fondo
El 25 de julio de 2024, MonoSwap (@monoswapio) emitió una advertencia en Twitter de que su plataforma había sido pirateada. Pidieron a los usuarios que suspendieran la adición de fondos a sus fondos de liquidez o la participación en sus fondos agrícolas, y explicaron que el ataque se debió a que un desarrollador de MonoSwap instaló un software troyano al aceptar una invitación a una reunión de un VC falso el día antes del incidente (https [ :]//kakaocall[.]kr), los piratas informáticos utilizan esto para invadir las computadoras de los desarrolladores de MonoSwap, controlando así las billeteras y contratos relacionados, y luego retiran una gran cantidad de fondos prometidos, causando graves pérdidas.
(https://x.com/monoswapio/status/1816151998267547851)
Correlación de eventos
El mismo día, el equipo de seguridad de SlowMist descubrió que el tweet fijado del evento AMA de @OurTinTinLand sobre el lanzamiento aéreo contenía el enlace de phishing mencionado anteriormente.
Con la ayuda del equipo de seguridad de SlowMist, TinTinLand resolvió rápidamente el problema del robo de cuentas y llevó a cabo una revisión de autorización y refuerzo de seguridad de la cuenta de Twitter.
(https://x.com/OurTinTinLand/status/1816358544402444462)
análisis de eventos
Aunque el nombre de dominio de phishing kakaocall[.]kr se cerró y no se puede ver la información del malware, lo hemos vinculado a otro nombre de dominio de phishing similar, kakaocall[.]com, a través de instantáneas de Internet.
Al comparar los códigos de kakaocall[.]com y kakaocall[.]kr a través de instantáneas históricas de páginas web, encontramos que son completamente consistentes, por lo que se puede considerar que este es el trabajo del mismo grupo.
El enlace de la dirección de malware de kakaocall[.]com apunta a https[:]//taxupay[.]com/process[.]php y https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.
Posteriormente, el equipo de seguridad de Slow Mist descubrió múltiples estafas de phishing utilizando el mismo método mediante una trazabilidad en profundidad. El 26 de junio de 2024, el usuario de Twitter Metadon (@metadonprofits) publicó sobre la estafa de los estafadores. El estafador @DeusExUnicusDms se hizo pasar por un representante de la empresa @NibiruChain y le envió un mensaje privado y agregó credibilidad al crear un chat grupal en Telegram y agregar al fundador falso de la empresa Web3. Luego, el estafador induce a la víctima a realizar una videollamada en KakaoTalk, una aplicación de mensajería oficial coreana. Como la víctima no tiene la aplicación, el estafador envía un enlace que dice ser un enlace oficial para descargar la aplicación, pero en realidad es un enlace de phishing.
(https://x.com/metadonprofits/status/1805714156068520251)
Mientras continuamos nuestro análisis en profundidad, muchas víctimas se han puesto en contacto con nosotros. Al analizar y estudiar la información proporcionada por muchas víctimas, descubrimos que se trata de un grupo de piratas informáticos que está organizado, opera en lotes, tiene habilidades profesionales y domina la ingeniería social. Se disfrazaron como grupos de proyecto normales, crearon hermosos sitios web oficiales del proyecto, cuentas de redes sociales y almacenes de código abierto del proyecto, aumentaron el número de seguidores, escribieron documentos técnicos del proyecto e incluso ingresaron a la plataforma de recomendación de proyectos Web3. Se veían muy similares a los normales. proyectos, lo que provocó que muchas víctimas pensaran que se trataba de un proyecto real y fueron atacadas. Como hay muchos casos involucrados, analicemos dos de los casos más clásicos.
Estudio de caso 1
Los piratas informáticos conversan con las víctimas en plataformas sociales y las guían para que visiten el sitio de phishing malicioso https[:]//wasper[.]app para descargar aplicaciones maliciosas.
Tiempo de implementación:
Dirección de descarga del programa malicioso de Windows:
https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1
Dirección de descarga del programa malicioso de macOS:
https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1
Al analizar el sitio de phishing https[:]//wasper[.]app, encontramos que el sitio de phishing está bellamente diseñado y tiene un proyecto de código abierto de GitHub correspondiente.
Entonces, visitamos el enlace del proyecto de código abierto https[:]//github[.]com/wasperai/wasper y descubrimos que para hacer que el proyecto falso fuera más creíble, el hacker también diseñó Watch, Fork y Estrella del proyecto de código abierto.
En un espectáculo completo, el atacante incluso agregó directamente colaboradores de otros proyectos al proyecto falso y también agregó el nombre de dominio del sitio web de phishing al proyecto falso.
Debido a los ecos entre el sitio web de phishing, el proyecto falso y las cuentas de Twitter, parecía un proyecto normal. Se puede ver que los atacantes son buenos para controlar la naturaleza humana y llevar a las víctimas a trampas. Son piratas informáticos e ingenieros sociales profesionales.
Estudio de caso 2
El método del atacante en otro incidente de phishing de la aplicación dexis[.]es muy similar al del atacante en el incidente de phishing de la aplicación wasper[.]También se comunican primero con el objetivo en las plataformas sociales y lo guían para que se registre y se registre en la plataforma. Sitio de phishing dexis[.]app Descarga programas maliciosos.
El repositorio de código abierto de este incidente (https[:]//github[.]com/DexisApp/Dexis) y el incidente de Wasper utilizan la misma plantilla.
El atacante colocó información como el sitio web oficial del proyecto y el documento técnico en Linktree, lo cual fue extremadamente engañoso. Durante el análisis, pensamos que se trataba de una parte normal del proyecto que había sido pirateada. No lo confirmamos hasta que encontramos varios casos en los que. Se utilizó este método. Este fue un ataque cuidadosamente planeado.
Después de visitar la aplicación dexis[.], descubrimos que la forma de descargar programas maliciosos es saltar a la dirección del troyano https[:]//1processmerch.com/process[.]php. Dado que se detuvo el acceso a esta interfaz de descarga. No podemos obtener la información de muestra del troyano.
La dirección del troyano aquí es la misma que la dirección del troyano a la que salta el sitio web de phishing https[:]//kakaocall[.]com, y el nombre del sufijo del archivo también es el mismo:
Proyectos de fraude similares
Aquí hay otras cuentas y URL de phishing vinculadas a la pandilla:
Estafa de malware en juegos Web3: @X Wion World
URL: wionworld[.]com
Estafa de malware de juegos Web3: @X SilentMetaWorld
URL: sitio playsilentdown[.], @link3to / free/jaunty-starks
Estafa de software malicioso para reuniones: @X / VDeckMeet
URL: vdeck[.]aplicación
Estafa de malware de juegos Web3: @X / _PartyRoyale
URL: partyroyale[.]juegos, @hubdotxyz/party-royale
Estafa de software malicioso para reuniones: @X / VorionAI
URL: vorion[.]io, vortax[.]app, vortax[.]space
Estafa de malware de juegos Web3: @X/ arcanixland
URL: arcanix[.]land, @Linktree_ / arcanixsocial
Estafa de software malicioso para reuniones: @X / GoheardApp
URL: goheard[.]app, goheard[.]io
Estafa de malware de juegos Web3: @X / projectcalipso
URL: projectcalipso[.]com, @Linktree_ / projectcalipso
Estafa de software malicioso para reuniones: @X/ kendoteth (KakaoTalk falso)
URL: kakaocall[.]com
…
Gracias a @d0wnlore por la información (https://twitter.com/d0wnlore/status/1796538103525757083).
Análisis troyano
A través del análisis en línea de VirusTotal, se descubrió que varios motores antivirus detectaron el troyano.

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

El análisis encontró que este troyano ejecutará una serie de comandos de script para obtener acceso al sistema, robar credenciales de usuario y recopilar información valiosa del sistema y otras operaciones maliciosas. Según el informe de análisis del archivo troyano realizado por la plataforma de análisis de malware Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), se encontró que el nombre de dominio malicioso y la dirección IP de su conexión externa son los siguientes:
showpiecekennelmating[.]com
45.132.105.157
Resumir
Se puede ver en el hecho de que los atacantes pueden crear escenarios falsos que son muy similares a proyectos reales. Ahora los grupos de ataque se están volviendo cada vez más profesionales y competentes en ingeniería social. Sus operaciones altamente organizadas y por lotes hacen que el alcance del fraude sea muy amplio. y como resultado, a muchos usuarios les resulta difícil saber la autenticidad y serán engañados.
El análisis del caso anterior sólo revela una pequeña parte del "bosque oscuro" en el campo del phishing. Muchas amenazas aún acechan. El equipo de seguridad de SlowMist recomienda que los usuarios estén más atentos y desconfíen antes de hacer clic en enlaces de sitios web conocidos. El software antivirus, como Kaspersky, AVG, etc., puede mejorar la seguridad del dispositivo. Si desafortunadamente está infectado, transfiera los fondos de su billetera lo antes posible y realice una verificación antivirus completa en su computadora personal. Para obtener más conocimientos sobre seguridad, se recomienda leer el "Manual de autorrescate de Blockchain Dark Forest" elaborado por el equipo de seguridad de SlowMist: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md.
