Фальшивый сайт GTA 6 крадёт криптовалюту через дрейнеры кошельков

Мошеннический сайт, замаскированный под фанатскую страницу с обратным отсчётом до выхода GTA 6, распространяет код для опустошения криптокошельков сразу после подключения посетителей. Ресурс утверждает, что продаёт игру, и предлагает оплатить её в криптовалюте.

Вместо списания заявленной стоимости игры встроенный код, ориентированный на Solana, проверяет баланс кошелька. Скрипт оставляет на нём небольшую сумму для оплаты комиссий за транзакции, а затем готовит перевод остальных средств на адрес, контролируемый злоумышленником.

Вредоносный JavaScript-пакет

Отдельный JavaScript-пакет размером около 2,4 МБ расширяет возможности мошеннического сайта. В нём есть легитимная библиотека для подключения криптокошельков, однако пакет также содержит вредоносные компоненты.

Они выполняют следующие действия:

  • инвентаризируют подключённые кошельки;
  • оценивают стоимость их активов;
  • передают оператору информацию о кошельках;
  • формируют транзакции, которые пользователь должен одобрить.

Пакет нацелен на сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он распознаёт основные стейблкоины и запрашивает разрешения, способные предоставить немедленный доступ к переводу криптовалюты или позволить позднее перемещать токены и целые коллекции NFT.

Проверка страны посетителя

Перед предложением подключить кошелёк скрипт получает конфигурационные данные с сервера злоумышленника. Если соответствующая функция включена, он использует IP-адрес посетителя для определения страны и сопоставляет её со списком, в который входят:

  • Армения;
  • Азербайджан;
  • Беларусь;
  • Казахстан;
  • Кыргызстан;
  • Молдова;
  • Россия;
  • Таджикистан;
  • Туркменистан;
  • Узбекистан.

Профили-дрейнеры анализируют кошельки жертв в поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков.

Признаки арендованного сервиса

Удалённо получаемые идентификаторы операторов, настройки и данные о транзакциях указывают на использование хостингового или арендованного сервиса дрейнера. Такая удалённая инфраструктура позволяет менять адреса для вывода украденных средств без модификации мошеннического веб-сайта.

Пользователям, которые подключали кошелёк к этому сайту, рекомендуется считать его скомпрометированным. Им также следует избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты. Подобные предложения могут быть частью последующих мошеннических схем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: