https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙

2026 / 08 / 19
編輯部
中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙
Broadcom 旗下 Symantec 與 Carbon Black 威脅獵捕團隊近期發布報告指出,一個被追蹤代號為 Jewelbug 的中國背景駭客組織,長期透過單一控制面板「XG-Web」同時執行兩項任務線:一是鎖定中東、東南亞與南亞的政府與軍事單位進行網路間諜活動二是針對中文使用者發動加密貨幣詐騙。研究人員表示,兩條任務共用同一套指揮與控制(C2)基礎設施與受害者資料庫,顯示該組織兼具駭客傭兵與營利型網路犯罪集團的雙重性質。

瀏覽器擴充功能作為滲透主軸

XG-Web 採用 React 前端、Node.js 後端與 MySQL 資料庫建置。開發者對外宣稱其為「滲透測試平台」,並設有排程任務,每 12 小時將自身 C&C 基礎設施送交 VirusTotal 檢測,以便快速輪替並規避偵測。該平台也會利用公開 Google 文件存放經 XOR 加密的酬載;每次產生的酬載皆以隨機金鑰編碼,確保內容各不相同,同時將 C&C 網域偽裝成 Google Fonts 等常見資源名稱。

主要植入工具為偽裝成「PDF Viewer」的惡意瀏覽器擴充功能,可在 Chrome 與 Firefox 上運作。安裝後會要求大量敏感權限,包括存取 Cookie、除錯器、原生訊息傳遞、執行腳本、攔截網路請求與監控下載紀錄等,並可在任意網頁執行任意 JavaScript 程式碼;攻擊者可藉由攔截登入表單竊取帳密、Cookie、瀏覽紀錄、書籤、螢幕截圖、剪貼簿與網路流量。研究人員特別指出,剪貼簿模組具備「剪貼劫持」(clipper)功能,可將使用者複製的加密貨幣錢包地址替換為攻擊者位址;但在本次調查期間,未發現地址替換規則遭觸發的紀錄。

為突破瀏覽器沙箱限制,該擴充功能會與一個偽裝成「com.microsoft.runedge」的 Windows 原生訊息傳遞主機通訊,藉此執行作業系統層級指令,並將結果回傳至控制面板。

中東政府信箱系統遭大規模水坑攻擊

在報告所述、規模最大的間諜行動中,攻擊者先入侵一家網頁代管服務商,並將惡意 JavaScript 程式碼注入某中東政府多個部會共用的網頁信箱系統,受影響範圍涵蓋 15 個政府信箱租戶。該惡意程式碼會在登入頁面及每次開啟信箱時,透過 WebSocket 連線竊取 Cookie;並在確認受害者信箱屬於鎖定的政府網域、帳號尚未遭入侵且系統為 Windows 後,顯示偽造的 Adobe Flash 更新提示。受害者點擊更新後,將收到後門程式 Antino,並被側載安裝「PDF Viewer」擴充功能。

研究團隊統計,此次調查共發現逾 100 萬筆植入工具回報紀錄、超過 58 萬筆遭竊的瀏覽器 Cookie、數千組帳密憑證,以及至少 2,300 封外洩的郵件內容。伺服器日誌另記錄約 110 萬筆地理位置事件,來源為約 4,300 個不同的 IP 位址:其中以東南亞某國連線最多,約 87,200 次,鎖定該國國營電信與軍方網路;中東某國次之,約 53,100 次,涵蓋當地國家電信業者的位址範圍;第二個東南亞國家則約 15,000 次,包含政府部會基礎設施。

加密貨幣詐騙鎖定中文用戶 偽冒文件疑涉台灣

在營利面,Jewelbug 透過一家在中國註冊、並在 Telegram 宣傳商業搜尋引擎優化(SEO)服務的公司運作;研究人員研判,該公司實為 SEO 投毒詐騙的門面。其結合 AI 生成的假冒 OKX、Binance 交易所頁面、逾 40 台內容管理伺服器與點擊詐騙機器人,將偽冒頁面的排名推高。中文使用者搜尋交易所名稱並點入偽冒頁面後,下載的桌面用戶端或「PDF Viewer」擴充功能都暗藏竊資功能。報告亦提到,調查中出現偽冒台灣政府機關的誘餌文件,顯示該組織的鎖定範圍可能延伸至台灣;相關單位應提高警覺,留意此類仿冒政府公文的釣魚手法。

研究人員指出,Jewelbug 與多個既有追蹤代號重疊,包括 Palo Alto Networks Unit 42 追蹤的 CL-STA-0049、Check Point 的 Ink Dragon、趨勢科技的 Earth Alux,以及 Elastic Security Labs 的 REF7707;且至少一名操作者與湖南省一家註冊公司有關聯。該組織在 2025 年 10 月也曾被歸因於一起長達五個月、針對俄羅斯資訊服務供應商的入侵行動。

Symantec 與 Carbon Black 團隊表示,將對外國政府與軍方的間諜行動與商品化的加密貨幣詐騙業務,交由同一套基礎設施與同一支團隊執行,正是駭客傭兵組織兼營營利犯罪的特徵;這也再次凸顯國家級攻擊者與網路犯罪集團之間的界線正日益模糊。

本文轉載自 TheHackerNews。