Jewelbug unisce spionaggio e frode sulla stessa infrastruttura

Jewelbug non è solo un gruppo di spionaggio con attività collaterali: Broadcom lo descrive come una stessa squadra che gestisce operazioni statali e crypto fraud da un unico pannello di controllo. Questo cambia il quadro per chi lo monitora, perché attribuzione, blocco e takedown non possono più separare pulitamente il lato geopolitico da quello criminale. Nel rapporto pubblicato il 13 agosto, Broadcom dice che il gruppo usa servizi cloud legittimi, incluso Google Docs, per nascondere il C2 dentro traffico che molti ambienti lasciano passare. Il risultato è una presenza che assomiglia a normale uso di online service fidati, ma che permette di mescolare comandi malevoli e attività lecite sulla stessa infrastruttura. Per SOC e threat hunter che seguono gruppi cinesi o traffico cloud-based, il punto è che il perimetro di rilevazione non basta più se tratta quel traffico come poco rischioso: la stessa macchina può servire sia lo spionaggio sia la monetizzazione.

Part of the PlainSec briefing for 2026-08-14

Every edition of this story: Jewelbug unisce spionaggio e frode sulla stessa infrastruttura

Sources