фон

25 июля 2024 года MonoSwap (@monoswapio) опубликовала в Твиттере предупреждение о том, что ее платформа была взломана. Они призвали пользователей приостановить добавление средств в свои пулы ликвидности или размещение ставок в своих пулах ферм и объяснили, что атака произошла из-за того, что разработчик MonoSwap установил троянское программное обеспечение при принятии приглашения на встречу от поддельного венчурного инвестора за день до инцидента (https [ :]//kakaocall[.]kr), хакеры используют это для вторжения в компьютеры разработчиков MonoSwap, тем самым контролируя связанные кошельки и контракты, а затем выводя большое количество заложенных средств, вызывая серьезные убытки.

(https://x.com/monoswapio/status/1816151998267547851)

Корреляция событий

В тот же день команда безопасности SlowMist обнаружила, что закрепленный твит мероприятия AMA @OurTinTinLand о воздушной раздаче содержал упомянутую выше фишинговую ссылку.

С помощью команды безопасности SlowMist компания TinTinLand оперативно решила проблему кражи аккаунта, а также провела проверку авторизации и усиление безопасности аккаунта Twitter.

 (https://x.com/OurTinTinLand/status/1816358544402444462)

анализ событий

Хотя фишинговое доменное имя kakaocall[.]kr было закрыто и информация о вредоносном ПО недоступна, мы связали его с другим аналогичным фишинговым доменным именем kakaocall[.]com с помощью снимков Интернета.

Сравнивая коды kakaocall[.]com и kakaocall[.]kr по историческим снимкам веб-страниц, мы обнаружили, что они полностью совпадают, поэтому можно считать, что это работа одной и той же банды.

Ссылка на адрес вредоносного ПО kakaocall[.]com указывает на https[:]//taxupay[.]com/process[.]php и https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.

Впоследствии команда безопасности Slow Mist обнаружила несколько фишинговых атак, использующих тот же метод, благодаря тщательному отслеживанию. 26 июня 2024 года пользователь Twitter Metadon (@metadonprofits) написал о афере мошенников. Мошенник @DeusExUnicusDms выдал себя за представителя компании @NibiruChain, отправил ему личное сообщение и добавил авторитета, создав групповой чат в Telegram и добавив фейкового основателя компании Web3. Затем мошенник побуждает жертву совершить видеозвонок через KakaoTalk, официальное корейское приложение для обмена сообщениями. Поскольку у жертвы нет приложения, мошенник отправляет ссылку, которая выдает себя за официальную ссылку для загрузки приложения, но на самом деле является фишинговой ссылкой.

 (https://x.com/metadonprofits/status/1805714156068520251)

Поскольку мы продолжаем наш углубленный анализ, к нам обратились многие жертвы. Проанализировав и изучив информацию, предоставленную многими жертвами, мы установили, что это хакерская группа, которая организована, действует пакетно, обладает профессиональными навыками и владеет социальной инженерией. Они маскировались под обычных участников проекта, создавали красивые официальные веб-сайты проекта, учетные записи в социальных сетях и хранилища проектов с открытым исходным кодом, увеличивали число подписчиков, писали официальные документы проекта и даже вошли на платформу рекомендаций проектов Web3. Они выглядели очень похоже на обычных. проекты, в результате чего многие жертвы подумали, что это настоящий проект, и подверглись нападению. Поскольку случаев здесь много, давайте проанализируем два наиболее классических случая.

Тематическое исследование 1

Хакеры общаются с жертвами в социальных сетях и предлагают им посетить вредоносный фишинговый сайт https[:]//wasper[.]app для загрузки вредоносных приложений.

Время развертывания:

Адрес загрузки вредоносной программы для Windows:

https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1

Адрес загрузки вредоносной программы для macOS:

https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1

Анализируя фишинговый сайт https[:]//wasper[.]app, мы обнаружили, что фишинговый сайт прекрасно оформлен и имеет соответствующий проект с открытым исходным кодом на GitHub.

Итак, мы посетили ссылку проекта с открытым исходным кодом https[:]//github[.]com/wasperai/wasper и обнаружили, что для того, чтобы сделать поддельный проект более достоверным, хакер также разработал Watch, Fork и Звезда проекта с открытым исходным кодом.

В целом, злоумышленник даже напрямую добавил участников из других проектов в фейковый проект, а также добавил в фейковый проект доменное имя фишингового сайта.

Из-за отголосков между фишинговым сайтом, фейковым проектом и аккаунтами в Твиттере это выглядело как обычный проект. Видно, что злоумышленники хорошо умеют контролировать человеческую природу и заводить жертв в ловушки. Они являются профессиональными хакерами и социальными инженерами.

Тематическое исследование 2

Метод злоумышленника в другом фишинговом инциденте с приложением dexis[.]очень похож на метод злоумышленника в фишинговом инциденте с приложением Wasper[.]Они также сначала общаются с целью на социальных платформах и направляют цель зарегистрироваться и зарегистрироваться на ней. фишинговый сайт dexis[.]app Скачать вредоносные программы.

В репозитории этого инцидента с открытым исходным кодом (https[:]//github[.]com/DexisApp/Dexis) и инциденте с ОС используется один и тот же шаблон.Злоумышленник разместил такую ​​информацию, как официальный сайт проекта и официальный документ, в Linktree, что было крайне обманчиво. Когда мы проанализировали ее, мы подумали, что это была обычная группа проекта, которая была взломана. Мы не подтверждали это, пока не обнаружили несколько случаев взлома. который был использован этот метод. Это была тщательно спланированная атака.

Посетив приложение dexis[.]app, мы обнаружили, что вредоносные программы можно загрузить по адресу https[:]//1processmerch.com/process[.]php. Поскольку доступ к этому интерфейсу загрузки прекращен, мы не можем получить информацию об образце трояна.

Адрес трояна здесь тот же, что и адрес трояна, на который переходит фишинговый сайт https[:]//kakaocall[.]com, и суффикс имени файла тоже тот же:

Похожие мошеннические проекты

Вот другие учетные записи и фишинговые URL-адреса, связанные с этой бандой:

  • Мошенничество с вредоносным ПО для Web3-игр: @X Wion World

    URL-адреса: wionworld[.]com

  • Мошенничество с вредоносным ПО для Web3-игр: @X SilentMetaWorld

    URL-адреса: сайт playsilentdown[.], @link3to / free/jaunty-starks.

  • Мошенничество с вредоносным ПО для конференций: @X / VDeckMeet

    URL-адреса: vdeck[.]app

  • Мошенничество с вредоносным ПО для Web3-игр: @X / _PartyRoyale

    URL-адреса: partyroyale[.]games, @hubdotxyz/party-royale.

  • Мошенничество с вредоносным ПО для конференций: @X / VorionAI

    URL-адреса: vorion[.]io, vortax[.]app, vortax[.]space

  • Мошенничество с вредоносным ПО для Web3-игр: @X/arcanixland

    URL-адреса: arcanix[.]land, @Linktree_ /arcanixsocial

  • Мошенничество с вредоносным ПО для конференций: @X / GoheardApp

    URL-адреса: goheard[.]app, goheard[.]io

  • Мошенничество с вредоносным ПО для Web3-игр: @X / projectcalipso

    URL-адреса: projectcalipso[.]com, @Linktree_ / projectcalipso.

  • Мошенничество с вредоносным ПО для программного обеспечения для встреч: @X/kendotheth (фейковый KakaoTalk)

    URL-адреса: kakaocall[.]com

Спасибо @d0wnlore за информацию (https://twitter.com/d0wnlore/status/1796538103525757083).

Троянский анализ

В ходе онлайн-сканирования VirusTotal было обнаружено, что троянец был обнаружен несколькими антивирусными ядрами.​

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

Анализ показал, что этот троянец выполняет серию команд-скриптов для получения доступа к системе, кражи учетных данных пользователя, сбора ценной системной информации и других вредоносных операций. Согласно отчету об анализе файла трояна платформой анализа вредоносных программ Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), было установлено, что имя вредоносного домена и IP-адрес его внешнего подключения следующие:

  • showpiecekennelmating[.]com

  • 45.132.105.157

Подведем итог

Это видно из того, что злоумышленники могут создавать фейковые сценарии, очень похожие на реальные проекты. Сейчас атакующие группы становятся все более профессиональными и опытными в области социальной инженерии. Их высокоорганизованные и пакетные операции делают сферу мошенничества очень широкой. и в результате многим пользователям сложно определить подлинность, и вы будете обмануты.

Приведенный выше анализ случаев раскрывает лишь небольшую часть «темного леса» в области фишинга. Многие угрозы все еще скрываются. Команда безопасности SlowMist рекомендует пользователям быть более бдительными и сохранять подозрения, прежде чем переходить по ссылкам на известные веб-сайты; антивирусное программное обеспечение, такое как Kaspersky, AVG и т. д., может повысить безопасность устройства. Если, к сожалению, вы заражены, пожалуйста, как можно скорее переведите средства с кошелька и проведите комплексную антивирусную проверку вашего персонального компьютера. Для получения дополнительных знаний в области безопасности рекомендуется прочитать «Справочник по самоспасению Blockchain Dark Forest», созданный командой безопасности SlowMist: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md.