arrière-plan
Le 25 juillet 2024, MonoSwap (@monoswapio) a publié un avertissement sur Twitter indiquant que sa plateforme avait été piratée. Ils ont appelé les utilisateurs à suspendre l'ajout de fonds à leurs pools de liquidités ou le staking dans leurs pools agricoles, et ont expliqué que l'attaque était due au fait qu'un développeur de MonoSwap installait un logiciel cheval de Troie alors qu'il acceptait une invitation à une réunion d'un faux VC la veille de l'incident (https [ :]//kakaocall[.]kr), les pirates informatiques l'utilisent pour envahir les ordinateurs des développeurs MonoSwap, contrôlant ainsi les portefeuilles et les contrats associés, puis retirent une grande quantité de fonds promis, provoquant de graves pertes.
(https://x.com/monoswapio/status/1816151998267547851)
Corrélation d'événements
Le même jour, l’équipe de sécurité de SlowMist a découvert que le tweet épinglé de l’événement AMA de @OurTinTinLand concernant le largage contenait le lien de phishing mentionné ci-dessus.
Avec l'aide de l'équipe de sécurité de SlowMist, TinTinLand a rapidement résolu le problème du vol de compte et procédé à un examen des autorisations et à un renforcement de la sécurité du compte Twitter.
(https://x.com/OurTinTinLand/status/1816358544402444462)
analyse d'événements
Bien que le nom de domaine de phishing kakaocall[.]kr ait été fermé et que les informations sur les logiciels malveillants ne puissent pas être consultées, nous l'avons lié à un autre nom de domaine de phishing similaire, kakaocall[.]com via des instantanés Internet.
En comparant les codes de kakaocall[.]com et kakaocall[.]kr à travers des instantanés de pages Web historiques, nous avons constaté qu'ils sont tout à fait cohérents, on peut donc considérer qu'il s'agit du travail du même groupe.
Le lien d'adresse du malware de kakaocall[.]com pointe vers https[:]//taxupay[.]com/process[.]php et https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.
Par la suite, l’équipe de sécurité de Slow Mist a découvert plusieurs escroqueries par phishing utilisant la même méthode grâce à une traçabilité approfondie. Le 26 juin 2024, l'utilisateur de Twitter Metadon (@metadonprofits) a publié un article sur l'arnaque des fraudeurs. L'escroc @DeusExUnicusDms s'est fait passer pour un représentant de la société @NibiruChain et lui a envoyé un message privé et a ajouté de la crédibilité en créant une discussion de groupe sur Telegram et en ajoutant le faux fondateur de la société Web3. L'escroc incite ensuite la victime à passer un appel vidéo sur KakaoTalk, une application de messagerie officielle coréenne. Comme la victime ne possède pas l’application, l’escroc envoie un lien qui prétend être un lien officiel pour télécharger l’application, mais qui est en réalité un lien de phishing.
(https://x.com/metadonprofits/status/1805714156068520251)
Alors que nous poursuivons notre analyse approfondie, de nombreuses victimes nous ont contactés. En analysant et en étudiant les informations fournies par de nombreuses victimes, nous avons constaté qu'il s'agit d'un groupe de hackers organisé, opérant par lots, possédant des compétences professionnelles et maîtrisant l'ingénierie sociale. Ils se sont déguisés en parties normales du projet, ont créé de magnifiques sites Web officiels du projet, des comptes de réseaux sociaux et des entrepôts open source du projet, ont augmenté le nombre de followers, ont rédigé des livres blancs sur le projet et sont même entrés sur la plateforme de recommandation de projets Web3. Ils ressemblaient beaucoup à la normale. projets, ce qui a donné lieu à de nombreuses victimes qui ont cru qu'il s'agissait d'un véritable projet et ont été attaquées. Comme les cas sont nombreux, analysons deux des cas les plus classiques.
Étude de cas 1
Les pirates discutent avec les victimes sur les plateformes sociales et les guident vers le site de phishing malveillant https[:]//wasper[.]app pour télécharger des applications malveillantes.
Temps de déploiement :
Adresse de téléchargement du programme malveillant Windows :
https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1
Adresse de téléchargement du programme malveillant macOS :
https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1
Lors de l'analyse du site de phishing https[:]//wasper[.]app, nous avons constaté que le site de phishing est magnifiquement conçu et possède un projet open source GitHub correspondant.
Nous avons donc visité le lien du projet open source https[:]//github[.]com/wasperai/wasper, et avons découvert que pour rendre le faux projet plus crédible, le hacker avait également conçu Watch, Fork et Star du projet open source.
Dans un spectacle complet, l'attaquant a même directement ajouté des contributeurs d'autres projets au faux projet, et a également ajouté le nom de domaine du site Web de phishing au faux projet.
En raison des échos entre le site de phishing, le faux projet et les comptes Twitter, cela ressemblait à un projet normal. On peut voir que les attaquants sont doués pour contrôler la nature humaine et attirer les victimes dans des pièges. Ce sont des pirates informatiques professionnels et des ingénieurs sociaux.
Étude de cas 2
La méthode de l'attaquant dans un autre incident de phishing dexis[.]app est très similaire à celle de l'attaquant dans l'incident de phishing wasper[.]app. Ils communiquent également d'abord avec la cible sur les plateformes sociales et la guident pour qu'elle s'inscrive et s'inscrive sur la plateforme. site de phishing dexis[.]app. Téléchargez des programmes malveillants.
Le référentiel open source de cet incident (https[:]//github[.]com/DexisApp/Dexis) et l'incident wasper utilisent le même modèle.
L'attaquant a placé des informations telles que le site officiel du projet et le livre blanc dans Linktree, ce qui était extrêmement trompeur. Lors de l'analyse, nous avons pensé qu'il s'agissait d'un projet normal qui avait été piraté. Nous ne l'avons confirmé que lorsque nous avons trouvé plusieurs cas dans lesquels. c’est cette méthode qui a été utilisée. Il s’agissait d’une attaque soigneusement planifiée.
Après avoir visité l'application dexis[.]app, nous avons découvert que le moyen de télécharger des programmes malveillants consiste à accéder à l'adresse du cheval de Troie https[:]//1processmerch.com/process[.]php. L'accès à cette interface de téléchargement ayant été arrêté, nous ne pouvons pas obtenir les informations sur le cheval de Troie.
L'adresse du cheval de Troie ici est la même que celle à laquelle accède le site Web de phishing https[:]//kakaocall[.]com, et le nom du suffixe du fichier est également le même :
Projets de fraude similaires
Voici d'autres comptes et URL de phishing liés à ce gang :
Arnaque aux logiciels malveillants du jeu Web3 : @X Wion World
URL : wionworld[.]com
Arnaque aux logiciels malveillants du jeu Web3 : @X SilentMetaWorld
URL : playsilentdown[.]site, @link3to / free/jaunty-starks
Arnaque aux logiciels malveillants du logiciel de réunion : @X / VDeckMeet
URL : vdeck[.]app
Arnaque aux logiciels malveillants du jeu Web3 : @X / _PartyRoyale
URL : partyroyale[.]games, @hubdotxyz/party-royale
Arnaque aux logiciels malveillants du logiciel de réunion : @X / VorionAI
URL : vorion[.]io, vortax[.]app, vortax[.]space
Arnaque aux logiciels malveillants de jeux Web3 : @X/ arcanixland
URL : arcanix[.]land, @Linktree_ / arcanixsocial
Arnaque aux logiciels malveillants liés aux logiciels de réunion : @X / GoheardApp
URL : goheard[.]app, goheard[.]io
Arnaque aux logiciels malveillants du jeu Web3 : @X / projectcalipso
URL : projectcalipso[.]com, @Linktree_ / projectcalipso
Arnaque aux logiciels malveillants liés aux logiciels de réunion : @X/kendoteth (faux KakaoTalk)
URL : kakaocall[.]com
…
Merci à @d0wnlore pour l'information (https://twitter.com/d0wnlore/status/1796538103525757083).
Analyse des chevaux de Troie
Grâce à l'analyse en ligne de VirusTotal, il a été constaté que le cheval de Troie avait été détecté par plusieurs moteurs antivirus.

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

L'analyse a révélé que ce cheval de Troie exécute une série de commandes de script pour accéder au système, voler les informations d'identification des utilisateurs et collecter des informations système précieuses ainsi que d'autres opérations malveillantes. Selon le rapport d'analyse du fichier cheval de Troie par la plateforme d'analyse de malware Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), il a été constaté que le nom de domaine malveillant et l'adresse IP de sa connexion externe sont les suivants :
showpiecekennelmating[.]com
45.132.105.157
Résumer
Cela ressort clairement du fait que les attaquants peuvent créer de faux scénarios très similaires à des projets réels. Aujourd'hui, les groupes d'attaque deviennent de plus en plus professionnels et compétents en matière d'ingénierie sociale. Leurs opérations hautement organisées et groupées élargissent considérablement le champ de la fraude. et par conséquent, de nombreux utilisateurs ont du mal à déterminer l'authenticité et vous serez trompés.
L'analyse de cas ci-dessus ne révèle qu'une petite partie de la « forêt sombre » dans le domaine du phishing. De nombreuses menaces se cachent encore. L'équipe de sécurité de SlowMist recommande aux utilisateurs d'être plus vigilants et de réserver leurs soupçons avant de cliquer sur des liens d'installation connus. Les logiciels antivirus, tels que Kaspersky, AVG, etc., améliorent la sécurité de l'appareil. Si malheureusement vous êtes infecté, veuillez transférer les fonds de votre portefeuille dès que possible et effectuer une vérification antivirus complète sur votre ordinateur personnel. Pour plus de connaissances en matière de sécurité, il est recommandé de lire le « Blockchain Dark Forest Self-Rescue Handbook » produit par l'équipe de sécurité SlowMist : https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md .
