В 2024 году небольшой аргентинский город Сан-Педро оказался в центре внимания мировых СМИ. Тысячи жителей, включая начальника полиции и членов городского совета, обнаружили, что криптовалютная платформа RainbowEx, в которую они вложили средства и которую активно рекламировали, была мошеннической. Сайт демонстрировал фиктивную торговую активность, принимал депозиты через стейблкоины и заблокировал вывод средств после публичного разоблачения схемы. Эта история получила широкое освещение в The New York Times, La Opinión Semanario и Buenos Aires Herald.
Описание
Однако главный вывод, сделанный исследователями из Infoblox Threat Intel, заключается в том, что RainbowEx - это лишь единичный, хоть и громкий, эпизод в гораздо более масштабной и старой кампании. Анализ показал, что платформа RainbowEx не была уникальной разработкой. Её визуальный интерфейс, процесс регистрации, торговая панель и боты для подачи сигналов в Telegram были созданы на основе открытого китайского веб-фреймворка DCloud Uni-App. Этот инструмент предназначен для создания кроссплатформенных мобильных приложений.
Как выяснили специалисты Infoblox, данный фреймворк является технической основой для более чем 236 493 уникальных доменов второго уровня, которые идентифицированы как мошенническая инфраструктура. Речь идёт не только о поддельных криптобиржах вроде RainbowEx. В этот перечень входят многоязычные схемы по "забою свиней" (pig-butchering), фишинговые сети WhatsApp, ложные онлайн-казино, сайты, имитирующие известные бренды, и инструменты для кражи криптовалютных кошельков. Настоящим открытием стало то, что строительные леса у этих сайтов общие, а многие из акторов децентрализованы, но при этом исследователи смогли выявить как минимум одну крупномасштабную угрозу, контролирующую значительную часть этих ресурсов.
Онлайн-мошенничество на базе DCloud перешло в физический мир. Та же самая шаблонная схема инвестиционной аферы теперь используется в реальных операциях. Яркий пример - скандал с компанией Lightning Shared Scooter Co. (LSSC) в США, который широко освещался в прошлом году. Мошенники арендовали помещения в американских городах, наполняли их реально работающими электросамокатами и убеждали людей вкладывать деньги, обещая пассивный доход от бизнеса по аренде. Второй активный проект - Yuechi Sharing Technology Ltd. (YST), который под видом инвестиций в сеть велошеринга привлекает жертв через поддельные регистрации с настоящими номерами лицензий Казначейства США (FinCEN). Предоставленный анализ исследователей показывает, что оба этих физических мошенничества используют для своих приложений и сайтов именно DCloud.
Фреймворк DCloud является легитимным открытым инструментом китайской компании DCloud. Его используют тысячи законных китайских бизнесов. Проблема не в самом фреймворке, а в том, что мошенники массово применяют его как готовую основу для своих операций. DCloud оставляет узнаваемый технический след - набор общих ресурсов файловой структуры, которые автоматически добавляются в любой проект. Это похоже на то, как все сайты на WordPress имеют общие пути к папкам. Злоумышленники накладывают поверх этого каркаса фальшивые торговые интерфейсы, кнопки для кражи кошельков и другие элементы обмана.
Масштаб угрозы огромен. По данным Infoblox, с середины 2022 года по настоящее время было запущено более 236 000 доменов второго уровня с мошенническими сайтами на DCloud. Самое резкое увеличение числа новых сайтов произошло после того, как в октябре 2024 года связь RainbowEx и DCloud стала публичной. В результате фреймворк стал известен в среде мошенников, и количество новых сайтов взлетело до 15 000 в месяц.
Исследователи выделяют несколько типов мошенничества на этой платформе. Самая крупная категория - поддельные криптобиржи и торговые платформы, имитирующие Nasdaq, Hong Kong Stock Exchange или выдуманные бренды. Вторая категория - сайты-осушители криптокошельков, которые под предлогом "верификации" крадут средства. Третья - клоны платформ для ставок и азартных игр, где выигрыш не выплачивается. Четвёртая - фишинговые страницы WhatsApp и других мессенджеров для кражи учётных данных. Наконец, есть простые страницы для сбора учётных данных, которые выглядят как стоковые заставки.
Существенный нюанс состоит в том, что не все мошеннические сайты на DCloud одинаковы. Около 6% из них работают на так называемых "пуленепробиваемых" хостинг-провайдерах (BPH), которые игнорируют жалобы об угрозах. Здесь доминирует компания CTG Server, зарегистрированная в Гонконге. Примечательно, что операторы, которые пытаются замаскировать использование DCloud, удаляя его стандартные метки, в два раза чаще выбирают именно таких хостинг-провайдеров. Это говорит о том, что сложные и устойчивые к обнаружению мошеннические схемы требуют более дорогой и защищённой инфраструктуры.
Экспозиция для бизнеса - серьёзная проблема. Зафиксировано более пяти миллионов корпоративных DNS-запросов к выявленным мошенническим доменам DCloud. Около 985 предприятий из 25 отраслей имели устройства, которые пытались связаться с этими сайтами. Пик по объёму запросов пришёлся на пищевую промышленность из-за сайта LSSC, за ней следуют банковский сектор, госорганы, ИТ-консалтинг, образование и финансовые услуги. Чаще всего это сотрудники, которые используют личные устройства в корпоративных сетях и переходят по ссылкам из мессенджеров.
Тенденция к централизации подтверждается не только техническими данными. Наблюдаются синхронные провалы в количестве активных мошеннических доменов, например, резкое падение на две трети в июле-сентябре 2025 года и повторное снижение в январе 2026 года. Это указывает на то, что крупный оператор единовременно менял инфраструктуру или сталкивался с временными трудностями.
Для защиты бизнеса эксперты рекомендуют не полагаться только на блокировку по IP. DNS-фильтрация более эффективна, так как позволяет перехватывать угрозу до того, как пользователь откроет страницу. Обучение сотрудников должно выходить за рамки типового фишинга и включать темы потребительского мошенничества и рекрутинга в "пирамиды" через церкви, рабочие группы и мессенджеры. Государственная регистрация, такая как лицензия FinCEN, не является гарантией безопасности. Мошенники всё чаще используют подлинные документы для создания видимости легитимности. Правоохранительным органам необходимо системно отслеживать мошеннические сайты на DCloud и хостинг-провайдеров, таких как CTG Server, которые становятся опорой для тысяч криминальных проектов.
Индикаторы компрометации
Domain
- allegroau.cc
- allegroau.com
- allegrostroe.cc
- allegro-stroe.cc
- allegrostroe.com
- allegro-stroe.com
- allegrostroe.cyou
- allegro-stroe.cyou
- allegrostroe.shop
- allegro-stroe.shop
- aqy.dot02ig.cfd
- bepviews.com
- clintile.com
- correoargentino-comarr.top
- datashareclub.com
- deepseekpg.bet
- energy5.cyou
- faq-whatsapp-center.com
- forwarsprite.com
- futureblockchain.net
- g3user.com
- inetcontrol.net
- jp7.com
- kirbycoco.cc
- k-usdt.com
- lightacer.com
- lsscapp.com
- lssc-canada.ca
- lsscol.com
- m0vrsq6.top
- mango-cleopatrapg.com
- mypal.pro
- nasdaqpro.top
- polymk.com
- rainbowex.cc
- usdtflow.net
- verify-what.com
- whats-zea.vip
- whats-zef.vip
- whats-zei.vip
- whats-zen.vip
- whats-zrs.vip
- whats-zus.vip
- whats-zwp.vip
- xaai3xj.com
- xaaitbb.com
- ys904.top
- ystl03106.top