首页 资讯 正文

Symantec:黑客组织 Jewelbug 正运营针对中文用户的加密货币诈骗业务

2026年08月13日 14:44

Foresight News 消息,据 Symantec 威胁猎手团队(Threat Hunter Team)历时数月的调查,一个总部位于中国的雇佣黑客组织「Jewelbug」(又称 Earth Alux、REF7707、CL-STA-0049)正利用同一控制面板「XG-Web」,一方面对中东、东南亚及南亚多国政府和军队实施网络间谍活动,另一方面运营针对中文用户的加密货币诈骗业务。调查显示,该组织的受害者数据库在不到三个月的活跃期内记录了超过 100 万次植入程序签入及 58 万余条被盗浏览器 Cookie,研究人员还通过运营商的身份证明文件,将至少一名运营商与湖南一家注册公司关联,并确定了该公司法定代表人身份。

报告称,Jewelbug 的主要间谍工具为「Antino」后门,并配合伪装成「PDF Viewer」的恶意浏览器扩展程序实施窃密与远程控制,曾在中东某国一次行动中同时对超过 15 个政府网络邮件租户植入水坑攻击。其加密货币诈骗业务则以长沙一家注册公司为主体,在 Telegram 上以「网站排名租赁」名义对外招揽业务,通过人工智能批量生成虚假交易所下载页面,并注册数百个仿冒 OKX、Binance 的相似域名实施钓鱼。研究人员认为,两项业务共享同一基础设施与控制面板,最可能的关系是该诈骗业务为间谍行动提供了访问权限与基础设施支持。