背景
2024 年 7 月 25 日,MonoSwap (@monoswapio) 在推特發出警告,稱其平臺遭黑客攻擊。他們呼籲用戶暫停向其流動池添加資金或在其農場池進行質押,並解釋此次攻擊是由於事發前一日,一名 MonoSwap 開發人員在接受假冒 VC 的會議邀請時安裝了木馬軟件(https[:]//kakaocall[.]kr ),黑客藉此入侵 MonoSwap 開發人員的電腦,從而控制相關的錢包和合約,然後大量提取質押資金,造成嚴重損失。
(https://x.com/monoswapio/status/1816151998267547851)
事件關聯
同日,慢霧安全團隊發現 @OurTinTinLand 關於空投的 AMA 活動的置頂推文中含有上文提到的釣魚鏈接。
在慢霧安全團隊的幫助下,TinTinLand 及時解決了賬號被盜問題,並對推特賬號進行了授權審查和安全加固。
(https://x.com/OurTinTinLand/status/1816358544402444462)
事件分析
雖然釣魚域名 kakaocall[.]kr 已被關閉,無法查看惡意軟件信息,但是我們通過互聯網快照關聯到了另一個相似釣魚域名 kakaocall[.]com。
通過歷史網頁快照對比 kakaocall[.]com 和 kakaocall[.]kr 的代碼,發現完全一致,所以可以認爲這是同一團伙所爲。
其中 kakaocall[.]com 的惡意軟件地址鏈接指向 https[:]//taxupay[.]com/process[.]php 和 https[:]//www.dropbox[.]com/scl/fi/ysnjinmlpcpdxel050mmb/KakaoCall[.]exe?rlkey=drj8bfnd0zzvmcocexz93b6ky&st=28in0iw3&dl=1。
隨後,慢霧安全團隊通過深度溯源,又發現多起相同手法的釣魚詐騙事件。2024 年 6 月 26 日,推特用戶 Metadon (@metadonprofits) 發文講述了騙子的詐騙過程。騙子 @DeusExUnicusDms 冒充 @NibiruChain 的公司代表私信了他,並通過在 Telegram 上創建羣聊,添加假冒的 Web3 公司創始人增加可信度。接着,騙子誘導受害者在 KakaoTalk(一款官方的韓國即時通訊應用)上進行視頻通話。由於受害者沒有該應用,騙子發送了一個鏈接,稱是下載該應用的官方鏈接,實際上卻是個釣魚鏈接。
(https://x.com/metadonprofits/status/1805714156068520251)
在我們繼續深入分析的同時,也有許多受害者聯繫到我們。通過分析和研究衆多受害者提供的信息,我們發現這是一個有組織,操作行爲批量化,具備專業技術且精通社會工程學的黑客團伙。他們僞裝成正常的項目方,創建了精美的項目官網、社交媒體賬號、項目開源倉庫,並且刷了 follower 數量,撰寫項目白皮書,甚至入駐 Web3 項目推薦平臺,看起來和正常的項目高度相似,導致很多受害者認爲這是真實的項目,因此被攻擊。由於涉及的案例較多,接下來我們分析其中兩起比較經典的案例。
案例分析 1
黑客通過和受害者在社交平臺上聊天,引導受害者訪問惡意的釣魚站點 https[:]//wasper[.]app,下載惡意的應用程序。
部署時間:
Windows 惡意程序下載地址:
https[:]//www.dropbox[.]com/scl/fi/3t95igxg3uvwthl2k9wcn/Wasper-Setup[.]exe?rlkey=xjt92pfebn1m0np52fbt5k3rl&st=a24xyedp&dl=1
macOS 惡意程序下載地址:
https[:]//www.dropbox[.]com/scl/fi/r8h40oyan354nqyx35mus/Wasper[.]dmg?rlkey=k88x68bxslsywnp98zb1cp260&st=hibpe07j&dl=1
在分析釣魚站點 https[:]//wasper[.]app 時,我們發現該釣魚站點製作精美,並且還有對應的 GitHub 開源項目。
於是,我們訪問了開源項目的鏈接 https[:]//github[.]com/wasperai/wasper,發現黑客爲了讓虛假項目更具備可信度,還對開源項目的 Watch, Fork, Star 進行設計。
做戲做全套,攻擊者甚至直接將其他項目的 Contributors 加在虛假項目中,而且還在虛假項目中加上了釣魚網站的域名。
由於釣魚網站,虛假項目,推特賬號之間的信息相互呼應,這看起來就像是一個正常的項目。可以看出,攻擊者善於把控人性和引導受害者掉入陷阱,是專業的黑客和社會工程學家。
案例分析 2
另一起 dexis[.]app 釣魚事件攻擊者的手法和 wasper[.]app 釣魚事件攻擊者的手法高度相似,也是先在社交平臺上和目標溝通,引導目標在釣魚站點 dexis[.]app 註冊並下載惡意程序。
這起事件的開源倉庫(https[:]//github[.]com/DexisApp/Dexis)和 wasper 事件用的是相同模板。
攻擊者將項目官網和白皮書等信息放在 Linktree 中,極具欺騙性,我們在分析的時候一度以爲是正常的項目方被黑了,直到發現多起案例據均是採用了該手法,才確認這是經過縝密策劃的攻擊。
我們訪問 dexis[.]app 後發現下載惡意程序的方式是跳轉到木馬地址 https[:]//1processmerch.com/process[.]php,由於這個下載接口已停止訪問,因此無法獲得木馬的樣本信息。
這裏的木馬地址與釣魚網站 https[:]//kakaocall[.]com 跳轉到的木馬地址相同、文件後綴名稱也一致:
類似欺詐項目
以下是該團伙關聯到的其他賬戶和釣魚 URL 地址:
Web3 game malware scam: @X Wion World
URLs: wionworld[.]com
Web3 game malware scam: @X SilentMetaWorld
URLs: playsilentdown[.]site, @link3to / free/jaunty-starks
Meeting software malware scam: @X / VDeckMeet
URLs: vdeck[.]app
Web3 game malware scam: @X / _PartyRoyale
URLs: partyroyale[.]games, @hubdotxyz/ party-royale
Meeting software malware scam: @X / VorionAI
URLs: vorion[.]io, vortax[.]app, vortax[.]space
Web3 game malware scam: @X/ arcanixland
URLs: arcanix[.]land, @Linktree_ / arcanixsocial
Meeting software malware scam: @X / GoheardApp
URLs: goheard[.]app, goheard[.]io
Web3 game malware scam: @X / projectcalipso
URLs: projectcalipso[.]com, @Linktree_ / projectcalipso
Meeting software malware scam: @X/ kendoteth (fake KakaoTalk)
URLs: kakaocall[.]com
…
在此,感謝 @d0wnlore 提供的信息(https://twitter.com/d0wnlore/status/1796538103525757083)。
木馬分析
通過 VirusTotal 在線查殺發現該木馬被多個殺毒引擎檢測出來。

(https://www.virustotal.com/gui/file/f3c14c12cd45dbfb9dfb85deac517cca25c3118f2c7e3501be669fc06bb4402f/behavior)

分析發現,這個木馬會執行一系列腳本命令,用於獲取系統訪問權限、竊取用戶憑證,並蒐集有價值的系統信息等惡意操作。根據 Triage 惡意軟件分析平臺(https://tria.ge/240611-b9q8hszbqh/behavioral2)對該木馬文件的分析報告,發現其對外連接的惡意域名和 IP 地址如下:
showpiecekennelmating[.]com
45.132.105.157
總結
從攻擊者能製造出與真實項目極爲相似的虛假場景可以看出,現在攻擊團伙越來越專業,精通社會工程學,高度組織化和批量化的操作使得詐騙範圍非常廣泛,結果是導致許多用戶難辨認真僞,上當受騙。
以上案例分析僅揭示了網絡釣魚領域“黑暗森林”中的一小部分,許多威脅仍在潛伏,慢霧安全團隊建議廣大用戶提高警惕,平常在點擊網站鏈接前要保留一份懷疑;安裝知名殺毒軟件,如卡巴斯基、AVG 等提高設備安全性,如果不幸中招,請第一時間轉移錢包資金,並對個人電腦進行全面的殺毒排查。更多的安全知識建議閱讀慢霧安全團隊出品的《區塊鏈黑暗森林自救手冊》:https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md。
