Cointime

Download App
iOS & Android

Демистификация «мошенничества как услуги»: будьте осторожны с индустриализацией фишинговых атак

Validated Project

Начиная с июня 2024 года команда безопасности CertiK отслеживала большое количество подобных фишинговых/сливных транзакций. Только в июне сумма превысила 55 миллионов долларов США. нападения Ситуация становится все более жестокой. В третьем квартале 2024 года фишинговые атаки стали методом атак, принесшим наибольшие финансовые потери: злоумышленники-фишингисты получили более 243 миллионов долларов США за 65 атак. Согласно анализу команды безопасности CertiK, недавние частые фишинговые атаки, скорее всего, связаны с Inferno Drainer, печально известной командой фишинговых инструментов. Команда громко объявила о своем «уходе» в конце 2023 года, но теперь, похоже, снова активна и вернулась, устроив серию масштабных атак.

Основываясь на этом, в данной статье будут проанализированы типичные методы работы групп фишинговых атак, таких как Inferno Drainer и Nova Drainer, и подробно перечислены их поведенческие характеристики. Мы надеемся, что с помощью этого анализа мы сможем помочь пользователям улучшить их способность выявлять и предотвращать фишинговые атаки.

Что такое мошенничество как услуга

Многие люди, возможно, знакомы с концепцией «Программное обеспечение как услуга» (SaaS). В мире шифрования SaaS имеет еще одно значение. Команда по фишингу изобрела новую вредоносную модель под названием «Scam как услуга». Эта модель объединяет инструменты и услуги мошенничества и предоставляет их другим преступникам в коммерциализированном виде. Пресловутый Inferno Drainer является типичным представителем этой области. Впервые они объявили о нем с ноября 2022 года по ноябрь 2023 года. В период закрытия масштабы мошенничества. превысил 80 миллионов долларов. Inferno Drainer помогает покупателям быстро проводить атаки, предоставляя готовые фишинговые инструменты и инфраструктуру, включая интерфейсы фишинговых веб-сайтов, смарт-контракты и учетные записи в социальных сетях. Фишеры, приобретающие SaaS-услуги, сохраняют большую часть украденных денег, а Inferno Drainer взимает 10 %. -20% комиссия. Эта модель значительно снижает технический порог мошенничества. Это сделало киберпреступность более эффективной и масштабной, что привело к распространению фишинговых атак в индустрии шифрования, особенно на тех пользователей, которые недостаточно осведомлены о безопасности и с большей вероятностью станут мишенью.

Как работает «Мошенничество как услуга»?

Прежде чем представить SaaS, мы должны сначала понять рабочий процесс типичного децентрализованного приложения (DApp). Как показано на рисунке ниже, типичное DApp обычно состоит из внешнего интерфейса (например, веб-страницы или мобильного приложения) и смарт-контракта на блокчейне. Пользователь подключается к внешнему интерфейсу DApp через кошелек блокчейна, а интерфейсная страница генерирует соответствующую транзакцию блокчейна и отправляет ее в кошелек пользователя. Затем пользователь использует кошелек блокчейна для подписания и подтверждения транзакции. После завершения подписи транзакция отправляется в сеть блокчейна, и соответствующий смарт-контракт вызывается для выполнения необходимых функций.

Итак, как же злоумышленники-фишингисты выманивают у пользователей средства? Ответ заключается в том, что они ловко побуждают пользователей выполнять небезопасные операции, разрабатывая вредоносные интерфейсы и смарт-контракты. Злоумышленники часто заставляют пользователей нажимать на вредоносные ссылки или кнопки, тем самым вынуждая их одобрить некоторые скрытые вредоносные транзакции или даже, в некоторых случаях, напрямую вынуждая пользователей раскрыть свои личные ключи. Как только пользователь подписывает эти вредоносные транзакции или раскрывает свои секретные ключи, злоумышленники могут легко перенести активы пользователя в свою учетную запись.

Вот некоторые из наиболее распространенных средств:

1. Подделка интерфейсов известных проектов. Злоумышленники создают внешне выглядящие законно интерфейсы, тщательно имитируя официальные веб-сайты известных проектов, заставляя пользователей ошибочно полагать, что они взаимодействуют с заслуживающими доверия проектами, тем самым позволяя пользователям расслабиться. бдительность, подключаться к кошелькам и выполнять небезопасные операции. Как показано на рисунке 1, фишинговая группа встроила свою собственную страницу в интерфейсную страницу BagerDAO. Как только пользователь одобрит транзакцию на странице, его токены будут авторизованы на адрес злоумышленника.

2. Мошенничество с раздачей токенов: они продвигают фишинговые сайты в Twitter, Discord, Telegram и других социальных сетях, утверждая, что имеют привлекательные возможности, такие как «бесплатные раздачи», «ранние предварительные продажи» и «бесплатная чеканка NFT». жертва кликнет по ссылке. Попав на фишинговый веб-сайт, жертвы часто неосознанно подключаются к своим кошелькам и одобряют вредоносные транзакции. Как показано на рисунке 2, злоумышленник передал пользователю токен с именем «ZEPE», обманом заставив его перейти на свою фишинговую страницу, чтобы активировать его. Как только пользователь нажмет на него, все ETH в его учетной записи будут отправлены на его адрес. адрес мошенника.

3. Фейковые инциденты взлома и мошенничество с вознаграждением. Киберпреступники утверждают, что известный проект теперь выплачивает пользователям компенсации или вознаграждения из-за хакерских атак или замораживания активов. Они используют эти ложные чрезвычайные ситуации, чтобы заманить пользователей на фишинговые веб-сайты, обманом заставить их подключиться к своим кошелькам и, в конечном итоге, украсть средства пользователей.

Можно сказать, что фишинговые мошенничества не являются новым методом и были очень распространены до 2020 года. Однако модель SaaS во многом является основной движущей силой активизации фишинговых мошенничеств за последние два года. До появления SaaS злоумышленникам-фишингистам приходилось готовить стартовые средства в сети, создавать интерфейсные веб-сайты и смарт-контракты каждый раз, когда они запускали атаку. Хотя большинство этих фишинговых веб-сайтов были сделаны грубо, их можно было воссоздать с помощью набора. шаблонов и внесение простых изменений. Это новый мошеннический проект, но работа и обслуживание веб-сайта и дизайна страниц по-прежнему требуют определенного технического порога. Поставщики SaaS-инструментов, такие как Inferno Drainer, полностью устранили технические барьеры на пути фишингового мошенничества, предоставляя покупателям, у которых нет соответствующих технологий, услуги по созданию и размещению фишинговых веб-сайтов, а также извлечению прибыли из доходов от мошенничества.

Как Inferno Drainer делит прибыль с покупателями SaaS?

21 мая 2024 года Inferno Drainer опубликовал на etherscan сообщение о проверке подписи, объявив о своем возвращении и создании нового канала Discord.

Как Inferno Drainer делит прибыль с покупателями SaaS?

21 мая 2024 года Inferno Drainer опубликовал на etherscan сообщение о проверке подписи, объявив о своем возвращении и создании нового канала Discord.

0x0000db5c8b030ae20308ac975898e09741e70000 — это один из фишинговых адресов с аномальным поведением, который недавно отслеживала CertiK. Мы обнаружили, что по этому адресу проводилось большое количество транзакций по схожей схеме. Проанализировав и расследовав эти транзакции, мы считаем, что эти транзакции представляют собой транзакции, в которых Inferno Drainer переводит средства и распространяет украденные товары после обнаружения того, что жертва попала на крючок. используйте этот адрес для примера одной из совершенных транзакций:

https://etherscan.io/tx/0x5cd1eeee1b091888e7b19bc25c99a44a08e80112fdc7a60a88b11ed592483a5f

Злоумышленник передает токены жертвы через Permit2.

1. Inferno Drainer создает контракт через CREATE2. CREATE2 — это инструкция в виртуальной машине Ethereum, используемая для создания смарт-контрактов. По сравнению с традиционной инструкцией CREATE, инструкция CREATE2 позволяет заранее рассчитать адрес контракта на основе байт-кода смарт-контракта и фиксированной соли, принимаемой Inferno Drainer. Преимущество CREATE2 Суть инструкции заключается в том, чтобы заранее рассчитать адрес контракта о разделе добычи для покупателя фишинговой услуги, дождаться, пока жертва клюнет на наживку, а затем создать контракт о разделе добычи для завершения операции по передаче токенов и разделению добычи.

2. Вызвать созданный контракт для подтверждения DAI жертвы на фишинговый адрес (покупатель сервиса Inferno Drainer) и адрес украденного товара. Злоумышленники используют различные методы фишинга, упомянутые выше, чтобы побудить жертв непреднамеренно подписать вредоносные сообщения Permit2. Permit2 позволяет пользователям разрешать передачу токенов посредством подписей без необходимости напрямую взаимодействовать с кошельком. В результате жертвы ошибочно полагают, что они лишь участвуют в обычных транзакциях или разрешают определенные безобидные операции, но на самом деле они неосознанно авторизуют свои токены DAI на адреса, контролируемые злоумышленником.

3. Переведите 3 654 и 7 005 ДАИ на два адреса для раздела добычи и передайте 50 255 ДАИ покупателю для завершения раздела добычи.

Стоит отметить, что в настоящее время существует множество блокчейн-кошельков, в которых реализованы антифишинговые или подобные функции. Однако антифишинговые функции многих кошельков реализуются через черные списки доменных имен или адресов блокчейна, прежде чем разделить добычу. Контрактный метод позволяет в определенной степени обойти эти антифишинговые функции и еще больше снизить бдительность жертв. Поскольку контракт даже не был создан, когда жертва одобрила вредоносную транзакцию, анализ и исследование адреса были невозможны. По сделке покупатель рыболовной услуги получил 82,5% украденных денег, а Inferno Drainer — 17,5%.

Выяснилось: сколько шагов нужно для создания фишингового веб-сайта?

Увидев, как Inferno Drainer делит добычу, давайте посмотрим, насколько легко злоумышленникам создать фишинговый сайт с помощью SaaS.

На первом этапе, после входа в канал TG, предоставленный Drainer, с помощью простой команды создается бесплатное доменное имя и соответствующий IP-адрес.

На втором этапе выберите любой из сотен шаблонов, предоставленных роботом, а затем войдите в процесс установки. Через несколько минут будет создан фишинговый сайт с достойным интерфейсом.

Третий шаг – найти жертву. Как только жертва зайдет на веб-сайт, поверит мошеннической информации на странице и подключится к кошельку для подтверждения вредоносной транзакции, активы жертвы будут переведены. С помощью SaaS злоумышленник может создать такой фишинговый сайт всего за три шага и всего за несколько минут.

Резюме и вдохновение

Возвращение Inferno Drainer, одного из самых угрожающих «Drainer» в мире криптовалют, несомненно, несет огромные риски безопасности для пользователей отрасли. Inferno Drainer опирается на свои мощные функции, методы скрытых атак и чрезвычайно низкую стоимость преступной деятельности. предпочтительные инструменты киберпреступников для проведения фишинговых атак и финансирования воровства.

Пользователям необходимо всегда проявлять бдительность при участии в криптовалютных транзакциях и помнить о следующих моментах:

  • Не существует такого понятия, как бесплатный обед: не верьте никакой пропаганде «круга в небе», такой как сомнительные бесплатные раздачи или компенсации, и доверяйте только официальным веб-сайтам или проектам, получившим профессиональные аудиторские услуги.
  • Всегда проверяйте сетевые ссылки: перед подключением к кошельку на любом веб-сайте внимательно проверьте URL-адрес, чтобы убедиться, что он имитирует известный проект, и попробуйте использовать инструмент запроса доменного имени WHOIS, чтобы проверить время его регистрации на веб-сайтах со слишком коротким временем. время регистрации, скорее всего, являются мошенническими проектами.
  • Защитите личную информацию: не отправляйте свою мнемоническую фразу или закрытый ключ на какой-либо подозрительный веб-сайт или в приложение, прежде чем кошелек попросит подписать какое-либо сообщение или одобрить транзакцию, внимательно проверьте, является ли транзакция транзакцией разрешения или одобрения, что может привести к потере. средства.
  • Обращайте внимание на обновления информации о мошенничестве: следите за официальными учетными записями в социальных сетях, такими как CertiK Alert, которые регулярно публикуют предупреждающую информацию. Если вы обнаружите, что случайно авторизовали токены на мошеннический адрес, своевременно отзовите авторизацию или передайте оставшиеся активы другим. безопасные адреса.
Комментарий

Все комментарии

Рекомендуем к прочтению

  • Документы свидетельствуют: Маск вложил $260 млн, чтобы вернуть Трампа в Белый дом

    Генеральный директор Tesla Илон Маск инвестировал не менее 260 миллионов долларов в попытку вернуть Дональда Трампа в Белый дом, свидетельствуют новые документы. Масштабное вливание делает Маска одним из крупнейших политических страховщиков в президентской гонке и подчеркивает огромное влияние самого богатого человека в мире на выборы этого года. Документы, поданные в Федеральную избирательную комиссию (FEC) в четверг, показали, что Маск пожертвовал 238 миллионов долларов America PAC, суперкомиссии, которую он основал в этом году для работы от имени кандидатов в ключевых штатах, в которых проголосовал Трамп.

  • Лидер правящей партии Южной Кореи заявил, что завершил встречу с Юн Сиюэ и продолжит просить его прекратить исполнение своих обязанностей на посту президента.

    6-го числа по местному времени Хан Донсюнь, лидер правящей в Южной Корее Партии национальной власти, заявил, что во время его встречи с президентом Южной Кореи Юн Сок Юэ в тот день у него не было никаких оснований опровергать свою предыдущую точку зрения. Хань Дунсюнь продолжит просить Юнь Сиюэ прекратить выполнение своих президентских обязанностей.

  • Австралия формирует рабочую группу для ужесточения регулирования зашифрованных банкоматов

    Согласно новостям от 6 декабря, Австралия создала специальную рабочую группу для усиления управления зашифрованными банкоматами. Целью рабочей группы является обеспечение того, чтобы биржи цифровых валют (DCE), предоставляющие услуги криптовалютных банкоматов, соответствовали минимальным стандартам. Инициатива направлена ​​на реализацию решительных мер по предотвращению использования этих машин для мошеннических, мошеннических или преступных транзакций. В соответствии с Законом о борьбе с отмыванием денег/борьбой с терроризмом 2006 года DCE, включая поставщиков криптовалютных банкоматов, должны зарегистрироваться в Австралийской комиссии по борьбе с отмыванием денег и терроризмом. Кроме того, они должны отслеживать транзакции, проверять личность клиента (KYC), сообщать о подозрительной активности (SMR) и предоставлять отчеты о пороговых транзакциях для операций с наличными на сумму 10 000 долларов США и более.

  • Законопроект о стабильной валюте Гонконга был опубликован и должен быть представлен Законодательному совету для первого чтения 18 декабря.

    Согласно пресс-релизу правительства Специального административного района Гонконг от 6 декабря, Гонконг опубликовал сегодня в газете «Законопроект о стабильной валюте», призванный ввести систему регулирования для эмитентов стабильных валют в Гонконге. «Законопроект» направлен на улучшение нормативно-правовой базы для деятельности с виртуальными активами, чтобы устранить потенциальные риски, создаваемые стейблкоинами фиатной валюты для финансовой стабильности, обеспечить адекватную защиту пользователей и максимально использовать преимущества, которые могут принести виртуальные активы и связанные с ними технологии. Согласно предлагаемой системе лицензирования, любое лицо, которое осуществляет любую из следующих видов деятельности, должно сначала получить лицензию от Валютного управления: (i) в ходе деятельности выпускать стейблкоины в бумажной валюте в Гонконге (ii) в ходе деятельности; бизнеса, выпускать заявленные якоря или (iii) активно способствовать выпуску своей законной стабильной валюты для населения Гонконга. В целях эффективного внедрения системы законопроект также предлагает предоставить Денежно-кредитному управлению необходимые надзорные, следственные и правоприменительные полномочия. Законопроект будет представлен Законодательному совету для первого чтения 18 декабря.

  • Avalon Labs: обнаружены скоординированные атаки, направленные на несколько проектов в экосистеме Биткойн, законные платформы ошибочно считаются фишинговыми сайтами

    Avalon Labs заявила, что обнаружила скоординированную атаку на несколько проектов в экосистеме Биткойн, в ходе которой законные платформы были ошибочно указаны как фишинговые сайты. Компания сообщила об этом неправомерном поведении в Cloudflare и активно связывается с ними для обработки и разрешения этих вредоносных претензий.

  • Трамп: Дэвид Сакс будет работать над созданием правовой базы для шифрования, чтобы обеспечить процветание индустрии шифрования в Соединенных Штатах

    В своем письме о назначении Дэвида Сакса Трамп заявил, что Сакс будет работать над созданием правовой базы, которая придаст криптовалютной индустрии ясность, которой она требует, и сможет процветать в Соединенных Штатах. Анализ показывает, что Дэвид Сакс, как ожидается, поможет возглавить дерегулирование криптовалютной индустрии, которое Трамп обещал во время своей предвыборной кампании. Ожидается, что эта должность предоставит защитникам криптовалюты прямую связь с Белым домом и послужит связующим звеном между Трампом, Конгрессом и федеральными агентствами, связанными с цифровыми активами, включая Комиссию по ценным бумагам и биржам и Комиссию по торговле товарными фьючерсами. Что касается искусственного интеллекта, Дэвид Сакс поможет Трампу оставить свой след в новой технологии, использование которой в последние годы резко возросло. Дэвид Сакс будет в авангарде определения того, как федеральное правительство внедряет искусственный интеллект и регулирует его использование, поскольку достижения в области технологий искусственного интеллекта и принятия потребителями приносят как широкие выгоды, так и риски, связанные с национальной безопасностью, конфиденциальностью, рабочими местами и другими областями риска.

  • Suilend завершила финансирование на сумму 4 миллиона долларов США под руководством Robot Ventures

    Протокол децентрализованного кредитования Suilend объявил о завершении финансирования в размере 4 миллионов долларов США под руководством Robot Ventures с участием нескольких институтов венчурного капитала и инвесторов-ангелов. Ранее в феврале этого года проект собрал 2 миллиона долларов США. Основатель Suilend Рутер заявил, что это финансирование поможет команде поддерживать операции на возможном долгосрочном медвежьем рынке и обеспечить достаточные средства в ближайшие четыре года. Suilend планирует запустить свой новый токен SAVE в ближайшие дни, продолжая при этом расширять свой основной набор продуктов, включая недавно запущенный проект токена для ставок ликвидности и будущего автоматизированного маркет-мейкера (AMM).

  • Трамп назначит Дэвида О. Сакса «царем криптовалюты»

    Согласно новостям от 6 декабря, избранный президент США Трамп назначит Дэвида О. Сакса «Криптоцарем» (Crypto Czar), ответственным за ведущую политику и регулирование США в сфере криптовалют. Сакс — известный инвестор Кремниевой долины и сторонник технологии блокчейн.

  • CoinGecko: Сколько времени понадобилось монетам-мемам на тему животных, чтобы достичь рыночной капитализации в 1 миллиард долларов?

    В последние годы появилось несколько монет-мемов, вдохновленных животными, в частности DOGE, SHIB и PEPE, которые заполонили рынок криптовалют. Под влиянием социальных настроений и онлайн-тенденций, эти токены в рекордно короткие сроки выросли из безвестности до многомиллиардной рыночной капитализации.

  • От аборта Дьема до приостановки деятельности криптокомпаний: Как «дебанкинг» стал системной дилеммой развития индустрии Web3

    Так называемая «дебанковская деятельность» – это не просто закрытие банками счетов отдельных компаний. За этим часто стоят сложные политические и финансовые соображения. Проект Diem компании Meta является типичным примером этого.