Aan China gelinkte hackers plunderen ook cryptobeleggers

zondag, 16 augustus 2026 (15:09) - Newsbit.nl

In dit artikel:

De Chinese hackergroep Jewelbug, ook bekend als Earth Alux, houdt zich naast digitale spionage bezig met grootschalige cybercriminaliteit. Dat blijkt uit onderzoek van beveiligingsbedrijf Symantec. De groep wordt in verband gebracht met aanvallen op overheden en militaire organisaties in Azië en het Midden-Oosten, terwijl de financieel gemotiveerde campagnes vooral Chineessprekende internetgebruikers treffen.

Jewelbug gebruikt deels dezelfde infrastructuur voor spionage en diefstal. Symantec vermoedt dat de groep onderdeel kan zijn van een breder Chinees netwerk waarin ook externe hackers en commerciële partijen actief zijn. Er is echter niet vastgesteld dat alle betrokken aanvallers rechtstreeks voor de Chinese overheid werken. Een in Hunan geregistreerd bedrijf dat officieel SEO-diensten aanbiedt, zou zijn kennis hebben gebruikt om frauduleuze websites beter zichtbaar te maken in zoekmachines.

De hackers registreerden honderden domeinen die lijken op adressen van cryptobeurzen als Binance en OKX. Met AI maakten ze op grote schaal overtuigende neppagina’s en met bots probeerden ze die hoog in zoekresultaten te plaatsen. Soms kregen zoekmachines een andere pagina te zien dan bezoekers, die na een klik naar een schadelijke website werden doorgestuurd. Zo konden cryptobeleggers hun inloggegevens of crypto kwijtraken zonder eerst een verdachte link te hebben geopend.

De omvang van de operatie blijkt uit een gelekte database met in minder dan drie maanden meer dan één miljoen malware-installaties, ruim 580.000 gestolen browsercookies, duizenden inloggegevens en meer dan 2.300 e-mails. Gestolen cookies en sessietokens kunnen aanvallers soms toegang geven tot accounts zonder dat zij opnieuw een wachtwoord nodig hebben. Ook een groot Amerikaans bedrijf in de luchtvaart-, ruimtevaart- en industriesector lijkt te zijn geraakt.

Jewelbug beschikt volgens Symantec over meerdere generaties malware. Een kwaadaardige extensie die zich voordoet als PDF-lezer kan cookies en wachtwoorden stelen, downloads volgen en internetverkeer onderscheppen. Daarnaast verspreidt de Windows-backdoor Antino zich via bijvoorbeeld valse evenementuitnodigingen en Adobe-software. Antino communiceert via Microsoft Graph API, waardoor schadelijk verkeer kan lijken op legitieme Microsoft-communicatie en moeilijker wordt gedetecteerd. De malware is onder meer aangetroffen in het Midden-Oosten en Zuid-Azië.

BEKIJK OOK:

De Oranjezomer: Raymond Mens over Dilan Yeşilgöz: 'Ik vind het jammer dat ze nog steeds partijleider van de VVD is'