Набор Noir динамически определяет инфраструктуру через DNS TXT
Набор Noir динамически определяет инфраструктуру для кражи криптоактивов через записи DNS TXT и общедоступные сервисы DNS-over-HTTPS (DoH). Жертв обычно заманивают на поддельные страницы криптоголосований, аирдропов, листингов, децентрализованных бирж или проверок соответствия требованиям, где их побуждают подключить кошелёк. Приманки не содержат постоянной ссылки на бэкенд набора, а сам Noir не запрашивает у жертв seed-фразы, пароли или закрытые ключи.
Встроенный в приманку загрузчик на JavaScript декодирует замаскированный массив десятичных кодов символов, выполняет его и запрашивает запись TXT по адресу _r.noir.black через нескольких провайдеров DoH, в том числе Google Public DNS и конечные точки Cloudflare. Первая валидная реакция указывает на активный пул инструментов для кражи средств, в который входят домены на Cloudflare Pages. Загрузчик использует кэш с тайм-аутом 60 секунд и логику повторных попыток для восстановления при изменениях инфраструктуры.
Такая архитектура отделяет долговечные страницы-приманки от заменяемой инфраструктуры бэкенда. Операторы могут изменить одну запись DNS TXT, чтобы перенаправить существующие приманки на новый пул, если хост заблокируют или удалят. Загрузчик также запрашивает конфигурацию маршрутизации у API по адресу noir.black. Ответ может предоставить независимо разрешённый резервный пул, если прямой доступ через DoH не работает. Разрешение DNS и получение конфигурации выполняются параллельно, чтобы снизить задержку.
Возвращённая конфигурация определяет, внедрит ли набор дрэйн-скрипт в существующую страницу-приманку или покажет его в прозрачной рамке, занимающей всю видимую область. Получив начальные разрешения на чтение данных кошелька, Noir анализирует конкретный кошелёк и разрабатывает индивидуальный план кражи. Затем набор запрашивает разрешения на расходование средств. Они могут выглядеть менее подозрительно, чем прямой перевод. Кражу активов Noir осуществляет с помощью инфраструктуры, контролируемой злоумышленником.
Завершив процесс, набор разрывает сеанс WalletConnect и удаляет вредоносное приложение из списка подключённых приложений кошелька, сокращая видимые следы компрометации. По имеющимся данным, использование публичного DoH, динамической конфигурации на основе DNS, размещённых в облаке пулов, резервной инфраструктуры и индивидуальных решений для каждого кошелька поддерживает устойчивость набора и позволяет оперативно менять его в ходе операций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



