NewsLayer.com
NewsLayer PulseLIVEBTC$86,266+3.02%ETH$2,744+2.02%SOL$121.71+3.46%XRP$1.54+3.10%DOGE$0.0968+2.57%ADA$0.2555+3.74%Total Cap$3.07T+2.17%Layer Index54 Neutral

Jewelbug: APT 그룹, 스파이 활동과 암호화폐 사기 작전 병행

Jewelbug: APT 그룹, 스파이 활동과 암호화폐 사기 작전 병행 SECURITY.COM

SECURITY.COM

Publisher

Aug 13, 2026 at 10:07 AM UTC · 12 분 소요

Jewelbug: APT 그룹, 스파이 활동과 암호화폐 사기 작전 병행
NewsLayer editorial artwork

Key Signal

15+ Government webmail tenants hit

Last Updated

2달 전

주요 결과

  • Jewelbug은 중국 기반의 해커 고용 그룹으로, 중동, 동남아시아, 남아시아 전역의 정부 및 군대를 대상으로 하는 스파이 활동과 수익 목적의 암호화폐 사기 사업이라는 병행 운영 체제를 가동하고 있습니다.
  • 두 임무 모두 단일 제어판인 XG-Web에서 관리됩니다. 이는 브라우저 중심의 원격 액세스 및 정보 탈취 프레임워크로, 피해자의 브라우저를 완전한 원격 제어 채널로 전환하고 이를 통해 호스트와 그 뒤의 내부 네트워크까지 침투합니다.
  • 운영자 중 한 명 이상이 후난성에 등록된 기업과 연계되어 있으며, 당사는 정부 발행 신원 문서를 통해 해당 운영자의 법적 대표자 실명을 확인했습니다.
  • Jewelbug의 주요 임플란트는 Antino 백도어입니다. 또한 "PDF Viewer"라는 애플리케이션으로 위장한 악성 Chrome 및 Firefox 확장 프로그램을 운영하며, 호스트에서 명령 셸을 제공하는 Microsoft Edge 구성 요소로 위장한 헬퍼와 쌍을 이룹니다.
  • 최대 규모의 작전에서는 단일 스크립트를 심어 중동 국가의 15개 이상의 정부 웹메일 테넌트에 동시에 워터링 홀(watering-hole)을 설치했습니다.
  • Jewelbug의 피해자 데이터베이스에는 3개월 미만의 활성 운영 기간 동안 100만 건 이상의 임플란트 체크인과 580,000건 이상의 탈취된 브라우저 쿠키가 기록되었습니다. 한 임플란트 세트는 미국의 주요 항공우주 및 산업 제조업체의 내부 프록시를 활용하도록 구성되었습니다.

개요

Symantec Threat Hunter Team의 수개월에 걸친 조사를 통해, 아시아와 중동 전역의 정부 부처에 침입하는 한편 암암리에 암호화폐 사기 사업을 병행해 온 중국 기반 APT 그룹 Jewelbug(별칭 Earth Alux, REF7707, CL-STA-0049)의 활동에 대한 전례 없는 가시성을 확보했습니다. 이 두 활동은 우연히 이름만 공유하는 별개의 벤처가 아닙니다. 당사의 조사 결과, 이들은 동일한 소규모 팀에 의해 공유 인프라 상에서 하나의 제어판을 통해 운영되는 것으로 밝혀졌습니다.

Jewelbug의 상업 부문은 중국 후난성에 등록된 것으로 알려진 회사와 연계되어 있습니다. 이 그룹은 5세대에 걸친 명령 및 제어(C&C) 코드와 브라우저, Windows 엔드포인트, Linux 서버 및 네트워크 장치를 아우르는 임플란트 제품군을 개발했으며, 이 모든 것은 단일 피해자 데이터베이스로 통합됩니다. 이 도구 세트는 외국 정부 및 군대를 대상으로 하는 스파이 공격과 중국어 사용자를 겨냥한 수익 목적의 암호화폐 사기라는 두 가지 임무를 수행합니다.