Cybercriminelen gebruiken ‘as-a-service’-model met pig butchering kits en breiden wereldwijd uit

5 februari 2024

Sophos onthult hoe Sha Zhu Pan scammers – die aan crypt­ova­luta-fraude doen – een model gebruiken dat alles weg heeft van cyber­cri­mi­na­li­teit ‘as-a-service’ door de verkoop van Sha Zhu Pan kits wereld­wijd uit te breiden naar nieuwe markten. Sophos toont details over deze geavan­ceerde operaties (die ook bekend­staan als ‘pig butche­ring’) in het artikel ‘Cryp­to­cur­r­ency Scams Meta­sta­size into New Forms’. De nieuwe kits zijn afkomstig van de geor­ga­ni­seerde misdaad in China en bieden de tech­ni­sche compo­nenten die nodig zijn om een specifiek pig butche­ring-programma met de naam ‘DeFi savings’ uit te voeren.

Crimi­nelen doen alsof DeFi savings scams passieve inves­te­rings­mo­ge­lijk­heden zijn bij mensen die geen verstand hebben van crypto. Slacht­of­fers hoeven alleen hun crypto wallet aan te sluiten op een ‘brokerage account’ met de verwach­ting dat ze veel rente zullen verdienen op hun inves­te­ring. In werke­lijk­heid voegen slacht­of­fers hun crypto wallets toe aan een frau­du­leuze cryp­to­cur­r­ency trading pool, die de crimi­nelen vervol­gens leeghalen.

“Toen de pig butche­ring voor het eerst opdook ten tijde van de pandemie, waren de tech­ni­sche aspecten van deze zwendel nog relatief primitief en vereisten ze veel inspan­ning en bege­lei­ding om slacht­of­fers op te lichten. Nu de zwendel meer succes heeft en de fraudeurs hun tech­nieken verfijnen, zien we een soort­ge­lijke ontwik­ke­ling die we in het verleden hebben gezien bij ransom­ware en andere vormen van cyber­cri­mi­na­li­teit: het reali­seren van een ‘as-a-service’-model. Pig butche­ring-kringen maken kant-en-klare DeFi app-kits, die andere cyber­cri­mi­nelen kunnen kopen op het dark web. Als gevolg verschijnen er nieuwe pig butche­ring-kringen die geen banden hebben met Chinese geor­ga­ni­seerde misdaad in gebieden als Thailand, West-Afrika en zelfs de VS.

Net als bij andere vormen van commer­ciële cyber­cri­mi­na­li­teit verlagen deze kits de toegangs­drempel voor cyber­cri­mi­nelen die geïn­te­res­seerd zijn in pig butche­ring, waardoor het aantal slacht­of­fers enorm groeit. Vorig jaar zorgde pig butche­ring al voor een schade van vele miljarden dollars; het probleem neemt dit jaar waar­schijn­lijk alleen maar expo­nen­tieel toe” zegt Sean Gallagher, principal threat researcher bij Sophos.

Sophos X‑Ops volgt de ontwik­ke­ling van pig butche­ring al twee jaar. Bij de eerste varianten – door Sophos ‘CryptoRom’-zwendel genoemd – werden poten­tiële slacht­of­fers benaderd via datingapps en vervol­gens over­ge­haald om frau­du­leuze crypto trading pools te down­lo­aden van externe bronnen. Voor iOS-gebrui­kers moesten deze cyber­cri­mi­nelen een uitge­breide worka­round down­lo­aden waarmee ze de bevei­li­ging van hun apparaten konden omzeilen en toegang kregen tot hun wallet.

In 2022 verfijnden de oplich­ters hun acti­vi­teiten, dit keer door manieren te vinden om de beoor­de­lings­pro­cessen van app stores te omzeilen om hun frau­du­leuze apps de legitieme App Store en Google Play Store binnen te smokkelen. Dit was ook het jaar waarin een nieuw oplich­tings­pa­troon opdook: nep-cryp­to­cur­r­ency trading pools (liquidity mining).

In 2023 ontdekte Sophos X‑Ops twee grote pig butche­ring-kringen: één uit Hong Kong en één uit Cambodja. Deze bendes maakten gebruik van legitieme crypto trading apps en maakten uitge­breide neppro­fielen om slacht­of­fers te lokken en miljoenen van hen te stelen. Verder onderzoek wees uit dat pig butche­ring-kringen AI aan hun arsenaal hebben toege­voegd.

Eind 2023 ontdekte Sophos X‑Ops een grote liquidity mining-operatie waarbij drie afzon­der­lijke Chinese geor­ga­ni­seerde misdaad­bendes betrokken waren die zich op bijna 100 slacht­of­fers richtten. Tijdens het onderzoek naar deze operatie ontdekte Sophos X‑Ops voor het eerst dat er pig butche­ring scam kits beschik­baar waren.

In de meest recente pig butche­ring-operaties die Sophos X‑Ops heeft onder­zocht, zijn de fraudeurs alle eerdere tech­no­lo­gi­sche ontwik­ke­lingen uit de weg gegaan. De hoeveel­heid social engi­nee­ring die nodig is om van slacht­of­fers te stelen is aanzien­lijk vermin­derd. In de DeFi-spaar­plannen handelen slacht­of­fers nu frau­du­leus in crypt­ova­luta via legitieme, bekende crypt­ova­luta-apps. Ook geven ze de crimi­nelen (zonder het te weten) directe toegang tot hun wallet. Bovendien kunnen de oplich­ters het wallet network dat gestolen crypto’s witwast verbergen, waardoor de zwendel moei­lijker op te sporen is voor wetshandhavers.

“De DeFi savings-zwendel is het hoog­te­punt van twee jaar pig butche­ring. Voorbij zijn de dagen dat de oplich­ters slacht­of­fers moesten over­tuigen om een of andere vreemde app te down­lo­aden of de crypto zelf over te maken naar een digitale wallet die wordt leeggehaald.

De fraudeurs hebben ook geleerd hoe ze hun zwendel beter kunnen ‘vermarkten’: ze maken gebruik van de manier waarop liquidity mining pools werken om het geld te stelen door slacht­of­fers te vertellen dat het om een eenvou­dige beleg­gings­re­ke­ning gaat. Dit is vaak gemak­ke­lijker te verkopen, vooral omdat de meeste mensen de ins en outs van de handel in crypt­ova­luta niet begrijpen en alles onder het mom van vertrouwde merken wordt gedaan.

Met andere woorden: het is nog nooit zo makkelijk geweest voor mensen om slacht­offer te worden van zwendel, dus het is nog nooit zo belang­rijk geweest om van het bestaan van deze zwendel te weten, en te weten waarop je moet letten”, aldus Gallagher.

Tips om niet het slachtoffer te worden van pig butchering

Om te voorkomen dat je slacht­offer wordt van pig butche­ring, raadt Sophos het volgende aan:

  • Wees kritisch tegenover vreemden die contact opnemen via sociale netwerken zoals Facebook of sms’jes, vooral als ze het gesprek snel verplaatsen naar een privé­be­richt via WhatsApp.
  • Dit geldt ook voor nieuwe matches op dating-apps, vooral als de vreem­de­ling over cryp­to­handel begint.
    Wees altijd op je hoede voor een ‘snel rijk worden’-plan of een inves­te­rings­mo­ge­lijk­heid voor crypt­ova­luta die binnen een korte tijd grote rende­menten belooft.
  • Wees je bewust van de tactieken op het gebied van relaties en inves­te­ringen. Non-profits zoals het Cyber­crime Support Network hebben bronnen die kunnen helpen.
  • Iedereen die denkt slacht­offer te zijn geworden van pig butche­ring moet onmid­del­lijk geld uit de betref­fende wallet terug­halen en contact opnemen met de politie.

Tijdlijn van Sophos’ twee jaar durende onderzoek naar pig butchering

2021

2022

  • Sophos X‑Ops ontdekt meer CryptoRom-apps, evenals een nieuwe worka­round die cyber­cri­mi­nelen gebruiken zodat slacht­of­fers de nep-apps kunnen down­lo­aden op hun iOS-apparaten. 
  • Een nieuw soort pig butche­ring duikt op: liquidity mining.

2023

  • Sophos X‑Ops ontdekt de eerste nep-apps voor CryptoRom in de Apple App Store nu oplich­ters manieren vinden om het beoor­de­lings­proces van de App Store te omzeilen.
  • Sophos X‑Ops ontdekt twee grote pig butche­ring-kringen die opereren vanuit Hong Kong en Cambodja. In plaats van nep-apps te gebruiken, maken deze crimi­nelen gebruik van legitieme cryp­to­handel-apps en bouwen ze uitge­breide profielen om hun slacht­of­fers aan de haak te slaan.
  • Sophos X‑Ops vindt meer nep-apps en leert dat cyber­cri­mi­nelen gene­ra­tieve AI aan hun gereed­schaps­kist toevoegen.
  • Het verhaal van een man die in één week 22.000 dollar verloor door pig butche­ring leidt Sophos X‑Ops naar een enorme liquidity mining scam die wordt gerund door drie verschil­lende Chinese geor­ga­ni­seerde misdaadorganisaties.

2024

  • Sophos X‑Ops ontdekt de technisch meest geavan­ceerde pig butche­ring tot nu toe: DeFi savings-zwendel. Deze en andere crypto-geba­seerde zwendel zijn te koop als kits, waardoor er pig butche­ring-bendes opduiken in andere delen van de wereld.

Ga voor meer over de huidige DeFi savings-zwendel en de ontwik­ke­ling van pig butche­ring naar Sophos​.com.

Pin It on Pinterest

Share This