Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

จิวเวิลบัก ผสานจารกรรมไซเบอร์-หลอกคริปโตในโครงสร้างเดียว ไซแมนเทคเปิดรายงาน

หน้าจอตรวจสอบสิทธิ์การเข้าถึงของส่วนขยายเบราว์เซอร์ / TokenPost.ai

กลุ่มแฮกเกอร์จีนที่ใช้ชื่อ 'จิวเวิลบัก(Jewelbug)' ถูกตรวจพบว่าดำเนินปฏิบัติการจารกรรมไซเบอร์เล็งเป้าหน่วยงานรัฐบาลและทหาร ควบคู่ไปกับการหลอกลวงคริปโตบนโครงสร้างพื้นฐานเดียวกัน

ทีมล่าภัยคุกคามของไซแมนเทค(Symantec Threat Hunter Team) เปิดเผยในรายงานเมื่อวันที่ 13 (เวลาท้องถิ่น) ว่าจิวเวิลบักเป็นกลุ่มแฮกเกอร์รับจ้างสัญชาติจีน ที่ควบคุมปฏิบัติการทั้งสองสายผ่านแผงควบคุมเดียวชื่อ 'XG-Web' ทั้งนี้ จิวเวิลบักเคยถูกติดตามภายใต้ชื่ออื่นที่ทับซ้อนกัน ได้แก่ เอิร์ธ อาลักซ์(Earth Alux), REF7707 และ CL-STA-0049

ใจความสำคัญของรายงานฉบับนี้คือ การหลอกลวงคริปโตไม่ได้เป็นฝีมือของกลุ่มอาชญากรแยกต่างหาก แต่ดำเนินการอยู่ในสภาพแวดล้อมเดียวกับปฏิบัติการจารกรรม XG-Web เป็นเฟรมเวิร์กเข้าถึงระยะไกลและขโมยข้อมูลที่เน้นเบราว์เซอร์เป็นหลัก โดยเปลี่ยนเบราว์เซอร์ของเหยื่อให้กลายเป็นช่องทางควบคุมระยะไกล และสามารถต่อยอดไปถึงการเข้าถึงเครือข่ายภายในองค์กรได้

ไซแมนเทคระบุว่า จากฐานข้อมูลเหยื่อของจิวเวิลบัก พบการ 'เช็คอิน' ของอิมแพลนต์มากกว่า 1 ล้านครั้ง คุกกี้เบราว์เซอร์ที่ถูกขโมยมากกว่า 580,000 รายการ และเนื้อหาอีเมลรั่วไหลกว่า 2,300 ฉบับ ในช่วงเดือนกุมภาพันธ์ถึงพฤษภาคม 2026 นอกจากนี้ยังพบกรณีในประเทศตะวันออกกลางประเทศหนึ่ง ที่ผู้โจมตีฝังการโจมตีแบบ 'วอเตอร์ริงโฮล(Watering Hole)' พร้อมกันในระบบอีเมลของหน่วยงานรัฐบาลมากกว่า 15 โดเมน

การเช็คอินของอิมแพลนต์ หมายถึงร่องรอยที่อุปกรณ์ติดเชื้อสื่อสารกับเซิร์ฟเวอร์ของผู้โจมตีเป็นระยะ ส่วนการรั่วไหลของคุกกี้เบราว์เซอร์และเนื้อหาอีเมล อาจนำไปสู่การยึดบัญชี การเจาะระบบเพิ่มเติม และการสำรวจเครือข่ายภายใน ซึ่งสร้างความเสียหายเป็นวงกว้างกว่าการติดมัลแวร์ทั่วไป

ส่วนปฏิบัติการหลอกลวงคริปโตเล็งเป้าไปที่ผู้ใช้ภาษาจีนโดยเฉพาะ ทีมปฏิบัติการสร้างหน้าดาวน์โหลดตลาดซื้อขายปลอม พร้อมปั่นอันดับผลการค้นหาเพื่อดึงผู้เข้าชม และยังจดโดเมนปลอมเลียนแบบ 'โอเคเอ็กซ์(OKX)' และ 'ไบแนนซ์(Binance)' อีกจำนวนมาก

ผู้โจมตีแสดงหน้าเว็บที่ดูเหมือนตลาดซื้อขายจริงให้ผู้เข้าชมเห็น ขณะที่ซ่อนเนื้อหาฟิชชิงไว้ไม่ให้บอตค้นหาของเสิร์ชเอนจินตรวจพบ เป็นโครงสร้างที่ยึดทั้งผลการค้นหาและเส้นทางดาวน์โหลดไว้พร้อมกัน เพื่อหลอกให้ผู้ใช้ติดตั้งแอปหรือส่วนขยายอันตรายด้วยตัวเอง

ส่วนขยายเบราว์เซอร์ก็เป็นอีกหนึ่งแกนหลักของการโจมตี ส่วนขยายสำหรับโครม(Chrome)และไฟร์ฟอกซ์(Firefox)ที่ปลอมตัวเป็น 'PDF Viewer' เรียกร้องสิทธิ์เข้าถึงคุกกี้ การดีบัก การสกัดกั้นคำขอเว็บ การตรวจสอบการดาวน์โหลด และการส่งข้อความแบบเนทีฟ

ส่วนขยายนี้สามารถขโมยข้อมูลล็อกอิน คุกกี้ ประวัติการเข้าชม บุ๊กมาร์ก ภาพหน้าจอ และเนื้อหาที่คัดลอกไว้ในคลิปบอร์ด ถือเป็นการโจมตีที่เจาะจงจุดที่เบราว์เซอร์ถูกใช้ทั้งสำหรับล็อกอินเข้าตลาดซื้อขาย ตรวจสอบที่อยู่กระเป๋าเงิน และเข้าถึงอีเมลยืนยันตัวตน

จุดที่กระทบผู้ใช้คริปโตโดยตรงคือ 'โมดูลคลิปบอร์ด' ไซแมนเทคระบุว่าโค้ดชุดนี้มีฟังก์ชันที่สามารถสลับที่อยู่คริปโตที่ผู้ใช้คัดลอกไว้ให้กลายเป็นที่อยู่ของผู้โจมตีได้

อย่างไรก็ตาม ในช่วงเวลาที่ตรวจสอบยังไม่พบการปล่อยกฎการสลับที่อยู่ออกมาใช้จริง รายงานไม่ได้ระบุหลักฐานว่าฟังก์ชันสลับที่อยู่นี้ถูกใช้งานจริงแต่อย่างใด

จิวเวิลบักยังควบคุมแบ็กดอร์บนวินโดวส์ชื่อ 'แอนติโน(Antino)' ควบคู่กันไปด้วย โดยแอนติโนถูกแพร่กระจายผ่านไฟล์ติดตั้งปลอมที่อ้างว่าเป็นอะโดบี แฟลช(Adobe Flash)หรืออะโดบี(Adobe) และใช้ Microsoft Graph API เป็นช่องทางสั่งการและควบคุม

การใช้บริการคลาวด์ที่ถูกต้องตามกฎหมายเป็นช่องทางสั่งการและควบคุม ทำให้แยกแยะทราฟฟิกที่เป็นอันตรายออกจากทราฟฟิกทำงานปกติได้ยากขึ้น สำหรับทีมความปลอดภัยขององค์กร การตรวจสอบล็อกของอุปกรณ์ เบราว์เซอร์ และการเข้าถึงคลาวด์พร้อมกัน จะช่วยเพิ่มโอกาสตรวจจับได้มากขึ้น

รายงานฉบับนี้ชี้ให้เห็นว่า อุปกรณ์ของผู้ใช้และช่องทางเข้าถึงผ่านผลการค้นหา อาจกลายเป็นพื้นผิวการโจมตีได้มากกว่าการเจาะระบบตลาดซื้อขายโดยตรง เมื่อหน้าดาวน์โหลดปลอม ส่วนขยายเบราว์เซอร์อันตราย และสิทธิ์เข้าถึงคลิปบอร์ดทำงานร่วมกัน การปลอมแบรนด์ตลาดซื้อขายและการขโมยที่อยู่กระเป๋าเงินก็อาจแพร่กระจายได้ด้วยต้นทุนต่ำ

ก่อนหน้านี้ TokenPost เคยรายงานว่า ความผิดพลาดพื้นฐานอย่างการใช้ที่อยู่ซ้ำและการเปิดเผยคีย์ส่วนตัว อาจนำไปสู่ความสูญเสียบนบล็อกเชนได้ กรณีนี้ก็เช่นกัน สะท้อนให้เห็นว่าสภาพแวดล้อมของผู้ใช้และขั้นตอนการตรวจสอบที่อยู่ อาจเป็นจุดโจมตีได้มากกว่าช่องโหว่ของสมาร์ทคอนแทรกต์

ไซแมนเทคเคยเปิดเผยเมื่อเดือนตุลาคม 2025 ว่าจิวเวิลบักแทรกซึมเข้าไปในบริษัทผู้ให้บริการไอทีของรัสเซียเป็นระยะเวลานาน ครั้งนั้นประเด็นที่ถูกจับตาคือความเสี่ยงต่อห่วงโซ่อุปทาน จากความเป็นไปได้ที่จะเข้าถึงคลังโค้ดและระบบสร้างซอฟต์แวร์ ส่วนรายงานฉบับล่าสุดนี้เผยเพิ่มเติมว่า โครงสร้างพื้นฐานด้านจารกรรมดังกล่าว ถูกใช้ควบคู่ไปกับธุรกิจหลอกลวงคริปโตด้วย

รายงานฉบับนี้ไม่ได้ระบุผลกระทบโดยตรงต่อราคาของคริปโตสกุลใดสกุลหนึ่ง สำหรับผู้ใช้คริปโตและผู้ประกอบการตลาดซื้อขาย การตรวจสอบผลการค้นหา เส้นทางดาวน์โหลด สิทธิ์ของส่วนขยายเบราว์เซอร์ และที่อยู่กระเป๋าเงินที่คัดลอกไว้ ยังคงเป็นรายการที่ต้องตรวจสอบด้านความปลอดภัยต่อไป

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1