Jewelbug WebMail Injection:当国家级APT遇上AI驱动的加密欺诈 + Video

Listen to this Post

Featured Image

Introduction

Jewelbug(又名Earth Alux、REF7707)是一个总部位于中国的黑客组织,近期实施了一场极其复杂的网络攻击行动。该组织通过攻陷中东某国的国家级电信托管平台,在共享网页邮件系统中注入恶意JavaScript代码,成功入侵了超过15个政府租户的邮件系统。更令人警醒的是,该组织在同一基础设施上并行运营着国家级间谍活动与“工业规模”的加密货币欺诈业务。本文将从技术角度剖析此次攻击的完整链条,并提供相应的检测与防御策略。

Learning Objectives

  • 理解WebMail持久化注入攻击(Server-Side Template Injection)的技术原理与实施路径
  • 掌握识别与检测AI驱动的SEO欺诈基础设施(虚假下载页面、点击机器人)的方法
  • 学习针对Rust跨平台后门(ClientKing)与浏览器扩展劫持(PDF Viewer)的取证与缓解技术

You Should Know

1. WebMail共享模板注入与WebSocket持久化C2

Jewelbug的核心突破点在于获取了国家级电信运营商托管的共享WebMail平台的写入权限。攻击者并未直接攻击每个政府部门的独立服务器,而是将恶意脚本注入到所有租户共享的通用邮件模板(common template) 中。

技术原理:当任何政府雇员访问其WebMail登录页面或邮箱视图时,该恶意脚本会自动执行。脚本首先建立一个WebSocket连接至攻击者的命令与控制(C2)服务器,随后窃取浏览器Cookie并提取用户的电子邮件地址。系统会交叉比对邮件域名,识别高价值目标(如政府、军事领域)。对于这些目标,攻击者会推送一个伪造的Adobe Flash更新提示,诱使用户安装内含Antino后门的恶意HTA文件。

Windows环境检测与模拟(仅供授权测试使用):

 1. 检查WebSocket连接异常(PowerShell)
Get-1etTCPConnection -State Established | Where-Object {$<em>.LocalPort -eq 443 -or $</em>.LocalPort -eq 80} | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, OwningProcess

<ol>
<li>检查计划任务中是否存在可疑HTA执行项
Get-ScheduledTask | Where-Object {$<em>.TaskPath -1otlike "\Microsoft\"} | ForEach-Object { $</em>.Actions } | Select-Object -ExpandProperty Arguments</p></li>
<li><p>检查浏览器扩展中是否存在名为"PDF Viewer"的未授权扩展(Chrome)
Get-ChildItem -Path "$env:LOCALAPPDATA\Google\Chrome\User Data\Extensions\" -Directory | ForEach-Object { Get-Content "$_\manifest.json" | ConvertFrom-Json | Select-Object name, version }

Linux环境检测:

 1. 检查异常的WebSocket持久连接(使用ss)
ss -tunap | grep -E "ESTAB|SYN-SENT" | grep -vE ":(80|443|53)" | awk '{print $5, $6, $7}'

<ol>
<li>检查ClientKing后门特征(Rust编译的ELF文件)
find / -type f -executable -exec file {} \; 2>/dev/null | grep "ELF.statically linked" | grep -vE "(libc|ld-linux)"</p></li>
<li><p>检查DNS隧道流量(检测异常TXT记录查询)
tcpdump -i any -1 port 53 -vvv | grep -i "TXT" | awk '{print $NF}' | sort | uniq -c | sort -1r

防御建议:

  • 对共享WebMail平台实施严格的文件完整性监控(FIM) ,重点监控通用模板目录的变更
  • 启用Content-Security-Policy (CSP) 头,限制WebSocket连接的目标域名
  • 对HTA文件的执行实施应用程序白名单策略(如AppLocker)

2. XG-Web框架与Antino后门的纵深防御

Jewelbug使用了名为XG-Web的远程访问与数据窃取框架来管理其攻击活动和受害者信息。该框架配合Antino后门,构建了一个完整的攻击中台。Antino通过恶意HTA文件和伪造的Adobe Flash/Adobe安装程序投递。

Antino的典型行为:

  • 部署名为“PDF Viewer”的恶意浏览器扩展(支持Chrome和Firefox)
  • 该扩展可窃取Cookie和凭证、拦截HTTPS流量、注入任意JavaScript,并远程暴露浏览器功能(如截图、文件读写)
  • Windows持久化:通常通过注册表Run键或计划任务实现

Windows持久化检测:

 1. 检查所有用户的Run/RunOnce注册表项
Get-ChildItem -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run", "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" -ErrorAction SilentlyContinue | ForEach-Object { Get-ItemProperty $_.PsPath }

<ol>
<li>检查浏览器扩展ID(Chrome)
Get-ChildItem -Path "$env:LOCALAPPDATA\Google\Chrome\User Data\Extensions\" -Directory | ForEach-Object { $extId = $<em>.Name; $manifest = Get-Content "$</em>\manifest.json" -Raw | ConvertFrom-Json; if ($manifest.name -eq "PDF Viewer" -or $manifest.permissions -match "cookies|webRequest|tabs") { Write-Host "Suspicious Extension: $extId" } }</p></li>
<li><p>使用Sysinternals Autoruns进行深度扫描(需下载)
.\Autoruns64.exe -accepteula -a  -c -h | Out-File -FilePath .\autoruns_scan.csv

防御策略:

  • 通过组策略强制浏览器扩展白名单,禁止未授权扩展安装
  • 监控浏览器进程(chrome.exe/firefox.exe) 对敏感目录(如Cookies、Login Data)的异常访问
  • 部署EDR解决方案,针对Antino的进程注入和行为链(如powershell.exe启动mshta.exe)建立告警规则

3. ClientKing:跨平台Rust后门与DNS隧道

Jewelbug还使用了一个名为ClientKing的Rust-based后门,其目标是Linux服务器、ARM64设备以及ASUS路由器。ClientKing支持的功能极为全面:

  • 命令执行
  • SOCKS代理
  • DNS隧道(用于C2通信绕过防火墙)
  • 内联内核模块加载(内存中执行,无文件落地)

Linux环境检测与清除:

 1. 检测异常的DNS隧道流量(高频TXT/AAAA查询)
tcpdump -i any -1 port 53 -vvv 2>/dev/null | grep -E "TXT|AAAA" | awk '{print $NF}' | sort | uniq -c | sort -1r | head -20

<ol>
<li>检查隐藏的内核模块(LKM)
lsmod | grep -vE "(^Module|ext|nf_|ip_|xfs|dm_)" | awk '{print $1}'</p></li>
<li><p>检查异常的SOCKS代理端口(常见1080/1088/8080)
ss -tulnp | grep -E ":(1080|1088|8080|3128)" | grep LISTEN</p></li>
<li><p>使用chkrootkit/rkhunter扫描Rootkit
sudo chkrootkit
sudo rkhunter --check --skip-keypress

防御建议:

  • 在网络边界阻断出站的DNS TXT/AAAA查询(除非业务必需)
  • 对ASUS路由器等IoT设备实施固件版本管理与漏洞扫描
  • 启用eBPF监控,实时检测内核模块的异常加载行为

4. AI驱动的SEO欺诈与点击机器人基础设施

Jewelbug的加密欺诈业务展示了AI在网络犯罪中的新应用。攻击者构建了一套自动化的攻击管道:

1. 关键词抓取:自动抓取热门加密货币相关搜索词

2. AI生成内容:使用AI生成数千个虚假的下载页面

3. 大规模部署:将内容发布到44台服务器的内容管理集群和数百个仿冒域名(仿冒OKX、Binance等交易所)

4. 点击机器人:部署自动化点击机器人,操纵搜索引擎排名,将欺诈页面推至搜索结果前列

基础设施侦察:

 1. 查询可疑域名的Whois信息(批量)
for domain in $(cat suspicious_domains.txt); do whois $domain | grep -E "Registrar|Creation Date|Name Server"; done

<ol>
<li>检测服务器集群的IP段关联性(使用Shodan CLI)
shodan search "http.OKX" --limit 100 | grep -E "ip|port"</p></li>
<li><p>分析访问日志中的点击机器人特征(User-Agent)
grep -E "(HeadlessChrome|PhantomJS|Selenium|Puppeteer)" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -1r

防御与应对:

  • 安全团队应建立仿冒域名监控机制,及时发现并报告钓鱼网站
  • 终端用户应仅从官方应用商店或官方网站下载软件,警惕搜索引擎中的“赞助”或排名靠前的未知下载链接
  • 企业可部署DNS安全过滤服务,阻止对已知恶意域名的解析请求

5. 公共云服务滥用与C2隐匿技术

Jewelbug展示了高度成熟的C2隐匿技术:使用公共Google Docs托管经过混淆的有效载荷。植入物从Google Docs检索并执行这些载荷,使恶意流量与合法的Google服务流量混合,极大增加了检测难度。

网络检测策略:

 1. 监控异常的Google Docs访问(非浏览器发起)
tcpdump -i any -1 -vvv host docs.google.com | grep -vE "(chrome|firefox|curl)"

<ol>
<li>检查进程对Google Docs域名的异常连接(Linux)
lsof -i :443 | grep -E "docs.google.com" | awk '{print $2, $9}'</p></li>
<li><p>Windows下使用netsh追踪异常连接
netsh trace start capture=yes protocol=TCP tracefile=C:\temp\capture.etl
分析时重点关注对 docs.google.com 的非浏览器连接

防御建议:

  • 实施SSL/TLS解密(SSL Inspection) ,检查加密流量中的可疑载荷(需注意隐私合规)
  • 在网络出口部署威胁情报订阅,将Google Docs等公共云服务的异常访问与已知恶意哈希关联
  • 对终端部署进程行为监控,标记非浏览器进程对公共云存储服务的访问

What Undercode Say

  • Key Takeaway 1: 此次攻击揭示了国家级APT组织与网络犯罪团伙的深度融合。Jewelbug在同一基础设施上同时运行间谍活动和加密欺诈,表明“国家级”与“牟利型”攻击者的界限已彻底模糊。防御者不能再以简单的“动机”分类来划分威胁优先级。

  • Key Takeaway 2: AI的武器化已从理论走向实战。攻击者使用AI生成数千个虚假下载页面并配合点击机器人操纵搜索引擎,标志着网络犯罪的自动化与规模化达到了新高度。传统的基于签名的防御和人工威胁狩猎将面临巨大挑战。

  • Key Takeaway 3: 供应链与共享托管平台已成为攻击者的“金钥匙” 。攻陷一个共享WebMail平台即可同时影响超过15个政府租户。这警示所有SaaS提供商和多租户平台:租户隔离不能仅依赖逻辑隔离,必须辅以严格的代码审计与运行时防护。

  • Key Takeaway 4: 跨平台攻击面持续扩大。ClientKing后门支持Linux、ARM64和ASUS路由器,表明攻击者已将目标从传统的Windows端点扩展至服务器、IoT设备和网络基础设施。安全团队需建立覆盖全平台(包括固件)的资产管理清单。

  • Key Takeaway 5: 公共云服务被滥用于C2通信已成为新常态。Google Docs等可信域名的流量难以被传统防火墙拦截,企业需投资于基于行为的异常检测,而非仅仅依赖IP黑名单。

Prediction

  • -1 随着AI生成内容成本的持续降低,预计未来12-18个月内,AI驱动的SEO欺诈和钓鱼攻击将增长300%以上。搜索引擎和社交媒体平台将面临前所未有的“虚假内容洪流”,传统的内容审核机制将不堪重负。

  • -1 多租户SaaS平台将成为APT组织的首选初始访问向量。一次成功的供应链或托管平台攻破即可撬动数十甚至数百个高价值目标,攻击的投资回报率远超传统的钓鱼或漏洞利用。预计2027年将出现更多针对云邮件、云协作平台的类似攻击。

  • +1 此次攻击的曝光将加速零信任架构(Zero Trust)在政府和企业邮件系统中的部署。特别是“永不信任,始终验证”原则将推动多因素认证(MFA)、设备健康检查和行为分析在邮件登录环节的强制实施。

  • -1 Rust等内存安全语言编写的跨平台恶意软件将愈加流行。ClientKing的出现预示着攻击者正在拥抱现代编程语言以提升开发效率、跨平台兼容性和反调试能力。传统的基于 signatures 的端点保护将面临严峻挑战。

  • +1 安全社区将加大对浏览器扩展生态的审查力度。Jewelbug的“PDF Viewer”恶意扩展将促使Chrome和Firefox等浏览器厂商重新审视扩展的权限模型和审核流程,可能催生更严格的扩展安全标准。

本文技术内容基于Symantec威胁情报报告及BleepingComputer的公开报道。所有命令和检测方法仅供授权安全测试使用,未经授权访问他人系统属违法行为。

▶️ Related Video (98% Match):

https://www.youtube.com/watch?v=6HbY14vgjqs

🎯Let’s Practice For Free:

🎓 Live Courses & Certifications:

Join Undercode Academy for Verified Certifications

🚀 Request a Custom Project:

Secure, high-velocity infrastructure and disruptive technological engineering. Contact our engineering team for high-tier development and proprietary systems:
[email protected]
💎 Smart Architecture | 🛡️ Secure by Design | ⭐ Trusted by Thousands

IT/Security Reporter URL:

Reported By: https://lnkd.in/p/eSyKXsFW – Hackers Feeds
Extra Hub: Undercode MoN
Basic Verification: Pass ✅

🔐JOIN OUR CYBER WORLD [ CVE News • HackMonitor • UndercodeNews ]

💬 Whatsapp | 💬 Telegram

📢 Follow UndercodeTesting & Stay Tuned:

𝕏 formerly Twitter 🐦 | @ Threads | 🔗 Linkedin | 🦋BlueSky