中国黑客执行双重任务:间谍活动与加密货币欺诈
中国黑客执行双重任务:间谍活动与加密货币欺诈 GovInfoSecurity
GovInfoSecurity
Publisher
Aug 13, 2026 at 10:29 AM UTC · 3 分钟阅读

Key Signal
1M+ implant check-in rows
Last Updated
2 个月前
Chinese 黑客执行双重行动:间谍活动与加密货币欺诈
研究人员发现,一个全能型的 Chinese 黑客组织既针对外国政府,也针对讲 Chinese 的受害者——白天进行间谍活动,业余时间经营加密货币欺诈业务。
参见: 开放权重模型 Antares 提供更强大的代码安全性
威胁情报公司 Symantec 表示,该威胁行为者被追踪为 Jewelbug 或 Earth Alux,主要攻击 Asia 和 Middle East 的政府和军队,同时还从使用单一受害者数据库的同一个控制面板中实施以营利为目的的加密货币盗窃。
此项研究的首席情报分析师 Dick O'Brien 告诉 ISMG,雇佣黑客在 Chinese 网络生态系统中相当普遍。“虽然许多国家更倾向于将一切事务留在内部处理,但 China 在网络空间的运作规模似乎非常庞大,以至于他们需要通过承包商来满足这种能力需求,”他说(参见:Chinese Data Leak Reveals Salt Typhoon Contractors)。
该组织的商业分支与 China 内陆省份 Hunan 的一家注册公司有关。它注册为“搜索排名租赁”提供商,并在 Telegram 上以此进行广告宣传。Symantec 表示,它实际上是一个搜索引擎优化(SEO)中毒管道,利用人工智能工具生成网络钓鱼页面。
Symantec 表示,操作者利用 AI 生成数千个冒充加密货币交易平台的虚假下载页面,并得到了 40 多个内容管理服务器和提高其搜索排名的点击欺诈机器人的支持。该威胁行为者还注册了主要交易平台 OKX 和 Binance 的数百个冒名域名,并对其进行了伪装,以便网站爬虫看到钓鱼内容,而普通访问者则被重定向到其他地方。
Symantec 以高度可信度将加密货币欺诈和 SEO 计划归因于该公司的法定代表人,此人在 Telegram 上使用了 "paopaodada" - Bubble Boss - 的账号。Symantec 表示:“最有可能的情况是,SEO 业务为间谍行动提供了访问权限、基础设施和交付手段,而不是由同一个人承担这两项工作。”
Symantec 表示,查看该威胁行为者暴露的数据库显示,在不到 3 个月的活跃行动中,有超过 1 million 次植入物签到和超过 580,000 个被盗的浏览器 cookie。“其中一套植入物被配置为从一家主要的 U.S. 航空航天和工业制造商的网络中发出信号。”
在间谍活动方面,该组织已经开发了 five generations 指令与控制代码,以及针对浏览器、Windows 终端、Linux 服务器和网络设备的植入物系列,Symantec 表示。其主要的植入物是一个名为 PDF Viewer 的恶意 Chrome 和 Firefox 浏览器扩展。
Article Intelligence
Topics
Related Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
