TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33086 7
CTT Report Hub #ParsedReport #CompletenessLow 07-10-2026 Inferno Drainer Is Burning Out https://ransom-isac.org/blog/the-daas-formerly-known-as-inferno/ Report completeness: Low Threats: Inferno Inferno_drainer Angel_drainer Dns_hijack_technique Victims: Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Inferno Drainer — крупная операция по модели «криптодренаж как услуга», использующая сеть аффилированных лиц, фишинговую инфраструктуру и тысячи одноразовых смарт-контрактов для кражи криптовалюты. Её полезная нагрузка злоупотребляет механизмами одобрений, подписей, передачи активов, разрешений для NFT и извлечения сид-фраз кошельков в экосистемах EVM и Solana, при этом последние сборки демонстрируют оперативные уязвимости и ограниченное техническое развитие.
-----

Inferno Drainer — это экосистема криптодрейнеров, работающая по модели «как услуга», которая появилась в 2022 году и функционировала под несколькими названиями, включая AngelFerno, SeedFerno, SolFerno, TRONFerno, SUIFerno и XRPFerno. По имеющимся данным, первоначальная деятельность этой группы привела к краже примерно 80 миллионов долларов США в период с 2022 по 2023 год, после чего она вновь проявила активность посредством слияний и ребрендинга. Экосистема использует аффилированных лиц для распространения фишинговых страниц, поддельных сайтов для минтинга и аирдропов, PHP-релейных загрузчиков, а также скомпрометированных легитимных доменов. В одном из примечательных случаев был зафиксирован перехват DNS на уровне регистратора, в результате которого трафик доверенного сайта DeFi был перенаправлен на код для вывода средств.

Операция поддерживает активы на базе EVM примерно на 28 цепочках и нацелена на 165 токенов в 11 цепочках, с акцентом на стейблкоины и токены ликвидного стейкинга. Модель развертывания использует CREATE2 для генерации более 17 000 новых одноразовых контрактов-дрейнеров, что усложняет усилия по их блокировке. Полезная нагрузка работает на стороне клиента и использует зашифрованную конфигурацию в блокчейне для получения командных конечных точек. Исследователи выявили шифрование RSA и многослойное шифрование AES в командной инфраструктуре, а также мост, связывающий компоненты EVM и Solana.

В рамках трёх проанализированных поколений полезной нагрузки основная функциональность в значительной степени оставалась неизменной. Шесть основных механизмов вывода средств включали: заказы на маркетплейсах Seaport/Blur, подписи Permit и Permit2, одобрения (approvals) или увеличение разрешённых лимитов (allowance) для токенов ERC-20, вызов `setApprovalForAll` для NFT, немедленные переводы нативных активов и извлечение сид-фраз. Извлечение сид-фраз нацелено в первую очередь на пользователей аппаратных кошельков, включая владельцев Ledger и Trezor. Обфускация полезной нагрузки включает упакованный байткод функций, вводящие в заблуждение проверки длины, пользовательские идентификаторы и строки, зашифрованные алгоритмом AES.

Аффилиаты Inferno управляются с помощью ботов в Телеграм и операторских панелей, обеспечивающих автоматизированную идентификацию, выплаты, обмен токенов и управление развёртыванием. Распределение доходов обеспечивается смарт-контрактами, при этом более крупные объёмы средств могут направляться полностью операторам. Инфраструктура опирается на он-чейн контракт команд SecureProxy и ротационные конечные точки Cloudflare Worker.

В отчете выявлены значительные операционные слабости в последних сборках. В мае 2026 года попытка ротации ключа подписи провалилась, поскольку базовый контракт конфигурации использовал неизменяемый ключ администратора и не предусматривал функции смены администратора, что привело к блокировке доступа операторов на 23 дня. Полезная нагрузка 2026 года в основном представляла собой переупаковку предыдущей сборки с добавлением ротационного канала управления, при этом логика вывода данных (drainage) существенно не изменилась. Эти проблемы свидетельствуют о снижении уровня поддержки и технических возможностей, несмотря на продолжающуюся активность и наличие крупной базы аффилированных лиц.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →