Вредоносная закладка собирала токены и данные кошельков Fomo Web3
Пользователей платформы Fomo Web3 атаковали через фишинговый сайт с поддельными интерфейсами торговли и проверки личности. Сайт убеждал установить и запустить вредоносную закладку, которая собирала данные браузера, связанные с кошельками и аутентификацией. Жертва сообщила об убытках примерно в 48 000 долларов США, в том числе о переводе 45 106,85 USDC в трёх транзакциях на адрес в сети Solana. Точный механизм передачи активов не подтверждён.
Фишинговый сайт и вредоносная закладка
Внешняя ссылка, связанная с токеном MOONLET, перенаправляла жертву на voltage.family. Сайт предлагал выбрать животное и добавить закладку с названием Triple click to verify. Вместо обычного URL закладка содержала bookmarklet с кодом javascript:, который запускался в контексте текущей открытой и аутентифицированной страницы Fomo.
Скрипт fomo-track.js, размещённый на фишинговом сайте, многократно заменял ссылки всех значков верификации одним и тем же вредоносным кодом закладки. Выбор животного не влиял на полезную нагрузку, а служил для того, чтобы убедить жертву установить и запустить её.
Сбор и передача данных браузера
После запуска на Fomo скрипт перебирал localStorage и sessionStorage, разыскивая ключи и значения, связанные с Privy, кошельками, секретами, сид-фразами, MFA, Fomo и связанными сервисами. Он также запрашивал базы данных IndexedDB и извлекал записи из хранилищ объектов.
Вредоносный код целенаправленно искал privy:token и privy:refresh_token, обрабатывал поля токенов внутри JSON, а также использовал более широкое сопоставление и поиск фрагментов JWT как резервные механизмы. Скрипт собирал данные, связанные с доступом к встроенным кошелькам, аутентификацией, восстановлением доступа и MFA.
Собранная информация структурировалась, кодировалась в base64url и передавалась на noisy-heart-5856.zmfkc29.workers.dev с помощью HTTP-запросов и перенаправления URL. Если объём данных превышал лимиты передачи, механизмы контроля размера отдавали приоритет токенам Privy, записям, связанным с кошельками и секретами, а также хранилищам MFA.
Наблюдаемый скрипт в основном собирал данные браузера и передавал их. Утечка учётных данных, связанных с аутентификацией и кошельком, может позволить перехватить управление учётной записью, восстановить закрытый ключ, злоупотребить многофакторной аутентификацией или совершить несанкционированные транзакции без ввода жертвой фразы для восстановления и без её подписи транзакции в блокчейне.
Последующие перемещения средств включали межсетевые переводы и транзакции с участием адресов, связанных со Stake и Winna, платформами для азартных игр.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



