Jewelbug APT 双线作战:15 国政府邮件遭脚本劫持,同一控制面板并行加密货币诈骗

事件概述

Broadcom 旗下 Symantec 威胁猎人团队 8 月 13 日发布报告,披露中国背景黑客组织 Jewelbug(亦称 Earth Alux、REF7707)通过在共享政府邮件平台模板中注入 JavaScript 脚本,劫持中东某国 15 个政府机构租户的邮箱账户,窃取超过 58 万条浏览器 Cookie 与 2300 封完整邮件正文。该组织在同一条攻击链中并行运营 OKX 与 Binance 高仿加密货币钓鱼站、AI 生成内容站点与点击欺诈机器人,形成间谍行动与诈骗业务共用同一 C2 面板的罕见双线作战模式。

技术细节

Jewelbug 的初始入侵点不是邮件服务器本身,而是底层共享 webmail 托管平台。攻击者获取了某中东国家电信运营商与国家网络服务局运营的共享 webmail 平台的写入权限,向共用页面模板植入一个引用 fonts.chrorne[.]com 的脚本标签。该 CDN 域名是 fonts.chrone.com 之类字体的伪冒,正常安全审计极易被误判为合法静态资源加载而放行。脚本注入后,15 个政府租户每次加载邮箱登录页与收件箱视图时都会执行该 JavaScript,开启 WebSocket 与 C2 建立通信,窃取页面 Cookie,监听 Cookie change 事件以截取新的会话令牌,并读取已登录用户名与所属邮件地址。

对 9 个被列入高价值目标的政府域名中的账户,Jewelbug 在原页面上叠加一个伪造的 Adobe Flash 更新提示,受害者点击后被安装 Antino 后门与一个名为 PDF Viewer 的恶意 Chrome/Edge 浏览器扩展。Antino 通过 Microsoft Graph API 维持命令通道,PDF Viewer 扩展具备窃取 Cookie、拦截 HTTPS 流量、远程控制浏览器的能力。Symantec 进入 Jewelbug 的一条 C2 管理面板后清点了受害数据库:超过 100 万条植入体回连记录、超过 58 万条被窃 Cookie、数千组凭据、超过 2300 封完整邮件正文。

同一 C2 面板还运营着 Jewelbug 的诈骗业务:使用 AI 生成的页面高仿 OKX、Binance 等加密货币交易所,配套点击欺诈机器人伪造搜索结果排名以引流;以及体育博彩、私家侦探诈骗等黑灰产内容。Symantec 已将该诈骗基础设施归属到长沙一家在公开渠道做 SEO 推广的科技公司,该团伙的早期投资者与运维人员与该长沙公司存在直接关联。

影响评估

Jewelbug 的攻击范式打破了 APT 间谍与经济犯罪的传统边界,将两条本应完全隔离的攻击线收编到同一 C2 面板下,对防御方的威胁狩猎与归因造成直接挑战。从间谍侧看,15 个政府机构租户通过共享模板中招,意味着一次写权限获取即可转化为 15 家机构的零交互账户接管,跨租户数据互通的便利反过来成为跨机构渗透的入口。从经济犯罪侧看,使用合法外观的字体 CDN 域名 + 共享平台模板 + WebSocket 长连接三层组合显著降低了受害者的察觉概率,伪造 Adobe Flash 升级这种经典 2010 年代社会工程在 2026 年的目标定向场景中依然有效。

更深远的影响是,浏览器 Cookie 作为已认证会话的承载体,使 MFA 在这种攻击模型下完全失效——攻击者不需要密码也不需要 OTP,只需截取一次 Cookie 即可绕过所有登录检查。这与 2025 年 EvilProxy、Tycoon 2FA 等 AiTM 钓鱼工具的逻辑同源,但 Jewelbug 版本成本更低、无需钓鱼页面、无需诱导邮件,代码运行在受害者信任的真实域名上,是当前网络犯罪工业化趋势的标志性升级。MITRE ATT&CK 已在 T1539(Steal Web Session Cookie)下涵盖该路径,NIST SP 800-63B 则指出会话管理是独立于认证的控制,要求有界生命周期与按需重新认证。

修复建议

对政府与受监管行业的 IT 安全团队:

  • 对所有共享 webmail、共享门户、共享文档平台执行第三方模板写入审计,限制只有指定运维账户可修改公共模板
  • 对所有外链 JS 资源实施子资源完整性(SRI)校验,禁止任何页面加载未列入白名单 CDN 的脚本
  • 对浏览器 Cookie 启用 HttpOnly + Secure + SameSite=Strict 三重属性,缩短会话有效期至 8 小时以内
  • 在浏览器侧部署可检测异常 WebSocket 长连接、跨域 Cookie 读取、伪造更新提示弹窗的 EDR 插件
  • 对高价值账户实施设备绑定 + IP 地理一致性 + 短期 reauth 三重保险
  • 将 browser_extension_install、ws_connect、cookie_read 三类行为纳入 SIEM 实时告警

对个人与企业用户:保持浏览器与操作系统更新,启用浏览器内置的沙箱隔离,对政府/军工/金融从业者强制使用独立浏览器配置文件访问邮件系统,对所有”请安装更新”类弹窗保持零信任态度。

参考来源

发表评论