236.000 sitios de DCloud Uni-App utilizados en estafas criptográficas, phishing y drenaje de billeteras – CYBERDEFENSA.MX
Los nuevos hallazgos descubiertos por Infoblox muestran que más de 236.000 sitios web utilizan plantillas de estafas de inversión creadas utilizando un marco chino legítimo de desarrollo de aplicaciones multiplataforma de código abierto llamado DCloud. Uni-App.
Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de WhatsApp, plataformas de apuestas falsas, sitios de suplantación de marcas y vaciadores de criptomonedas. La empresa de inteligencia de amenazas DNS ha identificado un total de 236.493 dominios distintos de segundo nivel.
«Durante los últimos dos años, ha habido un aumento espectacular de los sitios web fraudulentos que utilizan el marco DCloud, y los operadores de estos sitios continúan lanzando complejos esquemas del mundo real para engañar a las víctimas», Infoblox dicho en un informe exhaustivo publicado la semana pasada.
Se está evaluando que actores de amenazas desconocidos están vendiendo plantillas de estafas de inversión de DCloud, aunque hay indicios de propiedad centralizada en una parte importante de los sitios web de estafas de inversión creados por DCloud.
Esto se basa en caídas en los registros de nuevos dominios observadas en sitios web fraudulentos en diversos hosts, lo que aumenta la posibilidad de que una parte centralizada esté enfrentando interrupciones o realizando cambios coordinados en sus sitios fraudulentos de inversión DCloud. Otros signos incluyen huellas técnicas específicas, métodos de comunicación con las víctimas y decisiones de hospedaje.
Entre los dominios identificados se encuentra el infame Plataforma RainbowExun falso intercambio de criptomonedas que fue noticia a finales de 2024 por operante un esquema Ponzi que afectó a decenas de miles de personas que viven en San Pedro, Argentina. Más tarde ese año, siete personas vinculadas a la operación fueron detenido por las autoridades encargadas de hacer cumplir la ley.
Si bien el uso de DCloud en sí no es un indicador de intenciones maliciosas, Infoblox dijo que tiene algunos rasgos comunes entre ellos: interfaces de corretaje falsas, mensajes de drenaje de billeteras de criptomonedas, interfaces de juegos de azar con resultados manipulados, escaparates de suplantación de marca y alojamiento a prueba de balas (BPH).
Los dominios fraudulentos abarcan todos los continentes, se dirigen a hablantes de al menos ocho idiomas y se hacen pasar por marcas que van desde las principales bolsas de valores hasta gigantes minoristas y plataformas de mensajería, dijo la compañía. Las operaciones fraudulentas continúan desde mediados de 2022. De los sitios con huellas dactilares de DCloud, han surgido dos poblaciones relacionadas pero distintas:
- Sitios que llevan las firmas básicas del marco DCloud Uni-App que se remontan a 2021 e incluyen tanto empresas chinas legítimas como operaciones maliciosas.
- Un subconjunto específico de estafas de inversión que ha estado activo desde mediados de 2022
«En contra de la intuición, la población de estafas de inversión es mayor de lo que revela la simple huella digital del marco DCloud, porque operadores más sofisticados han eliminado el andamiaje predeterminado de DCloud para evadir la identificación basada en huellas dactilares», señaló Infoblox.
El segundo conjunto de sitios web fraudulentos de DCloud está administrado por múltiples operadores no relacionados y comprende una amplia variedad de esquemas fraudulentos:
- Intercambios de criptomonedas y plataformas de depósito y comercio falsos que se hacen pasar por intercambios conocidos y engañan a los usuarios para que realicen inversiones, mostrando una actividad comercial ficticia hasta que las víctimas intentan retirar sus fondos.
- Drenadores de billeteras de criptomonedas que incitan a los usuarios a conectar sus billeteras haciéndose pasar por flujos de verificación de BNB Chain o Tether
- Imitaciones de mercados de predicción y juegos de azar que imitan mercados de predicción al estilo Polymarket, o casinos y plataformas de lotería falsos.
- Phishing de WhatsApp y plataformas de mensajería que tiene como objetivo extraer credenciales haciéndose pasar por el Centro de ayuda de seguridad de WhatsApp utilizando dominios similares (por ejemplo, «whats-zwp[.]vip» o «faq-whatsapp-center[.]es»)
- Plantilla genérica de phishing y recopilación de credenciales que incluyen páginas sencillas de inicio de sesión y registro.
«En Estados Unidos, el mismo manual se ha manifestado ahora dos veces en operaciones públicamente conocidas: primero en el Estafa de inversión compartida en scooter LSSC «Esto se convirtió en una importante investigación de fraude federal y estatal el año pasado, y en segundo lugar en una estafa con temas de inversión en bicicletas compartidas que está reclutando víctimas activamente en este momento bajo una fachada corporativa registrada en el Reino Unido con una licencia federal genuina de servicios monetarios de EE. UU.», dijo la compañía.
La estafa de inversión en scooter creada utilizando el marco Uni-App se opera bajo la marca Yuechi Sharing Technology Ltd. y se dirige principalmente a Australia, Nueva Zelanda y los EE. UU. La interfaz de Yuechi presenta un formulario de inicio de sesión o registro, el último de los cuales solicita a los usuarios que ingresen su número de teléfono, código de verificación por SMS y un código de invitación compartido por un afiliado existente del esquema piramidal.
«La puerta del código de invitación es común en los sitios web de estafas de inversión: una posible víctima no puede crear una cuenta o llegar a la pantalla de depósito sin ser reclutada primero por un afiliado existente», explicó Infoblox. «Este requisito se alinea con el hecho de que la mayoría de los operadores buscan convertir a cada víctima en un reclutador que luego intentará reclutar a sus propios amigos, familiares y compañeros de trabajo para atraer más inversiones y construir la pirámide».
El sitio también incorpora un componente de servicio al cliente que redirige a las víctimas a un chat de marca fuera de la plataforma para manejar problemas como errores de registro, bloqueos de retiros y retenciones de depósitos.
Es más, el análisis de Infoblox de la infraestructura de estafas de inversión construida por DCloud ha revelado que la mayoría de los dominios están alojados en proveedores legítimos como Cloudflare, Alibaba Cloud, Tencent Cloud y Amazon Web Services. Se ha descubierto que alrededor del 6% de los dominios visibles de estafas de inversión creados por DCloud aprovechan proveedores de BPH como CTG Server Limited (AS152194), que anteriormente ha sido señalado por actividad cibernética maliciosa.
«Los sitios en el nivel evasivo, donde los operadores se tomaron la molestia de ocultar la firma del marco, se ejecutan en alojamiento a prueba de balas a aproximadamente el doble de velocidad que el nivel básico», dijo la compañía, donde el nivel básico se refiere a sitios fraudulentos que llevan la huella digital predeterminada del marco DCloud, mientras que el nivel evasivo consiste en sitios que no llevan la huella digital.
«La interpretación es sencilla: los operadores lo suficientemente sofisticados como para reconocer y eliminar las huellas dactilares del marco son también operadores lo suficientemente sofisticados como para buscar proveedores de infraestructura que se resistan a las solicitudes de eliminación. Los dos comportamientos tienden a ir de la mano. Por el contrario, los operadores más baratos y menos sofisticados, aquellos que descargan una plantilla y la implementan tal cual, también son los más propensos a utilizar hosting convencional, donde son simultáneamente más fáciles de identificar y de eliminar».




