Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Infoblox a identifié un phénomène massif : plus que 236 000 domaines de deuxième niveau Cette maison modèle d'escroquerie d'investissement construit avec la Chine open source DCoud Uni-App. Ces modèles sont utilisés pour monter de faux échanges de cryptomoneda, des opérations multilingues de "pig-butching", des réseaux d'hameçonnage WhatsApp, des casinos et des loteries truqués, des pages qui supplantent des marques connues et des applications qui tentent de vider des portefeuilles de crypto en incitant la victime à connecter ses clés ou à approuver des transactions.
Qu'un cadre légitime tel qu'Uni-App est la base n'implique pas la malice inhérente au projet, mais explique la vitesse et l'échelle : des modèles réutilisables permettent aux opérateurs de différents niveaux de déployer des sites complets avec des interfaces crédibles en un temps record. Le cadre lui-même est documenté publiquement sur son site officiel https: / / uniapp.dcloud /, ce qui rend plus facile pour les développeurs honnêtes et les cybercriminels de profiter des mêmes composants.

Infoblox fournit également des signes de coordination et de professionnalisation derrière la plupart de ces opérations : chutes synchronisées dans de nouveaux dossiers de domaine, impressions techniques partagées, schémas communs dans la façon dont ils communiquent avec les victimes et les décisions d'accueil. Cette combinaison attire deux populations différentes: un «niveau» de base où les opérateurs utilisent la signature par défaut du cadre et sont généralement logés dans les fournisseurs traditionnels, et une couche évasive où les marques de cadre ont été enlevées et plus fréquemment utilisées pour balle et abattre les tactiques de résistance.
Le risque est réel et documenté. Des cas tels que la plateforme RainbowEx, qui a fini par être une façade ponzi avec des dizaines de milliers de victimes en Argentine et a conduit à des arrestations publiques, illustrent les conséquences: pertes économiques massives, dommages de réputation et réseaux de pression qui font des victimes recruteurs par des codes d'invitation et des promesses de retour. Une caractéristique récurrente est la porte d'entrée au moyen d'un "code d'invitation", qui oblige la victime à être recrutée et à devenir un agent pour l'expansion du régime.
Les implications pour la sécurité publique et privée sont vastes. Premièrement, la présence de millions de modèles faciles à déployer entrave la réponse traditionnelle basée uniquement sur la fermeture de domaines individuels; deuxièmement, l'utilisation de fournisseurs légitimes tels que Cloudflare, Alibaba, Tencent et AWS pour une grande partie des domaines complique l'attribution et l'accélération des débubs; et troisièmement, l'existence d'opérateurs utilisant des infrastructures résistantes aux attaques montre que les défenses techniques doivent être complétées par des mesures réglementaires et une coopération internationale entre les régulateurs, les hôtes et les services de répression.

Pour les utilisateurs individuels, les recommandations pratiques sont claires: ne pas se connecter votre portefeuille vers des sites non vérifiés, méfiez-vous des interfaces qui promettent des retours garantis, évitez de saisir des clés privées ou approuvez des transactions signées à partir de liens reçus par messagerie, et préférez les portefeuilles matériels pour les fonds que vous ne voulez pas risquer. Passez en revue l'âge du domaine et la présence d'examens indépendants, confirmez que la communication provient des canaux officiels et signalez tout site suspect à votre CERT ou fournisseur d'accueil local sont des mesures qui réduisent l'exposition.
Les entreprises, les plateformes et les fournisseurs d'infrastructures ont également du travail à faire: améliorer la détection comportementale et basée sur des modèles, partager les indicateurs d'engagement communautaire, accélérer les processus de vérification d'identité pour les services financiers numériques et travailler avec les autorités pour démanteler les réseaux organisés. Les outils de filtrage DNS et les solutions de sécurité peuvent atténuer l'exposition des entreprises et des utilisateurs finaux.
La conclusion d'Infoblox souligne que l'économie de la fraude moderne repose sur des chaînes technologiques et commerciales qui traversent des juridictions et des fournisseurs légitimes. La réponse nécessitera une combinaison d'analyse technique, d'action en justice et de formation continue. Pour ceux qui veulent approfondir le rapport et comprendre la méthodologie utilisée, Infoblox explique ses conclusions publiques sur son site Web https: / / www.infoblox.com / où l'on discute également de l'évolution des menaces liées au DNS et de l'abus d'infrastructures communes.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...