lý lịch

Vào ngày 25 tháng 7 năm 2024, MonoSwap (@monoswapio) đã đưa ra cảnh báo trên Twitter rằng nền tảng của nó đã bị hack. Họ kêu gọi người dùng tạm dừng việc thêm tiền vào nhóm thanh khoản hoặc đặt cược vào nhóm trang trại của họ và giải thích rằng cuộc tấn công là do nhà phát triển MonoSwap cài đặt phần mềm Trojan khi chấp nhận lời mời họp từ một VC giả một ngày trước khi xảy ra sự cố (https [ :]//kakaocall[.]kr), tin tặc lợi dụng điều này để xâm chiếm máy tính của các nhà phát triển MonoSwap, từ đó kiểm soát các ví và hợp đồng liên quan, sau đó rút một lượng lớn tiền cầm cố, gây thiệt hại nghiêm trọng.

(https://x.com/monoswapio/status/1816151998267547851)

Tương quan sự kiện

Cùng ngày, nhóm bảo mật SlowMist đã phát hiện ra rằng dòng tweet được ghim trong sự kiện AMA của @OurTinTinLand về đợt airdrop có chứa liên kết lừa đảo được đề cập ở trên.

Với sự giúp đỡ của đội ngũ bảo mật SlowMist, TinTinLand đã kịp thời giải quyết vấn đề trộm cắp tài khoản và tiến hành rà soát ủy quyền, tăng cường bảo mật cho tài khoản Twitter.

 (https://x.com/OurTinTinLand/status/1816358544402444462)

phân tích sự kiện

Mặc dù tên miền lừa đảo kakaocall[.]kr đã bị đóng và không thể xem được thông tin về phần mềm độc hại nhưng chúng tôi đã liên kết nó với một tên miền lừa đảo tương tự khác kakaocall[.]com thông qua ảnh chụp nhanh trên Internet.

Bằng cách so sánh mã của kakaocall[.]com và kakaocall[.]kr qua ảnh chụp nhanh lịch sử trang web, chúng tôi nhận thấy chúng hoàn toàn nhất quán nên có thể coi đây là tác phẩm của cùng một nhóm.

Liên kết địa chỉ phần mềm độc hại của kakaocall[.]com trỏ đến https[:]//taxupay[.]com/process[.]php và https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/ KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1.

Sau đó, nhóm bảo mật Slow Mist đã phát hiện ra nhiều vụ lừa đảo sử dụng cùng một phương pháp thông qua khả năng truy xuất nguồn gốc chuyên sâu. Vào ngày 26 tháng 6 năm 2024, người dùng Twitter Metadon (@metadonprofits) đã đăng về trò lừa đảo của những kẻ lừa đảo. Kẻ lừa đảo @DeusExUnicusDms đóng giả là đại diện công ty của @NibiruChain và gửi cho anh ta một tin nhắn riêng tư, đồng thời tăng thêm độ tin cậy bằng cách tạo một cuộc trò chuyện nhóm trên Telegram và thêm người sáng lập giả mạo của công ty Web3. Sau đó, kẻ lừa đảo dụ nạn nhân thực hiện cuộc gọi điện video trên KakaoTalk, một ứng dụng nhắn tin chính thức của Hàn Quốc. Vì nạn nhân không có ứng dụng nên kẻ lừa đảo gửi một liên kết tự xưng là liên kết chính thức để tải xuống ứng dụng nhưng thực chất là liên kết lừa đảo.

 (https://x.com/metadonprofits/status/1805714156068520251)

Khi chúng tôi tiếp tục phân tích chuyên sâu, nhiều nạn nhân đã liên hệ với chúng tôi. Qua phân tích, nghiên cứu thông tin nhiều nạn nhân cung cấp, chúng tôi nhận thấy đây là nhóm hacker có tổ chức, hoạt động theo đợt, có trình độ chuyên môn và thành thạo kỹ thuật xã hội. Họ cải trang thành các bên tham gia dự án bình thường, tạo ra các trang web chính thức đẹp mắt của dự án, tài khoản mạng xã hội và kho nguồn mở của dự án, tăng số lượng người theo dõi, viết sách trắng về dự án và thậm chí còn tham gia vào nền tảng đề xuất dự án Web3. Họ trông rất giống với bình thường. khiến nhiều nạn nhân tưởng đó là dự án thật và bị tấn công. Vì có nhiều trường hợp liên quan nên hãy phân tích hai trường hợp kinh điển hơn.

Nghiên cứu trường hợp 1

Tin tặc trò chuyện với nạn nhân trên nền tảng xã hội và hướng dẫn họ truy cập trang lừa đảo độc hại https[:]//wasper[.]app để tải xuống ứng dụng độc hại.

Thời gian triển khai:

Địa chỉ tải xuống chương trình độc hại của Windows:

https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1

Địa chỉ tải xuống chương trình độc hại macOS:

https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1

Khi phân tích ứng dụng trang web lừa đảo https[:]//wasper[.], chúng tôi nhận thấy rằng trang web lừa đảo này được thiết kế đẹp mắt và có dự án nguồn mở GitHub tương ứng.

Vì vậy, chúng tôi đã truy cập liên kết của dự án nguồn mở https[:]//github[.]com/wasperai/wasper và nhận thấy rằng để làm cho dự án giả mạo trở nên đáng tin cậy hơn, hacker cũng đã thiết kế Watch, Fork và Ngôi sao của dự án nguồn mở.

Trong một màn trình diễn hoàn chỉnh, kẻ tấn công thậm chí còn trực tiếp thêm Người đóng góp từ các dự án khác vào dự án giả mạo, đồng thời thêm tên miền của trang web lừa đảo vào dự án giả mạo.

Do có tiếng vang giữa trang web lừa đảo, dự án giả mạo và tài khoản Twitter nên nó trông giống như một dự án bình thường. Có thể thấy, những kẻ tấn công rất giỏi trong việc kiểm soát bản chất con người và dẫn nạn nhân vào bẫy. Họ là những hacker và kỹ sư xã hội chuyên nghiệp.

Nghiên cứu điển hình 2

Phương thức của kẻ tấn công trong một vụ lừa đảo trên dexis[.]app khác rất giống với phương thức của kẻ tấn công trong vụ lừa đảo trên ứng dụng wasper[.]Trước tiên, chúng cũng liên lạc với mục tiêu trên nền tảng xã hội và hướng dẫn mục tiêu đăng ký và đăng ký trên nền tảng xã hội. trang web lừa đảo dexis[.]app. Tải xuống các chương trình độc hại.

Kho lưu trữ nguồn mở của sự cố này (https[:]//github[.]com/DexisApp/Dexis) và sự cố wasper sử dụng cùng một mẫu.Kẻ tấn công đã đưa các thông tin như trang web chính thức của dự án và sách trắng vào Linktree, thông tin này cực kỳ lừa đảo. Trong quá trình phân tích, chúng tôi nghĩ rằng đó là một bên tham gia dự án bình thường đã bị tấn công. Chúng tôi đã không xác nhận điều đó cho đến khi tìm thấy nhiều trường hợp trong đó. phương pháp này đã được sử dụng. Đây là một cuộc tấn công được lên kế hoạch cẩn thận.

Sau khi truy cập ứng dụng dexis[.], chúng tôi nhận thấy rằng cách tải xuống các chương trình độc hại là chuyển đến địa chỉ Trojan https[:]//1processmerch.com/process[.]php. chúng tôi không thể lấy được thông tin về mẫu Trojan.

Địa chỉ Trojan ở đây giống với địa chỉ Trojan mà trang web lừa đảo https[:]//kakaocall[.]com nhảy tới và tên hậu tố tệp cũng giống nhau:

Các dự án lừa đảo tương tự

Dưới đây là các tài khoản và URL lừa đảo khác được liên kết với nhóm này:

  • Lừa đảo phần mềm độc hại trò chơi Web3: @X Wion World

    URL: wionworld[.]com

  • Lừa đảo phần mềm độc hại trò chơi Web3: @X SilentMetaWorld

    URL: playsilentdown[.]site, @link3to / free/jaunty-starks

  • Phần mềm độc hại lừa đảo phần mềm họp: @X/VDeckMeet

    URL: vdeck[.]app

  • Lừa đảo phần mềm độc hại trò chơi Web3: @X / _PartyRoyale

    URL: partyroyale[.]games, @hubdotxyz/party-royale

  • Phần mềm lừa đảo phần mềm độc hại: @X/VorionAI

    URL: vorion[.]io, vortax[.]app, vortax[.]space

  • Lừa đảo phần mềm độc hại trò chơi Web3: @X/ arcanixland

    URL: arcanix[.]land, @Linktree_ / arcanixsocial

  • Gặp phần mềm lừa đảo phần mềm độc hại: @X/GoheardApp

    URL: goheard[.]app, goheard[.]io

  • Lừa đảo phần mềm độc hại trò chơi Web3: @X/projectcalipso

    URL: projectcalipso[.]com, @Linktree_ / projectcalipso

  • Phần mềm lừa đảo phần mềm độc hại: @X/ kendoteth (KakaoTalk giả mạo)

    URL: kakaocall[.]com

Cảm ơn @d0wnlore về thông tin (https://twitter.com/d0wnlore/status/1796538103525757083).

phân tích trojan

Thông qua quá trình quét trực tuyến của VirusTotal, người ta phát hiện ra rằng Trojan đã được phát hiện bởi nhiều công cụ chống vi-rút.​

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

Phân tích cho thấy Trojan này sẽ thực thi một loạt lệnh tập lệnh để giành quyền truy cập hệ thống, đánh cắp thông tin xác thực của người dùng và thu thập thông tin hệ thống có giá trị cũng như các hoạt động độc hại khác. Theo báo cáo phân tích tệp Trojan của nền tảng phân tích phần mềm độc hại Triage (https://tria.ge/240611-b9q8hszbqh/behavioral2), người ta phát hiện ra rằng tên miền độc hại và địa chỉ IP của kết nối bên ngoài của nó như sau:

  • showpiekennelmating[.]com

  • 45.132.105.157

Tóm tắt

Có thể thấy từ thực tế là những kẻ tấn công có thể tạo ra các kịch bản giả rất giống với các dự án thực. Giờ đây, các nhóm tấn công ngày càng trở nên chuyên nghiệp và thành thạo hơn trong các hoạt động hàng loạt và có tổ chức cao của chúng khiến phạm vi lừa đảo rất rộng. và kết quả là nhiều người dùng khó có thể xác định được tính xác thực và bạn sẽ bị lừa.

Phân tích trường hợp trên chỉ hé lộ một phần nhỏ của “rừng đen” trong lĩnh vực lừa đảo. Nhiều mối đe dọa vẫn đang rình rập. Nhóm bảo mật SlowMist khuyến cáo người dùng nên cảnh giác hơn và đề phòng trước khi nhấp vào các liên kết cài đặt website nổi tiếng; Phần mềm chống vi-rút, chẳng hạn như Kaspersky, AVG, v.v., cải thiện bảo mật thiết bị. Nếu không may bạn bị nhiễm, vui lòng chuyển tiền vào ví càng sớm càng tốt và tiến hành kiểm tra chống vi-rút toàn diện trên máy tính cá nhân của bạn. Để biết thêm kiến ​​thức về bảo mật, bạn nên đọc "Sổ tay tự cứu rừng đen Blockchain" do Nhóm bảo mật SlowMist sản xuất: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md .