Nhóm hacker được cho là có liên hệ với Trung Quốc mang tên Jewelbug đã vận hành song song hai hoạt động trên cùng một hạ tầng: gián điệp mạng nhắm vào các cơ quan chính phủ, quân sự và lừa đảo tiền mã hóa.
Nhóm săn lùng mối đe dọa (Threat Hunter Team) của Symantec cho biết trong báo cáo công bố ngày 13 rằng Jewelbug được xếp vào nhóm hacker Trung Quốc hoạt động theo hình thức cho thuê dịch vụ tấn công, và nhóm này dùng một bảng điều khiển duy nhất mang tên XG-Web để vận hành cả hai nhánh chiến dịch. Jewelbug từng được giới nghiên cứu bảo mật ghi nhận dưới các tên gọi trùng lặp như Earth Alux, REF7707 và CL-STA-0049.
Điểm đáng chú ý nhất trong báo cáo là lừa đảo tiền mã hóa không phải hoạt động của một nhóm tội phạm riêng biệt, mà vận hành trong cùng môi trường hạ tầng với chiến dịch gián điệp. XG-Web là khung tấn công tập trung vào trình duyệt, cho phép truy cập từ xa và đánh cắp thông tin. Công cụ này biến trình duyệt của nạn nhân thành kênh điều khiển từ xa, thậm chí mở đường xâm nhập sâu vào mạng nội bộ.
Theo Symantec, cơ sở dữ liệu nạn nhân của Jewelbug ghi nhận hơn 1 triệu lượt implant check-in (thiết bị nhiễm mã độc liên lạc định kỳ với máy chủ tấn công), hơn 580.000 cookie trình duyệt bị đánh cắp và hơn 2.300 nội dung email bị rò rỉ, tính từ tháng 2 đến tháng 5 năm 2026. Tại một quốc gia Trung Đông, báo cáo ghi nhận một vụ tấn công watering hole được cài cắm cùng lúc vào hơn 15 hệ thống webmail của chính phủ.
Việc cookie trình duyệt và nội dung email bị rò rỉ có thể dẫn tới chiếm đoạt tài khoản, xâm nhập sâu hơn và do thám mạng nội bộ, khiến phạm vi thiệt hại vượt xa một vụ nhiễm mã độc thông thường.
Nhánh lừa đảo tiền mã hóa nhắm vào người dùng nói tiếng Trung. Nhóm vận hành tạo các trang tải xuống giả mạo sàn giao dịch, đẩy thứ hạng tìm kiếm để tăng lượt truy cập, đồng thời đăng ký hàng loạt tên miền giả mạo OKX và Binance.
Kẻ tấn công cho người truy cập thấy giao diện giống hệt sàn giao dịch thật, trong khi ẩn nội dung lừa đảo với trình thu thập dữ liệu của công cụ tìm kiếm. Bằng cách chiếm lĩnh đồng thời kết quả tìm kiếm và đường dẫn tải xuống, chúng khiến người dùng tự tay cài đặt ứng dụng hoặc tiện ích mở rộng độc hại.
Tiện ích mở rộng trình duyệt cũng là trọng tâm của chiến dịch. Các tiện ích giả danh PDF Viewer trên Chrome và Firefox yêu cầu quyền truy cập cookie, quyền debugger, chặn các yêu cầu web, theo dõi lượt tải xuống và quyền native messaging.
Tiện ích này có thể lấy cắp thông tin đăng nhập, cookie, lịch sử truy cập, bookmark, ảnh chụp màn hình và nội dung clipboard. Đây được xem là đòn tấn công nhắm thẳng vào việc trình duyệt thường được dùng để đăng nhập sàn giao dịch, kiểm tra địa chỉ ví và truy cập email xác thực.
Điểm chạm trực tiếp với người dùng tiền mã hóa nằm ở module clipboard. Symantec cho biết mã nguồn của tiện ích này có chức năng thay thế địa chỉ tiền mã hóa mà người dùng sao chép bằng địa chỉ ví của kẻ tấn công.
Tuy nhiên, trong thời gian quan sát, quy tắc thay thế địa chỉ chưa được triển khai thực tế. Báo cáo không đưa ra bằng chứng cho thấy chức năng đánh tráo địa chỉ ví đã từng được sử dụng.
Jewelbug còn vận hành song song backdoor Antino trên Windows. Antino được phát tán dưới dạng file cài đặt giả mạo Adobe Flash hoặc Adobe, sử dụng Microsoft Graph API làm kênh điều khiển và ra lệnh.
Việc dùng dịch vụ đám mây hợp pháp làm kênh điều khiển khiến việc phân biệt lưu lượng độc hại với lưu lượng công việc thông thường trở nên khó khăn hơn. Với các đội bảo mật doanh nghiệp, khả năng phát hiện chỉ tăng lên khi theo dõi đồng thời log của thiết bị đầu cuối, trình duyệt và truy cập đám mây.
Báo cáo lần này cho thấy bề mặt tấn công không nhất thiết nằm ở bản thân sàn giao dịch bị xâm nhập, mà có thể là thiết bị người dùng và các kênh truy cập từ tìm kiếm. Khi trang tải xuống giả, tiện ích trình duyệt độc hại và quyền truy cập clipboard kết hợp với nhau, việc giả mạo thương hiệu sàn giao dịch và đánh cắp địa chỉ ví có thể lan rộng với chi phí thấp.
TokenPost từng đưa tin rằng những lỗi quản lý cơ bản như tái sử dụng địa chỉ ví hay để lộ khóa riêng tư có thể dẫn tới thiệt hại trên blockchain. Vụ việc lần này một lần nữa cho thấy môi trường sử dụng của người dùng và quy trình xác minh địa chỉ, chứ không phải lỗ hổng smart contract, mới là điểm bị khai thác.
Trước đó, vào tháng 10 năm 2025, Symantec từng công bố việc Jewelbug xâm nhập kéo dài vào một công ty dịch vụ IT của Nga. Khi đó, khả năng truy cập vào kho mã nguồn và hệ thống build phần mềm được xem là rủi ro chuỗi cung ứng. Báo cáo lần này bổ sung thêm chi tiết rằng chính hạ tầng gián điệp đó đã được vận hành song song với hoạt động lừa đảo tiền mã hóa.
Báo cáo chưa đưa ra đánh giá nào về tác động trực tiếp đến giá của các loại tiền mã hóa cụ thể. Với người dùng và các sàn giao dịch tiền mã hóa, việc kiểm tra kết quả tìm kiếm, đường dẫn tải xuống, quyền của tiện ích mở rộng trình duyệt và địa chỉ ví đã sao chép vẫn là những hạng mục cần rà soát về bảo mật.
Bình luận 0