新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙
2026 / 08 / 19
編輯部
Broadcom 旗下 Symantec 與 Carbon Black 威脅獵捕團隊近期發布報告指出,一個被追蹤代號為 Jewelbug 的中國背景駭客組織,長期透過單一控制面板「
XG-Web
」同時執行兩項任務線:
一是鎖定中東、東南亞與南亞的政府與軍事單位進行網路間諜活動
;
二是針對中文使用者發動加密貨幣詐騙
。研究人員表示,兩條任務共用同一套指揮與控制(C2)基礎設施與受害者資料庫,顯示該組織兼具駭客傭兵與營利型網路犯罪集團的雙重性質。
瀏覽器擴充功能作為滲透主軸
XG-Web 採用 React 前端、Node.js 後端與 MySQL 資料庫建置。開發者對外宣稱其為「滲透測試平台」,並設有排程任務,每 12 小時將自身 C&C 基礎設施送交 VirusTotal 檢測,以便快速輪替並規避偵測。該平台也會利用公開 Google 文件存放經 XOR 加密的酬載;每次產生的酬載皆以隨機金鑰編碼,確保內容各不相同,同時將 C&C 網域偽裝成 Google Fonts 等常見資源名稱。
主要植入工具為偽裝成「PDF Viewer」的惡意瀏覽器擴充功能,可在 Chrome 與 Firefox 上運作。安裝後會要求大量敏感權限,包括存取 Cookie、除錯器、原生訊息傳遞、執行腳本、攔截網路請求與監控下載紀錄等,並可在任意網頁執行任意 JavaScript 程式碼;攻擊者可藉由攔截登入表單竊取帳密、Cookie、瀏覽紀錄、書籤、螢幕截圖、剪貼簿與網路流量
。研究人員特別指出,剪貼簿模組具備「剪貼劫持」(clipper)功能,可將使用者複製的加密貨幣錢包地址替換為攻擊者位址;但在本次調查期間,未發現地址替換規則遭觸發的紀錄。
為突破瀏覽器沙箱限制,該擴充功能會與一個偽裝成「
com.microsoft.runedge
」的 Windows 原生訊息傳遞主機通訊,藉此執行作業系統層級指令,並將結果回傳至控制面板。
中東政府信箱系統遭大規模水坑攻擊
在報告所述、規模最大的間諜行動中,攻擊者先入侵一家網頁代管服務商,並將惡意 JavaScript 程式碼注入某中東政府多個部會共用的網頁信箱系統,受影響範圍涵蓋 15 個政府信箱租戶。該惡意程式碼會在登入頁面及每次開啟信箱時,透過 WebSocket 連線竊取 Cookie;並在確認受害者信箱屬於鎖定的政府網域、帳號尚未遭入侵且系統為 Windows 後,顯示偽造的 Adobe Flash 更新提示。受害者點擊更新後,將收到後門程式 Antino,並被側載安裝「PDF Viewer」擴充功能。
研究團隊統計,此次調查共發現逾 100 萬筆植入工具回報紀錄、超過 58 萬筆遭竊的瀏覽器 Cookie、數千組帳密憑證,以及至少 2,300 封外洩的郵件內容。伺服器日誌另記錄約 110 萬筆地理位置事件,來源為約 4,300 個不同的 IP 位址:其中以東南亞某國連線最多,約 87,200 次,鎖定該國國營電信與軍方網路;中東某國次之,約 53,100 次,涵蓋當地國家電信業者的位址範圍;第二個東南亞國家則約 15,000 次,包含政府部會基礎設施。
加密貨幣詐騙鎖定中文用戶 偽冒文件疑涉台灣
在營利面,Jewelbug 透過一家在中國註冊、並在 Telegram 宣傳商業搜尋引擎優化(SEO)服務的公司運作;研究人員研判,該公司實為 SEO 投毒詐騙的門面。其結合 AI 生成的假冒 OKX、Binance 交易所頁面、逾 40 台內容管理伺服器與點擊詐騙機器人,將偽冒頁面的排名推高。中文使用者搜尋交易所名稱並點入偽冒頁面後,下載的桌面用戶端或「PDF Viewer」擴充功能都暗藏竊資功能。報告亦提到,
調查中出現偽冒台灣政府機關的誘餌文件,顯示該組織的鎖定範圍可能延伸至台灣;相關單位應提高警覺,留意此類仿冒政府公文的釣魚手法。
研究人員指出,Jewelbug 與多個既有追蹤代號重疊,包括 Palo Alto Networks Unit 42 追蹤的 CL-STA-0049、Check Point 的 Ink Dragon、趨勢科技的 Earth Alux,以及 Elastic Security Labs 的 REF7707;且至少一名操作者與湖南省一家註冊公司有關聯。該組織在 2025 年 10 月也曾被歸因於一起長達五個月、針對俄羅斯資訊服務供應商的入侵行動。
Symantec 與 Carbon Black 團隊表示,將對外國政府與軍方的間諜行動與商品化的加密貨幣詐騙業務,交由同一套基礎設施與同一支團隊執行,正是駭客傭兵組織兼營營利犯罪的特徵;這也再次凸顯國家級攻擊者與網路犯罪集團之間的界線正日益模糊。
本文轉載自 TheHackerNews。
Jewelbug
XG-Web
網路間諜活動
加密貨幣詐騙
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
風險驅動治理:ISO 27005如何協助台灣A級機關與金融業資安合規
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
資安人科技網
文章推薦
NetApp 收購 JetStream Software 強化 AI 時代的網路韌性與資料防護
趨勢科技TrendLife最新家庭AI方案,守護家人AI安全、隱私與孩子獨立思考
Fortinet收購Virtue AI 拓展持續性AI信任防護布局