يكشف نشاط Jewelbug عن حملة تجمع بين التجسس السيبراني على جهات حكومية وعسكرية، وبين الاحتيال على مستخدمي العملات الرقمية عبر منصة XG-Web.
ما هي مجموعة Jewelbug ولماذا تثير القلق؟
تُصنَّف Jewelbug كمجموعة تهديد مرتبطة بالصين وتعمل بنموذج مزدوج يجمع بين أهداف استخباراتية وأخرى مالية. هذا المزيج يجعلها أكثر خطورة، لأنها لا تستهدف نوعاً واحداً من الضحايا بل تتحرك بين الحكومات والمستخدمين الأفراد.
وبحسب ما رصدته تيكبامين، فإن نشاط المجموعة امتد إلى جهات حكومية وعسكرية في الشرق الأوسط وجنوب شرق آسيا وجنوب آسيا، مع مؤشرات على استهداف عناوين بريد تخص الشرطة ومؤسسات رسمية.
لماذا يختلف هذا التهديد عن غيره؟
- يدير التجسس والاحتيال من لوحة تحكم واحدة.
- يستهدف المتصفح مباشرة لتحويله إلى قناة سيطرة كاملة.
- يمتد من جهاز الضحية إلى الشبكة الداخلية والخوادم وأجهزة التوجيه.
كيف تعمل منصة XG-Web في الهجمات السيبرانية؟
تعتمد عمليات XG-Web على إطار وصول عن بُعد وسرقة معلومات يتمحور حول المتصفح. الفكرة الأساسية هي استغلال جلسة التصفح نفسها، ثم استخدام هذا المسار للتحكم في الجهاز والوصول إلى أجزاء أخرى من البنية التحتية.
المنصة مبنية فوق React وNode.js مع قاعدة بيانات MySQL، ما يشير إلى أن المهاجمين طوروا أداة منظمة وقابلة للتوسع، وليست مجرد برمجية بسيطة أو حملة عابرة.
أبرز قدرات XG-Web التقنية
- تحويل المتصفح إلى قناة تحكم عن بُعد.
- سرقة البيانات من الجلسات النشطة وملفات الارتباط.
- الوصول إلى أنظمة Windows وخوادم Linux.
- التعامل مع أجهزة الشبكة مثل الراوترات.
- تجميع بيانات الضحايا في قاعدة موحدة.
من هي الجهات المستهدفة في هجمات Jewelbug؟
تشير المعلومات المتاحة إلى أن المجموعة لم تكتفِ بالتجسس على الهيئات الرسمية، بل سعت أيضاً إلى التوسع داخل البنية التحتية للشبكات. بعض العينات أظهرت قدرة على تمرير الاتصالات عبر بروكسيات داخلية في شركات صناعية كبرى، وهو ما يعكس مستوى متقدماً من التخفي.
كما ظهرت مستندات تمويه تنتحل صفات جهات رسمية في تايوان، ما يوحي بأن دائرة الاستهداف قد تشمل مؤسسات ومستخدمين في مناطق حساسة سياسياً وتقنياً.
القطاعات والمناطق الأكثر عرضة
- الحكومات والوزارات.
- الجهات العسكرية والأمنية.
- مزودو خدمات تقنية المعلومات.
- مستخدمو العملات الرقمية الناطقون بالصينية.
- مؤسسات في الشرق الأوسط وجنوب آسيا وجنوب شرق آسيا.
كيف استُخدمت الهجمات في الاحتيال بالعملات الرقمية؟
بالتوازي مع التجسس، استخدمت Jewelbug بوابات تحميل مزيفة لمنصات تداول العملات الرقمية لخداع الضحايا. هذا الأسلوب يسمح بنشر برمجيات خبيثة وسرقة المحافظ أو بيانات الدخول من خلال واجهات تبدو موثوقة للمستخدم.
اللافت هنا أن البنية نفسها تخدم مهمتين مختلفتين: جمع معلومات حساسة من جهات سيادية، وتحقيق أرباح مباشرة من سرقة أموال المستخدمين. ووفق قراءة تيكبامين، فإن هذا الدمج بين المهمتين يعكس تحولاً لافتاً في أساليب المجموعات المدفوعة بالربح والنفوذ معاً.
ماذا يعني تهديد Jewelbug وXG-Web للمؤسسات؟
تكشف قضية Jewelbug أن الهجمات الحديثة لم تعد تفصل بين التجسس الرقمي والاحتيال المالي، بل توحدهما داخل منصة واحدة مرنة. لذلك تحتاج المؤسسات إلى مراقبة المتصفحات، وتأمين الشبكات الداخلية، والتحقق من بوابات التحميل المشبوهة قبل أن يتحول اختراق صغير إلى تهديد واسع النطاق.