LONDON (IT BOLTWISE) – Der China-assoziierte Threat-Actor Jewelbug bündelt Spionage gegen Regierungen und Militärs mit einer finanziell motivierten Kampagne gegen Krypto-Anwender in einer gemeinsamen Toolchain. Im Zentrum steht XG-Web, ein browserzentriertes Remote-Access- und Info-Stealing-Framework, das Cookies, Anmeldedaten und weitere Browserdaten gezielt exfiltriert. Die Infrastruktur nutzt regelmäßige C&C-Checks, verschleierte Payloads und Browser-Erweiterungen, um sowohl Erkennung als auch Zuordnung zu erschweren. Die Angriffe zeigen damit, wie stark sich „Targeting“ und „Kommerzialisierung“ in modernen Intrusions-Workflows überlappen.

Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug
Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Jewelbug fällt nicht nur wegen der thematischen Bandbreite auf, sondern weil die Kampagnen technisch aus einer Hand „zusammenlaufen“. Laut den Untersuchungen eines Teams von Broadcoms Symantec sowie Carbon Black wurde der Threat-Actor mit parallelen Missionen beobachtet: Spionage gegen Regierungen und Streitkräfte sowie Betrug rund um Kryptowährungen. Beide Ziele werden über dasselbe Kontroll-Setup gesteuert, das auf den ersten Blick wie ein reines Remote-Management wirkt, im Kern jedoch die Angriffe deutlich über den Browser hinaus verlängert. Entscheidend ist dabei, dass die Browserkomponente nicht als Nebenweg behandelt wird, sondern als zentrale Eintritts- und Steuerinstanz für die gesamte Operationskette.

Technisch basiert XG-Web auf einem typischen Web-Stack, der für schnelle Anpassungen und eine zentrale Operator-Sicht sorgt: Ein React-Panel läuft auf einem Node.js-Backend, die Daten liegen in einer MySQL-Datenbank. Aus Sicht der Abwehr ist vor allem relevant, wie eng dieses Panel mit der C&C-Infrastruktur verzahnt wurde. Das Framework nutzt einen geplanten Job, der alle 12 Stunden die eigenen Kommandoserver gegen VirusTotal prüft, um die C&C-Routen schnell rotieren zu können. Zusätzlich werden Payloads über XOR mit einem Zufalls-Key verschleiert, sodass selbst gleichartige Funktionen nicht identisch signiert sind. Auch die C&C-Hostnamen tragen kosmetische Tarnung, indem sie sich an verbreitete Ressourcen wie „Google Fonts“ anlehnen, was die Mustererkennung in Netzwerklogs erschweren kann.

Die eigentliche Zugriffstiefe entsteht bei Jewelbug jedoch durch einen browserzentrierten Ansatz. Als primäres Implant dient eine bösartige Browser-Erweiterung namens „PDF Viewer“, die sowohl in Google Chrome als auch in Mozilla Firefox laufen kann. Nach der Installation fordert sie ein breites Spektrum an gefährlichen Berechtigungen an: Zugriff auf Cookies, Debugger-Funktionen sowie native Messaging-Schnittstellen. Damit kann sie Skripte auf beliebigen Webseiten ausführen, Web-Anfragen abfangen, Downloads überwachen und Login-Formulare auslesen. Aus Operatordaten wird so ein Vollbild der Nutzeraktivität – inklusive Browserhistorie, Lesezeichen, Screenshots, Clipboard-Inhalten und weiterer Web-Traffic-Metadaten. Für die Krypto-Komponente nutzt die Clipboard-Funktion eine besonders riskante Variante: Sie kann kopierte Wallet-Adressen durch eine Adresse des Angreifers ersetzen, um Transaktionen umzuleiten. In der konkreten Kampagnenphase wurden allerdings keine Ersetzungsregeln ausgelöst, was darauf hindeutet, dass der Clip-Mechanismus nicht in jedem Abschnitt der Operation sofort aktiviert oder vorbereitet wurde.

Damit die Erweiterung aus der Browsersandbox herauskommt, kommuniziert sie über native Messaging mit einem Windows-Helfer. Dieser ist als native-messaging host unter einem irreführenden Namen wie „com.microsoft.runedge“ registriert und führt Operator-Kommandos über den Windows Command Interpreter aus. Auffällig ist, dass das Panel dadurch nicht nur „Daten abgreift“, sondern auch eine Art remote Steuer-Loop erhält, in der das Browserimplant direkt Befehle in Richtung Windows-Umgebung schiebt und die Ausgabe zurück ins XG-Web liefert. Parallel dazu existieren weitere Module: Antino als Windows-Backdoor, ausgeliefert über HTA-Downloader-Mechanismen, die aktuelle geopolitische Ereignisse als Köder bedienen, sowie ClientKing als Rust-basierter Implant für Linux-Server und Router. Letzterer kombiniert interaktives Shell-Handling, SOCKS-Pivoting und das Nachladen von Kernel-Modulen direkt aus dem Speicher; in einem separaten Toolkit sind zudem Rootkit-Elemente und ein manipulierendes Authentifizierungsmodul enthalten, das in sichere Shell-Prozesse wie su und sudo eingreift, um Anmeldeinformationen zu stehlen.

Im Spionagekomplex ist zudem ein „Watering-Hole“-Vorgehen beschrieben, bei dem ein Webhosting-Anbieter kompromittiert wurde, um JavaScript in eine gängige Webmail-Installation einzuschleusen, die für mehrere Ministerien in einem betroffenen Mittleren Osten-Umfeld genutzt wird. Laut den Angaben erstreckte sich das Vorgehen über 15 Webmail-Tenants: Das bösartige Skript aktiviert sich beim Laden von Login-Seiten sowie beim Anzeigen von Postfachinhalten. Über WebSockets werden Cookies exfiltriert, anschließend wird eine nächste Stufe nachgeladen. Diese nächste Stufe prüft dabei mehrere Bedingungen, darunter ob die Opfer-Mailadresse zu den anvisierten Regierungsdomänen gehört, ob der Account bereits kompromittiert wurde und ob das System Windows einsetzt. Erst wenn diese Bedingungen passen, blendet die Kampagne einen gefälschten „Adobe Flash“-Update-Prompt ein und lädt bei Klick Antino nach, das wiederum die „PDF Viewer“-Erweiterung in das Browserprofil einschleust und Registry-Anpassungen setzt, damit der Add-on-Start beim nächsten Browser-Hochlauf automatisch erfolgt.

Die Größenordnung, die dabei in den Analysen genannt wird, illustriert die operative Reife des Ansatzes: Es wurden über eine Million Implant-Check-in-Zeilen sowie mehr als 580.000 gestohlene Browser-Cookies identifiziert. Dazu kommen mehrere tausend abgefangene Credentials und mindestens 2.300 exfiltrierte E-Mail-Inhalte; auf Serverlogs bezogen werden ungefähr 1,1 Millionen Geolokationsereignisse für rund 4.300 verschiedene Quell-IP-Adressen beschrieben. Auch die geografische Streuung wird mit groben Größenordnungen untermauert, etwa ~87.200 Verbindungen aus einem südostasiatischen Land Richtung staatliche Telekom- und Militärnetze sowie ~53.100 aus einem mittleren Osten-Land. Parallel dazu wird die finanzielle Mission als in Form eines registrierten Unternehmens organisiert beschrieben, das über Telegram kommerzielle SEO-Leistungen bewirbt, in der Einordnung jedoch als Front für SEO-Poisoning mit KI-generierten Fake-Seiten fungiert, die OKX- und Binance-ähnliche Inhalte imitieren, ergänzt durch Content-Server und Click-Fraud-Bots.

Aus Marktsicht ist gerade diese Kombination der beiden Missionen für Entscheider relevant: Sie verdeutlicht, wie sich ein „Hack-for-hire“-Betriebsmodell anfühlt, wenn derselbe Operator-Stack sowohl Spionage als auch monetarisierte Betrugslogik abdecken soll. Für Unternehmen bedeutet das vor allem, dass Schutzkonzepte nicht bei einzelnen Angriffsflächen enden dürfen. Browser-Extensions, native-messaging Hosts, manipulierte C&C-Routen, Proxy-Beaconing und Abgriff über Webmail sind Bausteine, die im Zusammenspiel schwerer zu erkennen sind als isolierte Malware-Varianten. Gleichzeitig zeigt die XG-Web-Architektur einen Trend, der seit Jahren in IT-Abteilungen spürbar ist: konsistente Remote-Management-Oberflächen auf der Angriffsseite orientieren sich an etablierten Web-Technologien – und damit auch an den Fähigkeiten, die moderne Security-Operations-Teams selbst nutzen. Wer daher nur nach bekannten Signaturen sucht, läuft Gefahr, den Betriebsmodus zu übersehen; wer Telemetrie auf Verhaltensebene koppelt, kann solche Muster dagegen eher als zusammenhängende Infrastruktur interpretieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug".
Stichwörter AI Artificial Intelligence Browser C2 Clipboard Hijacking Credential Theft Cryptocurrency Fraud Cybersecurity Hacker Implant IT-Sicherheit Jewelbug KI Künstliche Intelligenz Linux Native Messaging Netzwerksicherheit Remote Access Router Malware Websocket Xg-web
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug« bei Google Deutschland suchen, bei Bing oder Google News!


    886 Leser gerade online auf IT BOLTWISE
    KI-Jobs