security-com · Crawled Aug 16, 2026

Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side

51 IoCs 2 Actors
Read original article ↗

AI Summary

Jewelbug, a China-based APT group also known as Earth Alux or REF7707, conducts parallel espionage and cryptocurrency fraud operations using shared infrastructure and a unified control panel called XG-Web. The group targets government ministries in the Middle East, Southeast Asia, and South Asia through browser-based attacks and watering-hole compromises, while simultaneously running a for-profit crypto fraud scheme targeting Chinese-speaking users. Their primary malware includes the Antino Windows backdoor and a malicious 'PDF Viewer' browser extension, both deployed via fake software installers and HTA downloaders. The group leverages compromised hosting providers to scale attacks, stealing over 580,000 browser cookies and more than one million implant check-ins in under three months.

AI-extracted · verify before operational use

Extracted Entities 2 found

Indicators of Compromise 51 extracted

Type Value Detail
SHA-256 e6ff096a0562c0042b09d250bd60272ffcd8d72bd95c563842acf765a8dc8bcf Details →
SHA-256 01b5c6acb20e41799a0e96d9d1d6e1c44791883706b6285e874fcb15cc93b31a Details →
SHA-256 e809da86bd81463347fa7f922d3e088755a94a331889d32acb55aa8f57778a34 Details →
SHA-256 f1ef5fe4c0cdcff13cc750c867728b89719f81437bdc49041edd1ae1f3edb4e8 Details →
SHA-256 e2eb7703047b37b28dc34e6990205d758a2454b39bc655b460606745fadcb530 Details →
SHA-256 e7e3b0bcd6798634adf8b49d305f3a7b7682e4b76db549682a183c5a186df4bb Details →
SHA-256 b09ef7c736bccfafefc44d9910d499173b88063b73b221fc0dc9e9105107e5cf Details →
SHA-256 b90a4e770869c28fd2140acb3ebdc50c113bb6f096b4bbdb9ac87c349c70e85e Details →
SHA-256 0c39264337a1186b2e765e24073399cbdcba118306614eb411e315887af578bd Details →
SHA-256 9b7df409c9a89f7536d3ba7b6d43fb6dbac618c8bb52615ba34cc971ad71bbf3 Details →
SHA-256 153d077bcb58e00f5746573cba25f6b0788b809bf7b2a52fca0dc22d3bb5c94e Details →
SHA-256 297413a3e49e7353bf484a3eb15ec647de729211059df8fc68678d2378b6f561 Details →
SHA-256 30f5122cc199b9c2e524503b343a9ee13a6f9773dcbc1df82c8b25ad20bca61d Details →
SHA-256 430f12970f8d58f12edccee9019a1aa90fa232c961449bdcc69c8d348a52cf55 Details →
SHA-256 5ccdf53881f6c758af8d94fe67066af209b4bc0a3cb80b6a4c724fad86eb97ef Details →
SHA-256 5edb8d1023b8babf302871b68fa2b26d5ca57633f64951922998e8f1d6c8f7ac Details →
SHA-256 6d5fe6b6a34eeb470798b970b70f41a07ccf59b22f49ad9b3dfff7aa3256f3c2 Details →
SHA-256 97c3a6be1711c5340d8806e4a54f7297f3f763d0aa4240b667f1e4e1f98f2aad Details →
SHA-256 ac3d453d3c9b0310ebb8a67cef35e2ac954d4acdf70cf497fe43a02c7a510813 Details →
SHA-256 e782a6d4919f194d41e524ebd6df5894197043cf772fcf60455127b246f302c0 Details →
SHA-256 ea893abf20b00d9bfc042a88fbf7b4bd42e68ce07c116d3e3b002e5b4a853877 Details →
SHA-256 d96e7f1085a50251eb8967ac53777272a617831084f0edad8a769c583a18869 Details →
Domain fonts[.]tarotfree101[.]top Details →
Domain fonts[.]chrorne[.]com Details →
Domain robot[.]avbliud[.]com Details →
Domain microsoft-flash[.]com Details →
Domain www[.]wps-cn[.]com Details →
Domain www[.]f1ash[.]org[.]cn Details →
Domain browser-update[.]pages[.]dev Details →
Domain eastus2[.]wac-azure[.]com Details →
Domain mailbycloud[.]com Details →
Domain www[.]jkskhei[.]com Details →
Domain ns1[.]jkskhei[.]com Details →
Domain dns[.]wizkidblogger[.]com Details →
IP 103[.]87[.]9[.]62 Details →
IP 152[.]42[.]174[.]15 Details →
IP 143[.]246[.]208[.]236 Details →
IP 43[.]246[.]208[.]179 Details →
IP 47[.]84[.]37[.]113 Details →
IP 47[.]84[.]51[.]173 Details →
IP 167[.]71[.]195[.]255 Details →
IP 38[.]12[.]1[.]47 Details →
IP 129[.]212[.]237[.]224 Details →
IP 47[.]87[.]71[.]167 Details →
IP 47[.]250[.]208[.]35 Details →
IP 219[.]76[.]254[.]184 Details →
Domain pub-abfa7742e315485a98a5fafd6dbfb68e[.]r2[.]dev Details →
Filename TEST.hta Details →
Filename slc.dll Details →
Filename Vb0c44dfslc.dll.wx Details →
Filename flashcenter_pp_ax_install_en.exe Details →

MITRE ATT&CK TTPs 1 techniques