fundo

Em 25 de julho de 2024, MonoSwap (@monoswapio) emitiu um aviso no Twitter de que sua plataforma havia sido hackeada. Eles pediram aos usuários que suspendessem a adição de fundos aos seus pools de liquidez ou o staking em seus pools agrícolas e explicaram que o ataque foi devido a um desenvolvedor MonoSwap que instalou software Trojan ao aceitar um convite de reunião de um VC falso no dia anterior ao incidente (https [ :]//kakaocall[.]kr), os hackers usam isso para invadir os computadores dos desenvolvedores do MonoSwap, controlando assim carteiras e contratos relacionados e, em seguida, retirar uma grande quantidade de fundos prometidos, causando graves perdas.

(https://x.com/monoswapio/status/1816151998267547851)

Correlação de eventos

No mesmo dia, a equipe de segurança do SlowMist descobriu que o tweet fixado do evento AMA de @OurTinTinLand sobre o lançamento aéreo continha o link de phishing mencionado acima.

Com a ajuda da equipe de segurança SlowMist, a TinTinLand resolveu prontamente o problema de roubo de conta e conduziu revisão de autorização e reforço de segurança da conta do Twitter.

 (https://x.com/OurTinTinLand/status/1816358544402444462)

análise de eventos

Embora o nome de domínio de phishing kakaocall[.]kr tenha sido fechado e as informações de malware não possam ser visualizadas, nós o vinculamos a outro nome de domínio de phishing semelhante, kakaocall[.]com por meio de instantâneos da Internet.

Ao comparar os códigos de kakaocall[.]com e kakaocall[.]kr por meio de instantâneos históricos de páginas da web, descobrimos que eles são completamente consistentes, portanto pode-se considerar que este é o trabalho do mesmo grupo.

O link do endereço de malware de kakaocall[.]com aponta para https[:]//taxupay[.]com/process[.]php e https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.

Posteriormente, a equipe de segurança da Slow Mist descobriu vários golpes de phishing usando o mesmo método por meio de rastreabilidade detalhada. Em 26 de junho de 2024, o usuário do Twitter Metadon (@metadonprofits) postou sobre o golpe dos golpistas. O golpista @DeusExUnicusDms se passou por representante da empresa @NibiruChain e enviou-lhe uma mensagem privada e adicionou credibilidade ao criar um chat em grupo no Telegram e adicionar o falso fundador da empresa Web3. O golpista então induz a vítima a fazer uma videochamada no KakaoTalk, um aplicativo oficial de mensagens coreano. Como a vítima não possui o aplicativo, o golpista envia um link que afirma ser um link oficial para baixar o aplicativo, mas na verdade é um link de phishing.

 (https://x.com/metadonprofits/status/1805714156068520251)

À medida que continuamos a nossa análise aprofundada, muitas vítimas contactaram-nos. Ao analisar e estudar as informações fornecidas por muitas vítimas, descobrimos que se trata de um grupo de hackers organizado, que opera em lotes, possui competências profissionais e é proficiente em engenharia social. Eles se disfarçaram como festas normais do projeto, criaram belos sites oficiais do projeto, contas de mídia social e armazéns de código aberto do projeto, aumentaram o número de seguidores, escreveram white papers do projeto e até entraram na plataforma de recomendação de projetos Web3. Eles pareciam muito semelhantes ao normal. projetos, resultando em Muitas vítimas pensaram que era um projeto real e foram atacadas. Como há muitos casos envolvidos, vamos analisar dois dos casos mais clássicos.

Estudo de caso 1

Os hackers conversam com as vítimas em plataformas sociais e as orientam a visitar o site de phishing malicioso https[:]//wasper[.]app para baixar aplicativos maliciosos.

Tempo de implantação:

Endereço de download do programa malicioso do Windows:

https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1

Endereço de download do programa malicioso macOS:

https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1

Ao analisar o site de phishing https[:]//wasper[.]app, descobrimos que o site de phishing é lindamente elaborado e tem um projeto de código aberto GitHub correspondente.

Então, visitamos o link do projeto de código aberto https[:]//github[.]com/wasperai/wasper e descobrimos que, para tornar o projeto falso mais confiável, o hacker também projetou o Watch, Fork e Estrela do projeto de código aberto.

Em uma demonstração completa, o invasor até adicionou diretamente colaboradores de outros projetos ao projeto falso e também adicionou o nome de domínio do site de phishing ao projeto falso.

Devido aos ecos entre o site de phishing, o projeto falso e as contas do Twitter, parecia um projeto normal. Pode-se ver que os invasores são bons em controlar a natureza humana e levar as vítimas a armadilhas. Eles são hackers profissionais e engenheiros sociais.

Estudo de caso 2

O método do invasor em outro incidente de phishing de aplicativo dexis[.]é altamente semelhante ao do invasor no incidente de phishing de aplicativo wasper[.]Eles também se comunicam primeiro com o alvo em plataformas sociais e orientam o alvo a se registrar e se registrar no. site de phishing dexis[.]app Baixe programas maliciosos.

O repositório de código aberto deste incidente (https[:]//github[.]com/DexisApp/Dexis) e o incidente wasper usam o mesmo modelo.O invasor colocou informações como o site oficial do projeto e o white paper no Linktree, o que foi extremamente enganoso. Durante a análise, pensamos que era uma parte normal do projeto que havia sido hackeada. este método foi usado. Este foi um ataque cuidadosamente planejado.

Depois de visitar o dexis[.]app, descobrimos que a maneira de baixar programas maliciosos é acessar o endereço do Trojan https[:]//1processmerch.com/process[.]php. não podemos obter as informações da amostra do Trojan.

O endereço do Trojan aqui é o mesmo endereço do Trojan para o qual o site de phishing https[:]//kakaocall[.]com acessa, e o nome do sufixo do arquivo também é o mesmo:

Projetos de fraude semelhantes

Aqui estão outras contas e URLs de phishing vinculados à gangue:

  • Golpe de malware de jogo Web3: @X Wion World

    URLs: wionworld[.]com

  • Golpe de malware de jogo Web3: @X SilentMetaWorld

    URLs: playsilentdown[.]site, @link3to / free/jaunty-starks

  • Encontro com golpe de malware de software: @X / VDeckMeet

    URLs: vdeck[.]app

  • Golpe de malware de jogo Web3: @X / _PartyRoyale

    URLs: partyroyale[.]jogos, @hubdotxyz/party-royale

  • Encontrando golpe de malware de software: @X / VorionAI

    URLs: vorion[.]io, vortax[.]app, vortax[.]espaço

  • Golpe de malware de jogo Web3: @X/ arcanixland

    URLs: arcanix[.]land, @Linktree_ / arcanixsocial

  • Encontrando golpe de malware de software: @X / GoheardApp

    URLs: goheard[.]app, goheard[.]io

  • Golpe de malware de jogo Web3: @X / projectcalipso

    URLs: projectcalipso[.]com, @Linktree_ / projectcalipso

  • Encontro com golpe de malware de software: @X/kendoteth (falso KakaoTalk)

    URLs: kakaocall[.]com

Obrigado a @d0wnlore pela informação (https://twitter.com/d0wnlore/status/1796538103525757083).

Análise de trojan

Através da verificação online do VirusTotal, descobriu-se que o Trojan foi detectado por vários mecanismos antivírus.​

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

A análise descobriu que esse Trojan executará uma série de comandos de script para obter acesso ao sistema, roubar credenciais do usuário e coletar informações valiosas do sistema e outras operações maliciosas. De acordo com o relatório de análise do arquivo Trojan pela plataforma de análise de malware Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), constatou-se que o nome de domínio malicioso e o endereço IP de sua conexão externa são os seguintes:

  • showpiecekennelmating[.]com

  • 45.132.105.157

Resumir

Isso pode ser visto pelo fato de que os invasores podem criar cenários falsos que são muito semelhantes a projetos reais. Agora, os grupos de ataque estão se tornando cada vez mais profissionais e proficientes em engenharia social. Suas operações altamente organizadas e em lote tornam o escopo da fraude muito amplo. e o resultado é que muitos usuários É difícil dizer a autenticidade e você será enganado.

A análise do caso acima revela apenas uma pequena parte da “floresta escura” no campo do phishing. Muitas ameaças ainda estão à espreita. A equipe de segurança do SlowMist recomenda que os usuários sejam mais vigilantes e reservem uma suspeita antes de clicar em links de sites bem conhecidos. Softwares antivírus, como Kaspersky, AVG, etc., melhoram a segurança do dispositivo. Se, infelizmente, você estiver infectado, transfira os fundos da carteira o mais rápido possível e realize uma verificação antivírus abrangente em seu computador pessoal. Para obter mais conhecimentos de segurança, é recomendável ler o "Blockchain Dark Forest Self-Rescue Handbook" produzido pela equipe de segurança SlowMist: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md.