背景

2024 年 7 月 25 日、MonoSwap (@monoswapio) は、プラットフォームがハッキングされたと Twitter で警告を発しました。彼らはユーザーに対し、流動性プールへの資金の追加やファームプールへのステーキングを一時停止するよう呼び掛け、攻撃の原因はMonoSwap開発者が事件前日に偽VCからのミーティング招待状を受け取った際にトロイの木馬ソフトウェアをインストールしたことによるものだと説明した(https [ :]//kakaocall[.]kr)、ハッカーはこれを利用してMonoSwap開発者のコ​​ンピュータに侵入し、関連するウォレットや契約を制御し、多額の担保資金を引き出し、重大な損失を引き起こします。

(https://x.com/monoswapio/status/1816151998267547851)

イベントの相関関係

同日、SlowMist セキュリティ チームは、エアドロップに関する @OurTinTinLand の AMA イベントの固定ツイートに上記のフィッシング リンクが含まれていることを発見しました。

TinTinLand は、SlowMist セキュリティ チームの協力を得て、アカウント盗難の問題を迅速に解決し、Twitter アカウントの認証レビューとセキュリティ強化を実施しました。

 (https://x.com/OurTinTinLand/status/1816358544402444462)

イベント分析

フィッシング ドメイン名 kakaocall[.]kr は閉鎖されており、マルウェア情報は閲覧できませんが、インターネット スナップショットを通じて別の同様のフィッシング ドメイン名 kakaocall[.]com にリンクされています。

過去のウェブページのスナップショットを通じてkakaocall[.]comとkakaocall[.]krのコードを比較したところ、完全に一致していることがわかり、これは同じグループの作品であると考えられます。

kakaocall[.]com のマルウェア アドレス リンクは、https[:]//taxupay[.]com/process[.]php および https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ を指しています。 KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1。

その後、Slow Mist セキュリティ チームは、徹底した追跡可能性により、同じ手口を使用した複数のフィッシング詐欺を発見しました。 2024 年 6 月 26 日、Twitter ユーザーのメタドン (@metadonprofits) が詐欺師の詐欺について投稿しました。詐欺師 @DeusExUnicusDms は @NibiruChain の会社代表を装ってプライベート メッセージを送信し、Telegram 上にグループ チャットを作成して Web3 会社の偽の創設者を追加することで信頼性を高めました。次に、詐欺師は被害者を韓国の公式メッセージング アプリであるカカオトークでビデオ通話するように誘導します。被害者はアプリを持っていないため、詐欺師はアプリをダウンロードするための公式リンクであると主張するリンクを送信しますが、実際にはフィッシング リンクです。

 (https://x.com/metadonprofits/status/1805714156068520251)

私たちが詳細な分析を続ける中、多くの被害者から私たちに連絡がありました。多くの被害者から提供された情報を分析および研究した結果、これが組織化され、バッチで活動し、専門的なスキルを持ち、ソーシャル エンジニアリングに精通しているハッカー グループであることがわかりました。彼らは通常のプロジェクト パーティーを装って、美しいプロジェクトの公式 Web サイト、ソーシャル メディア アカウント、プロジェクトのオープンソース ウェアハウスを作成し、フォロワーの数を増やし、プロジェクトのホワイト ペーパーを執筆し、さらには Web3 プロジェクト推奨プラットフォームに参入しました。多くの被害者がそれが本物のプロジェクトだと思い込んで攻撃を受けました。多くのケースが関係しているため、最も典型的なケースのうち 2 つを分析してみましょう。

ケーススタディ 1

ハッカーはソーシャル プラットフォームで被害者とチャットし、悪意のあるフィッシング サイト https[:]//wasper[.]app にアクセスして悪意のあるアプリケーションをダウンロードするように誘導します。

導入時間:

Windows の悪意のあるプログラムのダウンロード アドレス:

https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1

macOS 悪意のあるプログラムのダウンロード アドレス:

https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1

フィッシング サイト https[:]//wasper[.]app を分析したところ、このフィッシング サイトは美しく作られており、対応する GitHub オープン ソース プロジェクトがあることがわかりました。

そこで、オープンソース プロジェクトのリンク https[:]//github[.]com/wasperai/wasper にアクセスしたところ、偽のプロジェクトの信頼性を高めるために、ハッカーが Watch、Fork、およびオープンソース プロジェクトのスター。

完全なショーでは、攻撃者は他のプロジェクトからの貢献者を偽のプロジェクトに直接追加し、フィッシング Web サイトのドメイン名も偽のプロジェクトに追加しました。

フィッシング Web サイト、偽のプロジェクト、Twitter アカウントの間の反響のため、それは通常のプロジェクトのように見えました。攻撃者は人間の性質を制御し、被害者を罠に陥らせることに長けていることがわかります。彼らはプロのハッカーでありソーシャル エンジニアです。

ケーススタディ 2

別の dexis[.]app フィッシング事件における攻撃者の手口は、wasper[.]app フィッシング事件における攻撃者の手口と非常に似ており、また、最初にソーシャル プラットフォーム上でターゲットと通信し、ターゲットを に登録するよう誘導します。フィッシングサイト dexis[.]app 悪意のあるプログラムをダウンロードします。

このインシデントのオープンソース リポジトリ (https[:]//github[.]com/DexisApp/Dexis) と wasper インシデントは同じテンプレートを使用しています。攻撃者はプロジェクトの公式 Web サイトやホワイトペーパーなどの情報を Linktree に掲載していましたが、これを分析したところ、通常のプロジェクト関係者がハッキングされたものであると考えられ、複数の事例が見つかるまで確認できませんでした。この方法が使用されたのは、慎重に計画された攻撃でした。

dexis[.]app にアクセスした後、悪意のあるプログラムをダウンロードする方法は、トロイの木馬のアドレス https[:]//1processmerch.com/process[.]php にジャンプすることであることがわかりました。このダウンロード インターフェイスへのアクセスは停止されています。トロイの木馬のサンプル情報を取得できません。

ここでのトロイの木馬のアドレスは、フィッシング Web サイト https[:]//kakaocall[.]com がジャンプするトロイの木馬のアドレスと同じであり、ファイルのサフィックス名も同じです。

同様の詐欺プロジェクト

このギャングにリンクされている他のアカウントとフィッシング URL は次のとおりです。

  • Web3 ゲーム マルウェア詐欺: @X Wion World

    URL: wionworld[.]com

  • Web3 ゲーム マルウェア詐欺: @X SilentMetaWorld

    URL: playsilentdown[.]site、@link3to / free/jaunty-starks

  • 会議ソフトウェアのマルウェア詐欺: @X / VDeckMeet

    URL: vdeck[.]app

  • Web3 ゲーム マルウェア詐欺: @X / _PartyRoyale

    URL: partyroyale[.]games、@hubdotxyz/party-royale

  • 会議ソフトウェアのマルウェア詐欺: @X / VorionAI

    URL: vorion[.]io、vortax[.]app、vortax[.]space

  • Web3 ゲーム マルウェア詐欺: @X/ arcanixland

    URL: arcanix[.]land、@Linktree_ / arcanixsocial

  • 会議ソフトウェアのマルウェア詐欺: @X / GoheardApp

    URL: goheard[.]app、goheard[.]io

  • Web3 ゲーム マルウェア詐欺: @X / projectcalipso

    URL: projectcalipso[.]com、@Linktree_ / projectcalipso

  • 会議ソフトウェア マルウェア詐欺: @X/ kendoteth (偽の KakaoTalk)

    URL: kakaocall[.]com

情報を提供してくれた @d0wnlore に感謝します (https://twitter.com/d0wnlore/status/1796538103525757083)。

トロイの木馬の分析

VirusTotal のオンライン スキャンにより、このトロイの木馬が複数のウイルス対策エンジンによって検出されたことが判明しました。​

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

分析の結果、このトロイの木馬は一連のスクリプト コマンドを実行して、システム アクセスを取得し、ユーザーの資格情報を盗み、貴重なシステム情報やその他の悪意のある操作を収集することが判明しました。 Triage マルウェア分析プラットフォーム (https://tria.ge/240611-b9q8hszbqh/behavioral2) によるトロイの木馬ファイルの分析レポートによると、その外部接続の悪意のあるドメイン名と IP アドレスは次のとおりであることが判明しました。

  • showpiecekennelmating[.]com

  • 45.132.105.157

要約する

現在、攻撃者が実際のプロジェクトに非常によく似た偽のシナリオを作成できることからもわかりますが、攻撃グループは高度に組織化されたバッチ操作により、詐欺の範囲が非常に広範囲になっています。その結果、多くのユーザーが真贋を見分けるのは難しく、騙されてしまうことになります。

上記の事例分析では、フィッシング分野の「暗い森」のほんの一部が明らかになりましたが、依然として多くの脅威が潜んでいます。SlowMist セキュリティ チームは、よく知られた Web サイトのリンクをクリックする前に、より警戒し、疑いを持たないようにすることを推奨しています。カスペルスキー、AVG などのウイルス対策ソフトウェアを使用すると、デバイスのセキュリティを向上させることができます。残念ながら感染した場合は、できるだけ早くウォレットに資金を移し、パソコンの包括的なウイルス対策チェックを行ってください。セキュリティに関する詳しい知識については、SlowMist セキュリティ チームが作成した「Blockchain Dark Forest Self-Rescue Handbook」を読むことをお勧めします: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md 。