latar belakang
Pada tanggal 25 Juli 2024, MonoSwap (@monoswapio) mengeluarkan peringatan di Twitter bahwa platformnya telah diretas. Mereka meminta pengguna untuk menangguhkan penambahan dana ke kumpulan likuiditas atau staking di kumpulan pertanian mereka, dan menjelaskan bahwa serangan itu disebabkan oleh pengembang MonoSwap yang menginstal perangkat lunak Trojan ketika menerima undangan pertemuan dari VC palsu sehari sebelum kejadian (https [ :]//kakaocall[.]kr), peretas menggunakan ini untuk menyerang komputer pengembang MonoSwap, sehingga mengontrol dompet dan kontrak terkait, dan kemudian menarik sejumlah besar dana yang dijaminkan, menyebabkan kerugian serius.
(https://x.com/monoswapio/status/1816151998267547851)
Korelasi peristiwa
Pada hari yang sama, tim keamanan SlowMist menemukan bahwa tweet yang disematkan pada acara AMA @OurTinTinLand tentang airdrop tersebut berisi tautan phishing yang disebutkan di atas.
Dengan bantuan tim keamanan SlowMist, TinTinLand segera menyelesaikan masalah pencurian akun dan melakukan peninjauan otorisasi dan penguatan keamanan akun Twitter.
(https://x.com/OurTinTinLand/status/1816358544402444462)
analisis peristiwa
Meskipun nama domain phishing kakaocall[.]kr telah ditutup dan informasi malware tidak dapat dilihat, kami telah menghubungkannya ke nama domain phishing serupa lainnya kakaocall[.]com melalui snapshot Internet.
Membandingkan kode kakaocall[.]com dan kakaocall[.]kr melalui cuplikan halaman web historis, kami menemukan bahwa keduanya sepenuhnya konsisten, sehingga dapat dianggap bahwa ini adalah karya kelompok yang sama.
Tautan alamat malware kakaocall[.]com menunjuk ke https[:]//taxupay[.]com/process[.]php dan https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.
Selanjutnya, tim keamanan SlowMist menemukan beberapa penipuan phishing menggunakan metode yang sama melalui kemampuan penelusuran yang mendalam. Pada tanggal 26 Juni 2024, pengguna Twitter Metadon (@metadonprofits) memposting tentang proses penipu. Penipu @DeusExUnicusDms menyamar sebagai perwakilan perusahaan @NibiruChain dan mengiriminya pesan pribadi dan menambah kredibilitas dengan membuat obrolan grup di Telegram dan menambahkan pendiri palsu perusahaan Web3. Penipu kemudian membujuk korbannya untuk melakukan panggilan video di KakaoTalk, aplikasi perpesanan resmi Korea. Karena korban tidak memiliki aplikasi tersebut, penipu mengirimkan tautan yang mengaku sebagai tautan resmi untuk mengunduh aplikasi tersebut, namun sebenarnya adalah tautan phishing.
(https://x.com/metadonprofits/status/1805714156068520251)
Saat kami melanjutkan analisis mendalam, banyak korban telah menghubungi kami. Dengan menganalisis dan mempelajari informasi yang diberikan oleh banyak korban, kami menemukan bahwa ini adalah kelompok peretas yang terorganisir, beroperasi secara berkelompok, memiliki keterampilan profesional, dan mahir dalam rekayasa sosial. Mereka menyamar sebagai pihak proyek biasa, membuat situs web resmi proyek yang indah, akun media sosial, dan gudang sumber terbuka proyek, meningkatkan jumlah pengikut, menulis kertas putih proyek, dan bahkan memasuki platform rekomendasi proyek Web3 proyek, menyebabkan Banyak korban mengira itu adalah proyek nyata dan diserang. Karena ada banyak kasus yang terlibat, mari kita analisis dua kasus yang lebih klasik.
Studi kasus 1
Peretas mengobrol dengan korban di platform sosial dan memandu mereka mengunjungi situs phishing berbahaya https[:]//wasper[.]app untuk mengunduh aplikasi berbahaya.
Waktu penerapan:
Alamat pengunduhan program jahat Windows:
https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1
Alamat pengunduhan program jahat MacOS:
https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1
Saat menganalisis aplikasi situs phishing https[:]//wasper[.], kami menemukan bahwa situs phishing dibuat dengan indah dan memiliki proyek sumber terbuka GitHub yang sesuai.
Jadi, kami mengunjungi tautan proyek sumber terbuka https[:]//github[.]com/wasperai/wasper, dan menemukan bahwa untuk membuat proyek palsu lebih kredibel, peretas juga merancang Jam Tangan, Garpu, dan Bintang proyek sumber terbuka.
Secara keseluruhan, penyerang bahkan secara langsung menambahkan kontributor dari proyek lain ke proyek palsu tersebut, dan juga menambahkan nama domain situs web phishing ke proyek palsu tersebut.
Karena gema antara situs web phishing, proyek palsu, dan akun Twitter, ini tampak seperti proyek biasa. Terlihat bahwa penyerang pandai mengendalikan sifat manusia dan menjebak korbannya. Mereka adalah peretas profesional dan insinyur sosial.
Studi kasus 2
Metode penyerang dalam insiden phishing aplikasi dexis[.]lainnya sangat mirip dengan metode penyerang dalam insiden phishing aplikasi wasper[.]Mereka juga terlebih dahulu berkomunikasi dengan target di platform sosial dan memandu target untuk mendaftar dan mendaftar di aplikasi dexis[.]situs phishing. Unduh program jahat.
Repositori sumber terbuka untuk insiden ini (https[:]//github[.]com/DexisApp/Dexis) dan insiden wasper menggunakan templat yang sama.
Penyerang menempatkan informasi seperti situs web resmi proyek dan buku putih di Linktree, yang sangat menipu ketika kami menganalisisnya, kami mengira itu adalah pihak proyek biasa yang telah diretas dimana metode ini digunakan. Ini adalah serangan yang direncanakan dengan cermat.
Setelah mengunjungi dexis[.]app, kami menemukan bahwa cara mengunduh program jahat adalah dengan melompat ke alamat Trojan https[:]//1processmerch.com/process[.]php. kami tidak dapat memperoleh informasi Trojan.
Alamat Trojan di sini sama dengan alamat Trojan yang digunakan oleh situs web phishing https[:]//kakaocall[.]com, dan nama akhiran file juga sama:
Proyek penipuan serupa
Berikut adalah akun lain dan URL phishing yang ditautkan ke geng tersebut:
Penipuan malware game Web3: @X Wion World
URL: wionworld[.]com
Penipuan malware game Web3: @X SilentMetaWorld
URL: situs playsilentdown[.], @link3to / free/jaunty-starks
Pertemuan penipuan malware perangkat lunak: @X / VDeckMeet
URL: vdeck[.]app
Penipuan malware game Web3: @X / _PartyRoyale
URL: partyroyale[.]games, @hubdotxyz/party-royale
Pertemuan penipuan malware perangkat lunak: @X / VorionAI
URL: vorion[.]io, vortax[.]app, vortax[.]space
Penipuan malware game Web3: @X/ arcanixland
URL: arcanix[.]land, @Linktree_ / arcanixsocial
Pertemuan penipuan malware perangkat lunak: @X / GoheardApp
URL: goheard[.]app, goheard[.]io
Penipuan malware game Web3: @X / projectcalipso
URL: projectcalipso[.]com, @Linktree_ / projectcalipso
Memenuhi penipuan malware perangkat lunak: @X/ kendoteth (KakaoTalk palsu)
URL: kakaocall[.]com
…
Terima kasih kepada @d0wnlore atas informasinya (https://twitter.com/d0wnlore/status/1796538103525757083).
Analisis trojan
Melalui pemindaian online VirusTotal, ditemukan bahwa Trojan terdeteksi oleh beberapa mesin antivirus.

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

Analisis menemukan bahwa Trojan ini akan menjalankan serangkaian perintah skrip untuk mendapatkan akses sistem, mencuri kredensial pengguna, dan mengumpulkan informasi sistem yang berharga serta operasi berbahaya lainnya. Menurut laporan analisis file Trojan oleh platform analisis malware Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), ditemukan bahwa nama domain berbahaya dan alamat IP koneksi eksternalnya adalah sebagai berikut:
pamerankennelmating[.]com
45.132.105.157
Meringkaskan
Hal ini dapat dilihat dari fakta bahwa penyerang dapat membuat skenario palsu yang sangat mirip dengan proyek nyata. Kini kelompok penyerang menjadi semakin profesional dan mahir dalam rekayasa sosial. dan akibatnya banyak pengguna yang sulit membedakan keasliannya dan Anda akan tertipu.
Analisis kasus di atas hanya mengungkapkan sebagian kecil dari "hutan gelap" di bidang phishing. Banyak ancaman yang masih mengintai. Tim keamanan SlowMist menyarankan agar pengguna lebih waspada dan menaruh kecurigaan sebelum mengklik tautan situs web terkenal; Perangkat lunak antivirus, seperti Kaspersky, AVG, dll., meningkatkan keamanan perangkat. Jika sayangnya Anda terinfeksi, harap transfer dana dompet sesegera mungkin dan lakukan pemeriksaan anti-virus menyeluruh di komputer pribadi Anda. Untuk pengetahuan keamanan lebih lanjut, disarankan untuk membaca "Buku Panduan Penyelamatan Diri Hutan Gelap Blockchain" yang dibuat oleh Tim Keamanan SlowMist: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md .
