Un nouveau rapport d’Infoblox Threat Intel révèle que le framework légitime DCloud Uni-App est devenu le socle d’un écosystème mondial d’arnaques en ligne.
Les chercheurs ont identifié plus de 236 000 domaines frauduleux créés avec DCloud Uni-App, notamment de fausses plateformes d’échange de cryptomonnaies, des sites d’hameçonnage, des plateformes de jeux d’argent et des arnaques à l’investissement.
À retenir
- Les chercheurs ont établi un lien entre plus de 236 000 domaines frauduleux et le framework légitime DCloud Uni-App, démontrant comment les acteurs malveillants passent à l’échelle la fraude en ligne.
- Cette infrastructure prend en charge de fausses plateformes d’échange de cryptomonnaies, des campagnes d’hameçonnage, des plateformes de jeux d’argent, des arnaques à l’investissement et d’autres sites frauduleux.
- Infoblox a observé près de 1 000 entreprises générant plus de cinq millions de requêtes DNS vers une infrastructure frauduleuse basée sur DCloud, ce qui met en évidence l’exposition des entreprises liée à l’activité de leurs employés.
- Les acteurs malveillants recourent à des tactiques toujours plus sophistiquées, notamment à des immatriculations officielles et à des services d’hébergement à toute épreuve, pour rendre les arnaques plus crédibles et résister aux perturbations.
DCloud alimente un vaste écosystème d’arnaques
Les chercheurs ont constaté que l’infrastructure s’est rapidement étendue depuis la mi-2022, atteignant un pic d’environ 15 000 nouveaux sites frauduleux par mois après la médiatisation de la fraude aux cryptomonnaies RainbowEx.
Plutôt que de relever d’une seule criminelle opération, les chercheurs ont trouvé des éléments indiquant que plusieurs acteurs malveillants utilisent des modèles similaires basés sur DCloud pour lancer divers services frauduleux.
Il s’agit notamment des éléments suivants :
- Fausses plateformes d’échange de cryptomonnaies
- Sites qui vident les portefeuilles de cryptomonnaies
- Arnaques aux jeux d’argent et aux marchés de prédiction
- Pages d’hameçonnage visant les identifiants WhatsApp
- Arnaques génériques à l’investissement et systèmes pyramidaux
Le framework permet aux opérateurs de déployer rapidement des sites convaincants tout en réutilisant du code, des processus d’enregistrement et des interfaces utilisateur communs dans de nombreuses campagnes.
Les arnaques à l’investissement continuent de se développer
Le rapport relie le même modèle technique utilisé dans la très médiatisée RainbowEx aux cryptomonnaies, une arnaque très médiatisée en Argentine, à des opérations ciblant activement des victimes aux États-Unis.
Les chercheurs ont mis en évidence une arnaque persistante à l’investissement dans le partage de vélos, qui se présente comme une entreprise légitime tout en affichant une véritable immatriculation américaine d’entreprise de services monétaires auprès du Financial Crimes Enforcement Network (FinCEN).
Bien que l’immatriculation soit authentique, Infoblox rappelle que le FinCEN avertit explicitement les consommateurs qu’une immatriculation ne doit pas, à elle seule, être interprétée comme une approbation gouvernementale ou comme une preuve de légitimité.
Le rapport relie également l’infrastructure DCloud à l’ancien système d’investissement Lightning Shared Scooter Co. (LSSC), qui aurait causé des pertes de plusieurs millions de dollars dans de nombreux États américains après avoir convaincu des victimes d’investir dans des activités fictives de partage de scooters.
Les réseaux d’entreprise sont fortement exposés
Bien que ces arnaques ciblent principalement les consommateurs plutôt que les entreprises, l’étude démontre une exposition mesurable des environnements professionnels.
Infoblox a observé environ 985 entreprises dans 25 secteurs dont les appareils tentaient d’accéder à une infrastructure frauduleuse basée sur DCloud.
Collectivement, ces entreprises ont généré plus de cinq millions de requêtes DNS vers des domaines frauduleux identifiés.
Plutôt que de signaler des attaques directes contre les réseaux d’entreprise, cette activité reflète selon les chercheurs des employés accédant à des sites frauduleux depuis des appareils professionnels ou lorsqu’ils sont connectés aux réseaux de leur entreprise.
Comment réduire les risques
Infoblox recommande aux entreprises de réduire les risques en combinant une protection au niveau du DNS avec une formation élargie à la sensibilisation des employés.
La sécurité au niveau du DNS peut bloquer les domaines frauduleux connus avant que les utilisateurs ne les atteignent, tandis qu’une formation de sensibilisation renforcée devrait couvrir les arnaques à l’investissement visant les particuliers, les fausses plateformes de cryptomonnaies et les techniques d’ingénierie sociale.
Les entreprises devraient également expliquer aux utilisateurs que les immatriculations officielles, y compris les inscriptions au FinCEN, ne valident pas la légitimité d’une opportunité d’investissement, et surveiller l’activité DNS afin de détecter les connexions à une infrastructure frauduleuse connue.
Les chercheurs ont ajouté que les opérateurs les plus sophistiqués s’appuient de plus en plus sur des services d’hébergement à toute épreuve qui résistent davantage aux tentatives de démantèlement.
En résumé
L’étude d’Infoblox montre comment des frameworks de développement légitimes peuvent être détournés à grande échelle par des cybercriminels afin de lancer rapidement des campagnes de fraude convaincantes.
À mesure que les campagnes d’arnaque gagnent en sophistication, les solutions zero trust peuvent aider les entreprises à vérifier en continu les utilisateurs et les appareils avant d’autoriser l’accès aux ressources critiques.





