Фишинговые сайты имитируют криптопроекты и запрашивают подключение кошельков

Фишинговая кампания маскирует сайты под криптовалютные проекты и предлагает посетителям подключить кошелёк, выдавая это за голосование или получение награды. После подключения мошенническая схема может запросить подпись сообщения или одобрение транзакции. Вредоносная подпись или одобрение токена могут дать атакующим право переводить активы из кошелька жертвы без дополнительного подтверждения.

Сайты имитируют следующие проекты:

  • xStocks от Kraken;
  • Pendle;
  • Zama;
  • Kinetiq;
  • Yield Basis;
  • Firelight;
  • Umia;
  • Keeta;
  • NetNet.

Поддельные страницы копируют фирменный стиль проектов, включая логотипы, навигационные меню, цветовые схемы и анонсы. По имеющимся данным, на странице, имитировавшей Firelight, было подлинное объявление об ограничении суммы депозита. Это указывает на то, что некоторые страницы могли быть напрямую скопированы с действующих сайтов проектов.

Кампания нацелена на проекты, связанные с запуском токенов, аирдропами, публичными продажами токенов, системами начисления баллов и другими программами вознаграждений. Эти темы повышают вероятность того, что пользователи поверят утверждениям о голосовании, распределении токенов, вознаграждениях или их раздаче.

На сайтах есть кнопка «Голосовать», но нажатие на неё не открывает интерфейс для голосования, а вызывает стандартное окно подключения криптовалютного кошелька. Оно поддерживает WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet, Rabby и более 28 дополнительных кошельков.

Технические сходства между сайтами указывают на то, что ими может управлять один злоумышленник или использоваться один фишинговый комплект. Выявленные домены следуют единой схеме именования: префикс sitemu, за которым идут, по всей видимости, случайные символы, и доменная зона .xyz.

Авторы отчёта рекомендуют не подключать кошельки к несанкционированным страницам голосования, получения наград или аирдропов и проверять такие предложения через официальные каналы связи проекта.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных