Sophos: ‘Oplichters breiden hun CryptoRom-praktijken uit’

14 februari 2023

Sophos, een wereld­wijde leider in het innoveren en bieden van cyber­se­cu­rity as a service, heeft vandaag details vrij­ge­geven over twee uitge­breide en nog steeds opera­ti­o­nele bendes die vanuit Azië aan pig butche­ring of sha zhu pan doen. Dit is oplich­terij met uitge­breide en lang­du­rige finan­ciële fraude die slacht­of­fers duizenden dollars kan kosten.

De ene constructie bevindt zich in Hong Kong en gebruikt een valse markt­plaats voor goud­handel; de andere, gevestigd in Cambodia, heeft banden met de Chinese geor­ga­ni­seerde misdaad en heeft de oplich­ters in één maand tijd al $ 500.000 in cryp­to­munten opgebracht.

In beide complotten hadden de oplich­ters het op Sean Gallagher gemunt, hoofd­on­der­zoeker bedrei­gingen bij Sophos. Ze hadden hem recht­streeks via Twitter en sms benaderd in plaats van via datingapps, de tradi­ti­o­nele methode om slacht­of­fers te vinden en aan te spreken.

Deel één van de twee­de­lige reeks ‘Fool’s Gold: Dissec­ting a Fake Gold Market Pig Butche­ring Scam’ is vandaag gepu­bli­ceerd en gaat over de interne werking van de bende in Hong Kong. Het legt uit hoe deze oplich­ters technisch steeds verfijnder te werk gaan om doel­witten in de val te lokken en te misleiden.

“Twee jaar lang hebben we een subgenre van pig butche­ring, ook wel CryptoRom genaamd, onder­zocht en er verslag over uitge­bracht. Dit is een specifiek type van pig butche­ring gebaseerd op een roman­ti­sche list: oplich­ters benaderen mogelijke slacht­of­fers op datingapps en vragen hen dan om te inves­teren in frau­du­leuze apps voor cryp­to­handel. Maar CryptoRom is slechts het topje van de ijsberg. Sinds de start van de pandemie is deze soort cyber­fraude enorm uitge­breid. De oplich­ters spreken mensen nu aan op alle grote soci­a­le­me­dia­plat­formen en zelfs via recht­streekse berichten. Bovendien beperken ze zich niet meer tot cryp­to­munten, maar gebruiken ze ook goud en andere valuta of beleg­gings­mid­delen. Ze gaan echt tot het uiterste”, zegt Sean Gallagher, hoofd­on­der­zoeker bedrei­gingen bij Sophos.

Bij de eerste zaak die Gallagher onder­zocht, heeft hij drie maanden lang contact gehad met een van de oplich­ters nadat ze hem recht­streeks via Twitter had benaderd. De oplichter deed zich voor als een veer­tig­ja­rige vrouw uit Hong Kong die al snel probeerde om het gesprek naar WhatsApp te verplaatsen. Van daaruit probeerde ze Gallagher te over­tuigen om in een valse markt­plaats voor goud­handel te inves­teren. Ze had immers een ‘oom Martin’ – naar verluidt een voormalig analist bij Goldman Sachs – op wie ze een beroep kon doen. Vervol­gens leidde ze hem naar een website die de branding van Mebuki Financial had geko­pi­eerd, een echt Japans bank­be­drijf. Daar zou de valuta- en grond­stof­fen­handel plaatsvinden.

Hoewel de sociale mani­pu­latie achter deze fraude niet zo goed uitge­werkt was als bij andere gevallen die Sophos heeft onder­zocht, bleek dat de techniek van deze soort groepen aanzien­lijk bijge­schaafd was. De oplich­ters gebruikten een door­dachte combi­natie van zeer doel­tref­fende SEO, knappe namaakpagina’s waar nieuwe klanten zich konden ‘regi­streren’ op de valse Mebuki-website, en een nepversie van een echte beleg­gingsapp (MetaTrader4) met bijko­mende malware om geld van de slacht­of­fers afhandig te maken. Bovendien updaten ze de oplicht­in­fra­struc­tuur van hun acti­vi­teit regel­matig om niet gesnapt te worden.

“Beide bendes zijn nog steeds actief, en het zal moeilijk zijn om ze uit te schakelen. We hebben de domeinen en IP-adressen van de aanval­lers in Hong Kong gemar­keerd als kwaad­aardig, maar ze hebben hun oplicht­prak­tijken reeds over­ge­bracht naar nieuwe domeinen. Ze beschikken al over een nieuwe down­loadin­fra­struc­tuur voor hun namaak­versie van de app Meta­Trader, dus op dit moment spelen we in essentie het spelletje ‘whack-a-mole’. Dat is jammer genoeg de realiteit, aangezien deze prak­tijken steeds uitge­breider worden en zich op steeds meer regio’s en plat­formen richten. Bovendien toont de overstap van crypto naar goud aan hoe gemak­ke­lijk deze groepen een nieuwe niche vinden om uit te buiten. We kunnen ons dus het beste verde­digen door het brede publiek bewust te maken van deze soort oplicht­prak­tijken. Mensen zouden altijd achter­dochtig moeten zijn wanneer ze een sms of bericht op een datingapp of sociale media krijgen van iemand die ze niet kennen, die dan voorstelt om het gesprek naar WhatsApp of Telegram te verplaatsen – vooral wanneer ze beweren grote rijkdom verworven te hebben door te beleggen in crypto of iets anders”, zegt Gallagher.

Pin It on Pinterest

Share This