#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Inferno Drainer — крупная операция по модели «криптодренаж как услуга», использующая сеть аффилированных лиц, фишинговую инфраструктуру и тысячи одноразовых смарт-контрактов для кражи криптовалюты. Её полезная нагрузка злоупотребляет механизмами одобрений, подписей, передачи активов, разрешений для NFT и извлечения сид-фраз кошельков в экосистемах EVM и Solana, при этом последние сборки демонстрируют оперативные уязвимости и ограниченное техническое развитие.
-----
Inferno Drainer — это экосистема криптодрейнеров, работающая по модели «как услуга», которая появилась в 2022 году и функционировала под несколькими названиями, включая AngelFerno, SeedFerno, SolFerno, TRONFerno, SUIFerno и XRPFerno. По имеющимся данным, первоначальная деятельность этой группы привела к краже примерно 80 миллионов долларов США в период с 2022 по 2023 год, после чего она вновь проявила активность посредством слияний и ребрендинга. Экосистема использует аффилированных лиц для распространения фишинговых страниц, поддельных сайтов для минтинга и аирдропов, PHP-релейных загрузчиков, а также скомпрометированных легитимных доменов. В одном из примечательных случаев был зафиксирован перехват DNS на уровне регистратора, в результате которого трафик доверенного сайта DeFi был перенаправлен на код для вывода средств.
Операция поддерживает активы на базе EVM примерно на 28 цепочках и нацелена на 165 токенов в 11 цепочках, с акцентом на стейблкоины и токены ликвидного стейкинга. Модель развертывания использует CREATE2 для генерации более 17 000 новых одноразовых контрактов-дрейнеров, что усложняет усилия по их блокировке. Полезная нагрузка работает на стороне клиента и использует зашифрованную конфигурацию в блокчейне для получения командных конечных точек. Исследователи выявили шифрование RSA и многослойное шифрование AES в командной инфраструктуре, а также мост, связывающий компоненты EVM и Solana.
В рамках трёх проанализированных поколений полезной нагрузки основная функциональность в значительной степени оставалась неизменной. Шесть основных механизмов вывода средств включали: заказы на маркетплейсах Seaport/Blur, подписи Permit и Permit2, одобрения (approvals) или увеличение разрешённых лимитов (allowance) для токенов ERC-20, вызов `setApprovalForAll` для NFT, немедленные переводы нативных активов и извлечение сид-фраз. Извлечение сид-фраз нацелено в первую очередь на пользователей аппаратных кошельков, включая владельцев Ledger и Trezor. Обфускация полезной нагрузки включает упакованный байткод функций, вводящие в заблуждение проверки длины, пользовательские идентификаторы и строки, зашифрованные алгоритмом AES.
Аффилиаты Inferno управляются с помощью ботов в Телеграм и операторских панелей, обеспечивающих автоматизированную идентификацию, выплаты, обмен токенов и управление развёртыванием. Распределение доходов обеспечивается смарт-контрактами, при этом более крупные объёмы средств могут направляться полностью операторам. Инфраструктура опирается на он-чейн контракт команд SecureProxy и ротационные конечные точки Cloudflare Worker.
В отчете выявлены значительные операционные слабости в последних сборках. В мае 2026 года попытка ротации ключа подписи провалилась, поскольку базовый контракт конфигурации использовал неизменяемый ключ администратора и не предусматривал функции смены администратора, что привело к блокировке доступа операторов на 23 дня. Полезная нагрузка 2026 года в основном представляла собой переупаковку предыдущей сборки с добавлением ротационного канала управления, при этом логика вывода данных (drainage) существенно не изменилась. Эти проблемы свидетельствуют о снижении уровня поддержки и технических возможностей, несмотря на продолжающуюся активность и наличие крупной базы аффилированных лиц.
Post #33086
7
CTT Report Hub #ParsedReport #CompletenessLow 07-10-2026 Inferno Drainer Is Burning Out https://ransom-isac.org/blog/the-daas-formerly-known-as-inferno/ Report completeness: Low Threats: Inferno Inferno_drainer Angel_drainer Dns_hijack_technique Victims: Cryptocurrency…