
Malwarebytes заявила 1 сентября, что веб-сайт, выдающий себя за продавца утекшей копии Grand Theft Auto VI, содержит код, предназначенный для опустошения подключенных кошельков криптовалют. В ходе своего технического анализа компания обнаружила один компонент, нацеленный на Solana, и отдельный, более крупный скрипт, настроенный на семь дополнительных сетей. Эта кампания представляет собой угрозу разрешений кошелька, а не простую мошенническую схему с оплатой.
Страница рекламирует якобы утекшие данные за 50 долларов или один SOL, используя правдоподобные детали выпуска для создания видимости достоверности. Malwarebytes сообщила, что встроенный код Solana игнорирует указанную цену: он проверяет баланс кошелька, оставляет небольшую сумму на комиссии за транзакцию и готовит остаток к переводу. Это поведение делает запрашиваемую цену покупки приманкой, а не пределом потенциальных потерь.
Drainer атакует активы на нескольких сетях
Согласно исследователям, отдельный скрипт объемом около 2,4 МБ включает в себя легитимное программное обеспечение для подключения кошелька вместе с вредоносными функциями. Он может перечислять активы, оценивать их стоимость, отправлять данные кошелька и посетителя оператору, а также извлекать транзакции для одобрения. Настроенные сети: ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom; код также может определять стейблкоины и запрашивать доступ к токенам или коллекциям NFT.
Разница между переводом и разрешением имеет значение. Перевод может немедленно переместить активы, тогда как разрешение на токен или NFT может оставить злоумышленнику возможность переместить их позже. Подобные кампании по хищению средств из кошельков эксплуатировали обманные запросы разрешений, делая экран подписи, а не маркетинговую страницу, решающей точкой безопасности.
Исследователи замечают признаки арендованной инфраструктуры
Malwarebytes заявила, что более крупный скрипт загружает идентификатор оператора и настройки с удалённого сервера, при этом адрес назначения отличается от адреса Solana, встроенного на странице. Исследователи отметили, что такая структура напоминает хостинг-сервис, используемый несколькими клиентами, хотя конкретный продукт определить не удалось. Удалённая конфигурация позволяет оператору изменять адрес, на который отправляются похищенные средства, не редактируя саму фальшивую страницу GTA.
Код также профилирует кошельки до получения одобрения и включает меры, направленные на затруднение работы автоматизированных сканеров и инструментов разработчика браузера. Необязательный фильтр по стране блокирует посетителей из десяти стран региона Содружества Независимых Государств. Malwarebytes предупредила, что один только список не позволяет установить, кто создал или управляет кампанией.
Экран одобрения кошелька — последняя линия защиты
Простое подключение кошелька не осуществляет перевод активов, подчеркнули в отчете; опасность возникает, когда пользователь подписывает следующую транзакцию или запрос на разрешение. Пользователям следует отклонять запросы, которые перемещают почти весь баланс или предоставляют продавцу игры контроль над токенами или NFT. Более широкие практики безопасности криптокошельков также включают использование надежных источников загрузки и разделение ценных активов от кошельков, используемых для незнакомых приложений.
Любой, кто предоставлял доступ, должен проверить и отозвать активные разрешения, а пользователь, введший фразу восстановления, должен считать кошелек скомпрометированным и перевести оставшиеся активы в новый кошелек. Инцидент продолжает тенденцию фишинговых кампаний, нацеленных на держателей криптовалют, в которых узнаваемые бренды создают срочность перед обманным запросом.



