Вредоносная закладка собирала токены и данные кошельков Fomo Web3

Пользователей платформы Fomo Web3 атаковали через фишинговый сайт с поддельными интерфейсами торговли и проверки личности. Сайт убеждал установить и запустить вредоносную закладку, которая собирала данные браузера, связанные с кошельками и аутентификацией. Жертва сообщила об убытках примерно в 48 000 долларов США, в том числе о переводе 45 106,85 USDC в трёх транзакциях на адрес в сети Solana. Точный механизм передачи активов не подтверждён.

Фишинговый сайт и вредоносная закладка

Внешняя ссылка, связанная с токеном MOONLET, перенаправляла жертву на voltage.family. Сайт предлагал выбрать животное и добавить закладку с названием Triple click to verify. Вместо обычного URL закладка содержала bookmarklet с кодом javascript:, который запускался в контексте текущей открытой и аутентифицированной страницы Fomo.

Скрипт fomo-track.js, размещённый на фишинговом сайте, многократно заменял ссылки всех значков верификации одним и тем же вредоносным кодом закладки. Выбор животного не влиял на полезную нагрузку, а служил для того, чтобы убедить жертву установить и запустить её.

Сбор и передача данных браузера

После запуска на Fomo скрипт перебирал localStorage и sessionStorage, разыскивая ключи и значения, связанные с Privy, кошельками, секретами, сид-фразами, MFA, Fomo и связанными сервисами. Он также запрашивал базы данных IndexedDB и извлекал записи из хранилищ объектов.

Вредоносный код целенаправленно искал privy:token и privy:refresh_token, обрабатывал поля токенов внутри JSON, а также использовал более широкое сопоставление и поиск фрагментов JWT как резервные механизмы. Скрипт собирал данные, связанные с доступом к встроенным кошелькам, аутентификацией, восстановлением доступа и MFA.

Собранная информация структурировалась, кодировалась в base64url и передавалась на noisy-heart-5856.zmfkc29.workers.dev с помощью HTTP-запросов и перенаправления URL. Если объём данных превышал лимиты передачи, механизмы контроля размера отдавали приоритет токенам Privy, записям, связанным с кошельками и секретами, а также хранилищам MFA.

Наблюдаемый скрипт в основном собирал данные браузера и передавал их. Утечка учётных данных, связанных с аутентификацией и кошельком, может позволить перехватить управление учётной записью, восстановить закрытый ключ, злоупотребить многофакторной аутентификацией или совершить несанкционированные транзакции без ввода жертвой фразы для восстановления и без её подписи транзакции в блокчейне.

Последующие перемещения средств включали межсетевые переводы и транзакции с участием адресов, связанных со Stake и Winna, платформами для азартных игр.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных