Додаток Crypto Wallet Drainer виявлено в магазині Google Play, у звіті викрадено 70 000 доларів США
У звіті Check Point Research (CPR) було виявлено програму для вичерпування крипто-гаманця в магазині Google Play під виглядом популярної програми WalletConnect. CPR виявив, що програма використовувала «передові методи ухилення», щоб викрасти 70 000 доларів (приблизно 58,6 лакх рупій) протягом п’яти місяців у нічого не підозрюючих користувачів. Шкідлива програма, названа «MS Drainer» після аналізу коду JavaScript, є частиною зростаючої тенденції все більш витончених криптошахраїв. Останні звіти ФБР також попереджають, що кіберзлочинці стали більш ефективними у здійсненні глобальних атак.
«Check Point Research (CPR) виявила шкідливу програму в магазині Google Play, призначену для крадіжки маркування криптовалюти, коли вперше програма для зливу націлилася виключно на користувачів мобільних пристроїв. Щоб видати себе за легітимний інструмент для додатків Web3, зловмисники використали надійну назву протоколу WalletConnect, який з’єднує криптогаманці з децентралізованими додатками. сказано в звіті.
Додаток для крипто-гаманця, який зараз видалено, вдалося зібрати понад 10 000 завантажень. Фальшива платформа з’явилася на вершині пошуку в Google Play Store за запитом «WalletConnect» завдяки численним відгукам, які у звіті про серцево-легеневу реанімацію було позначено як «фальшиві».
Що таке WalletConnect
WalletConnect — це протокол із відкритим вихідним кодом, який з’єднує децентралізовані програми (dApps) із крипто-гаманцями за допомогою QR-кодів, дозволяючи користувачам взаємодіяти з програмами на основі блокчейну, не відкриваючи свої приватні ключі.
За даними Check Point Research (CPR), підроблений додаток, що імітує зовнішній вигляд і функції WalletConnect, було створено за допомогою веб-сервісу Median.co. Програма, яка спочатку називалася «Mestox Calculator», була опублікована в магазині Google Play 21 березня 2024 року, з того часу її назва кілька разів змінювалася.
«Недосвідчений користувач може зробити висновок, що це окремий додаток-гаманець, який потрібно завантажити та встановити. Зловмисники викрадають плутанину, сподіваючись, що користувачі шукатимуть програму WalletConnect у магазині додатків», — зазначається у звіті.
Метка X WalletConnect визнала розвиток у примітці для своїх підписників.
Фонду WalletConnect відомо про нещодавню аферу, коли зловмисники розробили шкідливу програму, яка використовувала назву WalletConnect і була доступна в магазині Google Play. Додаток видалено з магазину Google Play. Фонд нагадує всім, що немає…
— WalletConnect (@WalletConnect) 29 вересня 2024 р
Як працював шкідливий обман WalletConnet
Після завантаження підроблений додаток швидко запропонував користувачам підключити свої криптогаманці. Коли користувачі натискали кнопки гаманця, вони перенаправлялися на шкідливий веб-сайт через глибоке посилання. Щоб перевірити свої гаманці, веб-сайт просив користувачів схвалити кілька транзакцій поспіль, несвідомо дозволяючи шахрайську діяльність.
«Ми припускаємо, що користувачі встановлюють цей шкідливий додаток, щоб підключити свій гаманець до програм Web3, які не підтримують пряме підключення до таких гаманців, як MetaMask, Binance Wallet або Trust Wallet, а використовують лише протокол WalletConnect. Ймовірно, вони очікують, що завантажена програма WalletConnect функціонуватиме як свого роду проксі. Тому запит на з’єднання не виглядає підозрілим», – йдеться у повідомленні.
CPR у своєму звіті зазначив, що подібні інциденти підкреслюють передовий характер методів, які використовуються для націлювання на криптосектор, який зараз оцінюється в 2,27 трильйона доларів США (приблизно 1,90,20,364 крор рупій). Веб-сайт наполегливо рекомендує користувачам залишатися пильними та обережними щодо програм, які вони завантажують, навіть якщо вони здаються законними.
Ще в 2023 році в звіті Sophos говорилося, що криптошахраї ловили жертв на системах Android за допомогою інструментів ШІ. Також виявлено, що криптошахраї використовують рекламу в Пошуку Google для просування шахрайських веб-сайтів.