Broadcom’un Symantec ve Carbon Black Threat Hunter ekibinin son analizine göre, Jewelbug adlı Çin bağlantılı bir siber casusluk grubu hükümetleri ve orduları hedef alırken aynı anda kripto para dolandırıcılığı da yürüttü. Araştırmacılar, iki farklı faaliyetin tek bir kontrol paneli üzerinden yönetildiğini ve grubun tarayıcı merkezli XG-Web adlı altyapıyı hem erişim hem de bilgi hırsızlığı için kullandığını belirtti.
XG-Web, kurbanın tarayıcısını uzaktan kontrol kanalına dönüştürüp oradan ana sisteme ve iç ağa sıçrayabilen bir yapı olarak tanımlanıyor. Analize göre saldırı seti, hükümetlere ve askeri kurumlara dönük casusluk ile Çince konuşan kullanıcılara dönük kripto dolandırıcılığını aynı veritabanına besleyen tek bir operasyon zincirine bağlı çalışıyor.
Orta Doğu ve Asya’daki kurumlar hedefte
Jewelbug’un Orta Doğu, Güneydoğu Asya ve Güney Asya’daki hükümet ile askeri kurumlara yönelik casusluk yürüttüğü, buna paralel olarak da kâr amaçlı bir kripto dolandırıcılığı ağı işlettiği değerlendiriliyor. Broadcom, grubun beş nesil komuta-kontrol kodu geliştirdiğini ve tarayıcılar, Windows uç noktaları, Linux sunucuları ve ağ cihazlarına yayılan implant ailesi kullandığını aktardı.
Şirketin bulgularına göre bu araç takımı iki misyona hizmet ediyor: yabancı hükümet ve ordu kurumlarına dönük istihbarat toplama ve Çince konuşan hedefleri gözeten kripto dolandırıcılığı. En az bir operatörün Hunan eyaletinde kayıtlı bir şirkete bağlı olduğu da rapora yansıdı.
Jewelbug’un, CL-STA-0049, Ink Dragon, Earth Alux ve REF7707 olarak izlenen tehdit kümeleriyle örtüştüğü de kaydedildi. Ekim 2025’te grup, Rusya’daki bir BT hizmet sağlayıcısına karşı beş ay süren bir sızma faaliyetiyle ilişkilendirilmiş, bu operasyon sırasında güvenlik araçlarının normal çalışmasını bozabilecek zararlı yazılım dağıtıldığı açıklanmıştı.
Symantec, aylar süren incelemenin ardından bir kampanya listesi ortaya çıkardığını ve bu listede Orta Doğu ile Güneydoğu Asya’daki hükümet kurumlarını hedef alan operasyonların yer aldığını bildirdi. Aynı listede, Güney Asya’da polis ve devlet kurumlarına ait 90’dan fazla e-posta adresinin de bulunduğu aktarıldı.
Raporda, grubun Linux ve router implant’larının ağ altyapısına erişimini genişlettiği, birkaç derlemenin ise büyük bir ABD havacılık ve sanayi üreticisinin iç kurumsal proxy’si üzerinden sinyal verecek şekilde ayarlandığı belirtildi. Bu yapı, saldırganların kurumsal ağların içinde görünmeden dolaşmasına imkân tanıyor.
Tarayıcı eklentisi, Windows yardımcısı ve bulut servisleri
Operasyonların merkezinde XG-Web adlı tarayıcı odaklı uzaktan erişim ve bilgi hırsızlığı platformu yer alıyor. React tabanlı bir panel, Node.js arka ucu ve MySQL veritabanı üzerine kurulan sistem, geliştiriciler tarafından sızma testi platformu olarak tanımlanıyor. Ancak aynı yapı, her 12 saatte bir grubun kendi C&C altyapısını VirusTotal üzerinde kontrol eden zamanlanmış bir iş de içeriyor; amaç, tespit edilirse altyapıyı hızlıca döndürmek.
XG-Web, gizlenmiş yükleri barındırmak için herkese açık Google Docs belgelerini de kullanıyor. Bu yükler rastgele bir anahtarla XOR ile kodlanıyor, böylece hiçbir iki yük birbirinin aynısı olmuyor. Komuta-kontrol alan adları ise Google Fonts gibi yaygın servisleri taklit edecek şekilde gizleniyor.
Kurulumda öne çıkan ana implant, Chrome ve Firefox’ta çalışabilen ve “PDF Viewer” adını taşıyan kötü amaçlı bir tarayıcı eklentisi. Eklenti yüklendiğinde çerezlere, debugger’a ve native messaging’e erişim, script çalıştırma, web isteklerini yakalama ve tüm sitelerde indirmeleri izleme gibi geniş yetkiler istiyor.
Bu izinler saldırgana herhangi bir web sayfasında JavaScript çalıştırma, tarayıcıyla uzaktan etkileşim kurma ve giriş formları, çerezler, tarama geçmişi, yer imleri, ekran görüntüleri, pano içeriği ve web trafiği üzerinden kimlik bilgisi toplama imkânı veriyor. Pano modülü aynı zamanda bir clipper gibi çalışıyor; kopyalanan kripto cüzdan adresini saldırganın adresiyle değiştirerek işlemleri kendi hesabına yönlendirebiliyor. Analizde, adres değiştirme kurallarının tetiklenmediği ve bu özelliğin kampanya döneminde kullanılmadığı da not edildi.
Tarayıcı korumasını aşmak için eklenti, com.microsoft.runedge adı altında native-messaging host olarak kaydedilmiş bir Windows yardımcısıyla iletişim kuruyor. Symantec ve Carbon Black’e göre bu yardımcı, operatör komutlarını Windows komut yorumlayıcısı üzerinden çalıştırıyor ve çıktıyı panele geri iletiyor.
Grubun araç setinde Antino adlı bir Windows arka kapısı da bulunuyor. Antino, güncel jeopolitik olaylara dayandırılan kötü amaçlı HTA indiricileriyle, ayrıca saldırgan kontrolündeki alan adlarından dağıtılan sahte Adobe Flash veya Adobe yükleyicileriyle teslim ediliyor. Çalıştırıldığında Microsoft Graph API’yi C&C için kullanarak tespitten kaçınmaya ve normal trafik içine karışmaya çalışıyor.
Bir başka bileşen olan ClientKing ise Linux sunucuları ve router’ları hedefleyen Rust tabanlı bir implant. DNS tüneli dahil beş farklı C&C kanalı kullanan bu araç, etkileşimli kabuk açabiliyor, SOCKS pivoting yapabiliyor ve kernel modüllerini doğrudan bellekten yükleyebiliyor. Paralel araç setinde ayrıca bir kernel-module rootkit ve secure shell üzerindeki su ile sudo akışına kanca takarak kimlik bilgisi çalan zararlı bir kimlik doğrulama modülü yer alıyor.
Vishing değil, sahte güncelleme ve SEO zehirleme
Analizde “şimdiye kadar yürütülen en büyük casusluk operasyonu” olarak nitelenen bir saldırıda, bir web barındırma sağlayıcısının ele geçirilerek Orta Doğu’daki bir hükümete bağlı birden fazla bakanlığın kullandığı yaygın bir webmail kurulumuna JavaScript enjekte edildiği açıklandı. Watering hole niteliğindeki bu kampanya 15 ayrı devlet webmail kiracısını etkiledi.
Kötü amaçlı kod, giriş sayfasında ve her posta kutusu görünümünde etkinleşerek çerezleri WebSocket üzerinden dışarı aktardı. Ardından kurbanın e-posta adresinin hedeflenen devlet alan adları arasında olup olmadığını, hesabın daha önce ele geçirilip geçirilmediğini ve sistemin Windows çalıştırıp çalıştırmadığını kontrol eden bir sonraki aşama yükünü sundu. Koşullar uygunsa ekranda sahte bir Adobe Flash güncelleme istemi gösterildi.
Güncellemeye tıklayan mağdurlar, saldırganın yönettiği microsoft-flash[.]com alan adından Antino’yu ikinci aşama yürütülebilir dosya olarak indirdi. İndirilen ikili, aynı zamanda “PDF Viewer” eklentisini kullanıcının tarayıcı profilinin içine yan yükleme yöntemiyle yerleştiriyor ve eklentinin tarayıcı bir sonraki açılışta otomatik başlaması için Registry değişiklikleri yapıyordu.
Operasyonun ölçeği de kayda değer: 1 milyondan fazla implant check-in kaydı, 580 binden fazla çalınmış tarayıcı çerezi, birkaç bin ele geçirilmiş kimlik bilgisi ve en az 2.300 dışarı sızdırılmış e-posta gövdesi toplandığı bildirildi. Çalışma zamanı sunucu günlüklerinde yaklaşık 4.300 farklı kaynak IP adresine karşı 1,1 milyon coğrafi konum olayı da yer aldı.
Bu kayıtların arasında Güneydoğu Asya’daki bir ülkeden gelen yaklaşık 87.200 bağlantı, devlet telekom ve askeri ağları hedefliyordu. Bir Orta Doğu ülkesinden gelen yaklaşık 53.100 bağlantı ise ulusal operatörün adres aralıkları boyunca, başkentte Starlink bağlantılı adresler dahil olmak üzere izlendi. İkinci bir Güneydoğu Asya ülkesinden gelen yaklaşık 15.000 bağlantının da hükümet bakanlığı altyapısına yöneldiği belirtildi.
Jewelbug’un mali ayağını, Telegram’da ticari arama motoru optimizasyonu hizmeti satan kayıtlı bir Çin şirketi yönetiyor. Ancak incelemeye göre bu yapı, yapay zekâ ile üretilmiş sahte OKX ve Binance sayfaları, 40’tan fazla içerik yönetim sunucusu ve arama motorlarında bu sayfaları öne çıkarmak için kullanılan tıklama sahtekârlığı botlarını içeren bir SEO zehirleme planının parçası.
Bu SEO hattı, arama motorlarının sahte kripto borsası sayfalarını üst sıralara taşımasına yol açıyor. Çince konuşan bir kullanıcı OKX ya da Binance araması yaptığında, onu kandırmaya dönük sayfaya yönlendiriliyor ve ya trojan bulaştırılmış bir masaüstü istemcisi ya da “PDF Viewer” eklentisi indiriyor; sonuçta hassas veriler saldırganların eline geçiyor.
Analiz, devlet destekli tehdit aktörleriyle siber suç grupları arasındaki çizginin nasıl bulanıklaştığını bir kez daha ortaya koyuyor. Symantec ve Carbon Black, Jewelbug’u dikkat çekici kılan şeyin tek elde toplanmış iki misyon olduğunu belirtti: aynı altyapı ve aynı ekip üzerinden yürütülen yabancı hükümet ile askeri casusluk ve emtia niteliğinde kripto dolandırıcılığı.
Kuruluşların değerlendirmesine göre bu eşleşme, yan gelir olarak kârlı siber suç işleyen bir hack-for-hire yapısının imzası. Aynı rapor, hedefleme ile gerçek ele geçirmenin birbirinden farklı şeyler olduğunun da altını çiziyor.
