tính nạn nhân, thu thập thành công 580.000 tệp tin nhận diện trình duyệt (cookie) và hàng ngàn thông tin đăng nhập quan trọng chỉ trong chưa đầy ba tháng.
Trúng độc từ những nền tảng email tưởng chừng tin cậy
Một trong những chiến dịch tình báo lớn nhất của Jewelbug nhắm vào hệ thống email của 15 cơ quan chính phủ tại một quốc gia Trung Đông.
Thay vì tấn công từng bộ ngành một cách thủ công, nhóm tin tặc đã nhắm thẳng vào nhà cung cấp dịch vụ máy chủ webmail chung của quốc gia đó. Sau khi giành được quyền quản trị, chúng lén chèn một đoạn mã độc hại nhỏ vào trang đăng nhập chung. Nghĩa là, bất kỳ nhân viên nào mở giao diện hòm thư lên, dù ở bộ phận nào, cũng đều rơi vào tầm ngắm.
Ngay khi nạn nhân đăng nhập, hệ thống sẽ tự động phân tích xem tài khoản này có giá trị hay không. Nếu mục tiêu phù hợp, màn hình sẽ bật lên một thông báo yêu cầu "Cập nhật phần mềm Adobe Flash" hoặc các tài liệu mang tính chất chính trị, quân sự để đánh lừa. Chỉ cần một cú nhấp chuột tải về, một phần mềm gián điệp mang tên Antino sẽ xâm nhập sâu vào máy tính, mở đường cho hacker chiếm quyền điều khiển.
Tiện ích PDF Viewer – Kẻ cắp giấu mặt trên trình duyệt
Bên cạnh cửa hậu Antino, "vũ khí" nguy hiểm nhất của Jewelbug là một tiện ích mở rộng (extension) lừa đảo được thiết kế cho cả Chrome và Firefox.
Tiện ích này đội lốt một công cụ đọc tài liệu có tên "PDF Viewer". Khi nạn nhân vô tình cài đặt, ứng dụng này sẽ đòi hỏi mọi quyền hạn cao nhất: Đọc cookie, theo dõi lịch sử duyệt web, chặn lưu lượng truy cập và tự ý chạy các đoạn mã ngầm.
Hãy tưởng tượng, mọi thứ bạn gõ vào trình duyệt – từ mật khẩu email đến tài khoản ngân hàng – đều bị "PDF Viewer" sao chép và gửi về máy chủ của kẻ gian trong thời gian thực. Thậm chí, nhóm tin tặc còn có một tính năng sẵn sàng tráo đổi địa chỉ ví tiền ảo: Khi bạn copy địa chỉ ví của mình để nhận tiền, mã độc sẽ âm thầm dán đè địa chỉ ví của hacker vào đó.

Lừa tiền ảo với sự tiếp tay của Trí tuệ nhân tạo (AI)
Để tối đa hóa lợi nhuận tài chính, Jewelbug vận hành một "công ty" dịch vụ gian lận thứ hạng tìm kiếm (SEO) cực kỳ tinh vi nhắm vào người dùng tiếng Trung.
Chúng không tự viết nội dung lừa đảo mà nhờ đến Trí tuệ nhân tạo (AI) để liên tục tự động tạo ra hàng ngàn bài viết và các trang web tải xuống giả mạo. Các trang web này được thiết kế giống hệt các sàn giao dịch tiền ảo nổi tiếng như Binance hay OKX.
Nhờ sử dụng hệ thống "bot" (phần mềm tự động) liên tục nhấp chuột để tạo lượng truy cập ảo, Jewelbug đã đánh lừa các công cụ tìm kiếm, đẩy các trang web giả mạo này lên vị trí đầu tiên. Người dùng khi muốn tải app sàn giao dịch, nếu không cẩn thận nhấn vào các đường link lừa đảo này, sẽ đối mặt với nguy cơ mất trắng tài sản số.
Để che giấu dấu vết, nhóm này còn lưu trữ các đoạn mã độc trên các tệp tin Google Docs công khai. Do Google là một dịch vụ hợp pháp, các phần mềm diệt virus thông thường rất khó phát hiện ra các luồng dữ liệu độc hại này.
Chiến dịch của Jewelbug là một lời cảnh tỉnh mạnh mẽ cho thấy sự phát triển phức tạp của các mối đe dọa không gian mạng hiện đại. Khi ranh giới giữa những kẻ trộm tiền và gián điệp quốc gia ngày càng mờ nhạt, mức độ tinh vi của các cuộc tấn công sẽ tiếp tục gia tăng.
Tham khảo: Symantec by Broadcom










Bình luận