В ходе расследования была раскрыта одна из самых изощрённых мошеннических схем: поддельное приложение-кошелек в Google Play. Примечательно, что известная компания Check Point Research (CPR), специализирующаяся на интернет-безопасности, взяла на себя смелость привлечь внимание ничего не подозревающих пользователей к мошенническому приложению.
Компания, занимающаяся интернет-безопасностью, идентифицировала вредоносное приложение как WalletConnect. Для справки, стоит отметить, что существовал настоящий WalletConnect. Однако поддельное приложение появилось в Google Play, привлекая более 10 000 пользователей, которые его скачали. До удаления мошеннического приложения из Google Play ему удалось украсть около 70 000 долларов у ничего не подозревающих жертв.
Разработчики поддельных кошельков выдают себя за поставщиков решений проблем пользователей Web3
Помимо использования отсутствия оригинального WalletConnect в Google Play, мошенники выявили большинство проблем пользователей Web3 и выдали себя за предвестников решений.
Примечательно, что мошенники воспользовались проблемами совместимости, возникающими при подключении WalletConnect к разным кошелькам. Кроме того, несколько фейковых положительных отзывов о приложении делали мошенничество ещё более заманчивым.
Как уже отмечалось ранее, расследование CPR выявило 10 000 загрузок. Однако дальнейшие результаты показали транзакции, связанные с более чем 150 электронными кошельками. Таким образом, удалось установить более точное число пострадавших пользователей.
Механизм эксплуатации поддельного кошелька
После загрузки и установки поддельного кошелька мошенническое приложение предлагает пользователям подключить свои кошельки, чтобы воспользоваться расширенными функциями Web3 и другими торговыми функциями.
Привязав адреса своих кошельков к поддельному кошельку, пользователи при совершении любой транзакции будут перенаправлены на вредоносный веб-сайт. Мошеннический веб-сайт крадет данные безопасности защищенных кошельков жертв, что позволяет ему использовать уязвимости пользователей через смарт-контракты.
Используя полученную информацию, злоумышленники получают доступ к кошелькам и безопасным хранилищам своих жертв, осуществляя несанкционированные переводы средств. Данная мошенническая схема действует уже пять месяцев. Однако в Google Play появилось всего двадцать отрицательных отзывов.
Мошенники позаботились о том, чтобы замаскировать комментарии, содержащие мошенничество, множеством поддельных положительных отзывов. Таким образом, вредоносные действия приложения оставались незамеченными почти пять месяцев, до августа. Результаты мошеннических действий были выявлены в ходе расследования. В ответ Google Play удалил приложение из Android Play Store, включая его вредоносные компоненты, выявленные CPR.
