КИБЕРБЕЗОПАСНОСТЬ

На Uni-App нашли 236 тысяч мошеннических сайтов с криптосхемами

236 493 домена на DCloud Uni-App связали с криптоскамом, фишингом и wallet drainers. Разбираем, почему это важно разработчикам и бизнесу

✍️ Редакция iTech News | 30.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Исследователи насчитали 236 493 домена, которые используют DCloud Uni-App для инвестиционного скама, фишинга и кражи криптокошельков. Для русскоязычной IT-аудитории здесь важен не только масштаб: история показывает, как легитимный кроссплатформенный фреймворк превращается в конвейер мошеннических витрин, а значит, обычные признаки «подозрительного сайта» больше не работают так просто.

Об этом сообщает The Hacker News со ссылкой на исследование Infoblox. Речь идет о DCloud Uni-App, китайском open-source-фреймворке для кроссплатформенной разработки. Сам по себе инструмент не вредоносный, и это в этой истории, пожалуй, самое неприятное: злоумышленники не писали отдельную экзотику, а взяли нормальный продукт и построили на нем шаблоны для фальшивых криптобирж, схем pig butchering, сетей фишинга под WhatsApp, поддельных гемблинг-площадок, сайтов-двойников брендов и wallet drainers.

Ключевая цифра в отчете не округленная, а вполне конкретная: 236 493 уникальных домена второго уровня. По данным Infoblox, мошеннические операции на этой базе идут как минимум с середины 2022 года и охватывают все континенты. Аудитория тоже не локальная: сайты нацелены минимум на восемь языков. Исследователи отдельно отмечают два пересекающихся, но разных массива. Первый включает сайты с базовыми сигнатурами DCloud Uni-App, которые тянутся еще с 2021 года и содержат как легитимные китайские проекты, так и злоупотребления. Второй массив уже специализирован под инвестиционный скам и активен с середины 2022-го. Причем он, по оценке Infoblox, даже больше, чем видно по простому fingerprinting: более аккуратные операторы вычищают стандартные следы фреймворка, чтобы не светиться в автоматическом поиске.

Это важная деталь для тех, кто строит detection-процессы. Если сигнатуру можно снять парой доработок, одних шаблонных IOC быстро становится недостаточно. Инфраструктура здесь работает почти как продуктовая линейка: есть типовые интерфейсы «брокера», экраны пополнения и торгов, формы регистрации, фальшивые страницы поддержки и сценарии вовлечения через мессенджеры. В части случаев жертве показывают фиктивную торговую активность, пока она не пытается вывести деньги. В других ее подводят к подключению кошелька под видом верификации BNB Chain или Tether, после чего включается классический drainer. Отдельно Infoblox приводит примеры фишинговых доменов, маскирующихся под центр безопасности WhatsApp, вроде whats-zwp[.]vip и faq-whatsapp-center[.]com.

За этой фабрикой шаблонов просматривается и организационный уровень. Infoblox не называет конкретную группировку, но допускает, что шаблоны DCloud Uni-App для инвестиционного скама продаются разным операторам. При этом часть сети может иметь централизованное управление. Основание для такой оценки не звучит как гадание по кофейной гуще: исследователи увидели синхронные провалы в регистрации новых доменов у разных мошеннических площадок на разных хостингах. Это может означать либо внешнее нарушение работы схемы, либо координированные изменения со стороны единого центра. На ту же гипотезу указывают технические отпечатки, способы коммуникации с жертвами и выбор инфраструктуры.

Самый известный кейс из отчета — RainbowEx, фальшивая криптобиржа, о которой громко заговорили в конце 2024 года. Платформа работала как схема Понци и затронула десятки тысяч жителей Сан-Педро в Аргентине. Позже, в том же году, правоохранители задержали семь человек, связанных с этой операцией. Для новости про фреймворк это не просто историческая сноска: она показывает, что речь идет не о россыпи одноразовых лендингов, а о схемах, которые вполне способны дотянуться до офлайна, локальных сообществ и реальных уголовных дел.

В США, по словам Infoblox, этот же сценарий уже дважды всплывал в публично известных операциях. Сначала — в инвестиционном скаме вокруг шеринга электроскутеров LSSC, который в прошлом году вырос до крупного федерального и штатного расследования. Затем — в похожей схеме под тему байкшеринга, которая прямо сейчас вербует новых жертв под вывеской британской компании и с реальной федеральной лицензией money services в США. Иными словами, ставка делается не только на дизайн или SEO-мусор, а на сочетание легальных внешних атрибутов, знакомого продуктового UX и социальной воронки.

Эта воронка у мошенников, кстати, собрана довольно дисциплинированно. На примере бренда Yuechi Sharing Technology Ltd., который тоже использует Uni-App-шаблоны и бьет по аудитории Австралии, Новой Зеландии и США, Infoblox описывает стандартный сценарий: пользователь попадает на логин или регистрацию, вводит номер телефона, SMS-код и инвайт-код. Без кода от уже завербованного участника до депозита не добраться. Для пирамидальной механики ход банальный, но эффективный: каждая жертва должна не только занести деньги, но и привести друзей, родственников или коллег. А когда начинаются проблемы с регистрацией, выводом средств или зависшими депозитами, пользователя уводят в брендированный чат «поддержки» вне платформы. То есть мошенники довольно неплохо понимают не только фронтенд, но и retention.

Отдельно неприятен инфраструктурный срез. Большинство доменов из этой выборки размещены у обычных провайдеров: Cloudflare, Alibaba Cloud, Tencent Cloud и Amazon Web Services. Еще около 6% видимых DCloud Uni-App-доменов используют bulletproof hosting, включая CTG Server Limited с AS152194, который раньше уже связывали с вредоносной активностью. Более «скрытный» слой, где операторы специально убирали сигнатуры фреймворка, использует bulletproof-хостинг примерно вдвое чаще, чем более ленивый vanilla-tier, развернутый почти без изменений. Вывод тут довольно прямой: кто умеет прятать следы в коде, тот обычно заранее думает и о хостинге, устойчивом к жалобам и блокировкам.

Для разработчиков и продуктовых команд мораль неприятно практичная. Легитимный стек сам по себе ничего не гарантирует: DCloud Uni-App сегодня, завтра любой другой удобный фреймворк с богатой экосистемой шаблонов. Для защитников это значит, что проверка по технологии сайта, ASN или CDN больше не может быть главным фильтром. Для бизнеса — что поддельные инвестиционные сервисы, маркетплейсы и «официальные» страницы поддержки будут все чаще выглядеть как нормальный коммерческий продукт, а не как школьный phishing kit из нулевых. И если злоумышленники уже научились масштабировать такие кампании на сотни тысяч доменов, следующий вопрос не в том, появятся ли новые клоны, а в том, как быстро индустрия научится ловить не только вредоносный код, но и вредоносный UX. Подробнее об исследовании пишет The Hacker News.

Поделиться: Telegram X LinkedIn