این گزارش به بررسی نقش فروشندگان شخص ثالث و بازارچههای تضمین (Guarantee Marketplaces) از دیدگاه گروه تاچین (Tajin Group) میپردازد. گروه تاچین یک فروشنده شخص ثالث است که خدمات خود را در دو بازارچه تضمین مبتنی بر تلگرام به زبان چینی، یعنی Dabai Guarantee و Xinbi Guarantee، تبلیغ و ارائه میکند. این تحلیل شامل چالشهای عملیاتی، دیدگاهها نسبت به رقابت از سوی گروههای تهدید دیگر و نحوه انطباق گروه تاچین با تغییرات محیط عملیاتی خود است.
علاوه بر این، شناسایی شده است که کاربران بازارچههای تضمین چینی و فروشندگان شخص ثالث به طور فزایندهای از خدمات شخص ثالث برای خرید و فروش نامهای کاربری تلگرام و شمارههای مجازی ناشناس استفاده میکنند. از طریق این خدمات، مجرمان چینیزبان میتوانند چندین نام کاربری تلگرام و یک شماره مجازی ناشناس (به جای سیمکارت) را به یک حساب تلگرام واحد متصل کنند. این فعالیت نشاندهنده تکامل و سازگاری مداوم در میان این بازیگران تهدید است که اقدامات امنیتی عملیاتی (OPSEC) خود را از طریق تاکتیکهایی مانند استفاده از شمارههای مجازی ناشناس برای ایجاد حسابهای تلگرام، به منظور اجتناب از شناسایی و دستیابی به مخاطبان گستردهتر، تقویت میکنند.
فعالیتهای فیشینگ، سرقت کارت پرداخت و پولشویی گروه تاچین، بازارچههای تضمین و فروشندگان شخص ثالث آنها میتواند تأثیر منفی بر بانکها، ارائهدهندگان خدمات انتقال وجه، صرافیهای ارز دیجیتال و افرادی که در معرض کمپینهای کلاهبرداری و فریب قرار دارند، بگذارد. از آنجایی که گروه تاچین یک فروشنده شخص ثالث واحد است، سود بالقوه مالی در صنعت پرداخت جهانی احتمالاً سایر گروههای تهدید فعال در بازارچههای تضمین چینی را تشویق میکند تا با تکرار تاکتیکها، تکنیکها و رویههای (TTPs) گروه تاچین در مقیاس جهانی، کمپینهایی را اجرا کنند.
بازارچههای تضمین به طور فزایندهای در میان مجرمان سایبری چینی به عنوان جایگزینهای مناسب برای بازارچههای دارک وب چینیزبان محبوب شدهاند، از زمانی که Huione Guarantee و مدل کسبوکار آن در حدود سال ۲۰۲۱ رواج یافت. بر اساس تحقیقات و گزارشهای قبلی، مشاهده شده است که چندین فروشنده شخص ثالث که معمولاً در تبلیغ فروش بدافزار، پایگاه داده، کیتهای فیشینگ و خدمات پولشویی در بازارچههای دارک وب دخیل هستند، شروع به استفاده از بازارچههای تضمین مبتنی بر تلگرام برای تبلیغ خدمات خود یا جستجوی همکاری در این پلتفرمها کردهاند. این بازارچهها به عنوان یک نیروی ضربکننده قدرتمند برای تقویت همکاری میان گروههای تهدید چینیزبان در استخدام، جمعآوری اطلاعات، اشتراکگذاری منابع و بهکارگیری پرسنل برای ارتکاب جرایمی که نیاز به تعاملات حضوری دارند، عمل میکنند.
مشاهده شده است که این بازارچههای تضمین چینیزبان معمولاً شامل صدها تا هزاران فروشنده شخص ثالث هستند که هر کدام توسط بازیگران تهدید مختلف چینیزبان (برخی به صورت سندیکا) در سراسر جهان اداره میشوند. برای درک بهتر نحوه عملکرد فروشندگان شخص ثالث در این بازارچههای تضمین و چگونگی مشارکت آنها در فعالیتهای مجرمانه سایبری، Insikt Group فعالیتهای گروه تاچین را تجزیه و تحلیل کرده است؛ گروهی که کمپینهای فیشینگ، کلاهبرداری پرداخت، پولشویی، کاردینگ (carding) و بهرهبرداری از درگاههای پرداخت 2D و 3D را انجام میدهد. بازارچههای تضمین چینیزبان معمولاً از یک قانون سختگیرانه پیروی میکنند که مستلزم استفاده فروشندگان شخص ثالث از تنها یک بازارچه تضمین در هر زمان است و شناسایی شد که گروه تاچین با توقف فعالیت در Dabai Guarantee قبل از انتقال به Xinbi Guarantee، از این قانون پیروی کرده است. گروه تاچین آداب چینی را رعایت کرده و به اکوسیستم بازارچههای تضمین چینیزبان احترام گذاشته است، که نشان میدهد احتمالاً درک مشترکی بین اپراتورهای این بازارچههای تضمین وجود دارد که سیستمی را ایجاد کردهاند که در آن هیچ فروشنده شخص ثالثی مجاز به استفاده از چندین پلتفرم برای تبلیغ و اجرای کمپینهای خود نیست.
گروه تاچین (踏金集团؛ نام ‘Tajin’ به معنی «قدم گذاشتن بر طلا» در ماندارین است) یک گروه تهدید چینیزبان است که بر فیشینگ، کاردینگ، کلاهبرداری مالی و پولشویی تمرکز دارد. Insikt Group مشاهده کرده است که گروه تاچین از می ۲۰۲۵ تا آوریل ۲۰۲۶ به عنوان یک فروشنده شخص ثالث در Dabai Guarantee فعالیت میکرد، اما در حدود می ۲۰۲۶ به Xinbi Guarantee منتقل شد. بازارچههای تضمین Dabai و Xinbi به داشتن فروشندگان شخص ثالثی که خدمات مختلفی را برای تسهیل فعالیتهای مجرمانه سایبری ارائه میدهند، از جمله روشها و خدمات پولشویی، فروش حسابهای شبکههای اجتماعی و تجارت الکترونیک به خطر افتاده، سیمکارتها، دادههای حاوی اطلاعات شخصی قابل شناسایی (PII)، بدافزار به عنوان سرویس (MaaS)، فناوری دیپفیک، خدمات دور زدن احراز هویت مشتری (KYC) و سایر فعالیتهای غیرقانونی، شناخته شدهاند.
از آنجایی که بازارچههای تضمین معمولاً از فروشندگان خود میخواهند که ارز دیجیتال به عنوان سپرده واریز کنند، گروه تاچین ادعا کرده است که ۲۰۸,۸۴۸ واحد تتر (USDT) در Xinbi Guarantee واریز کرده است. مبلغ سپرده اغلب نشاندهنده مقیاس عملیات فروشندگان است، جایی که مبالغ سپرده بزرگتر نشاندهنده عملیات در مقیاس بزرگتر است. در مقایسه، اکثر فروشندگان در بازارچههای تضمین تلگرام چینیزبان معمولاً تنها چند صد تا هزار USDT واریز میکنند. همانطور که در شکل ۱ نشان داده شده است، مبلغ سپرده ۲۰۸,۸۴۸ USDT به طور قابل توجهی بیشتر از اکثر فروشندگان شخص ثالث دیگر است.
فعالیتهای غیرقانونی مشاهده شده که اعضای گروه تاچین از مارس ۲۰۲۶ در آنها دخیل بودهاند، در زیر آورده شده است:
لیست کانالهای رسمی تلگرام گروه تاچین در زیر آمده است:
Insikt Group مشاهده کرده است که علاوه بر گروه تاچین، چندین گروه تهدید چینیزبان، از جمله صاحبان بازارچههای تضمین و فروشندگان شخص ثالث، در حال به دست آوردن و استفاده از نامهای کاربری کلکسیونی تلگرام هستند. نامهای کاربری کلکسیونی تلگرام داراییهای دیجیتال امن و قابل معامله در بلاکچین TON از طریق استفاده از Toncoins (TON) هستند. آنها مالکیت کامل را به خریدار میدهند که سپس میتواند آنها را بفروشد یا اجاره دهد. شکل ۳ نشان میدهد که گروه تاچین نام کاربری تلگرام @tjjt_gx را به قیمت ۸۸ قطعه (تقریباً ۱۴۹.۴۸ دلار آمریکا) در Fragment Market خریداری کرده است.
Fragment Market بازارچه غیرمتمرکز رسمی است که با تلگرام ادغام شده و برای خرید و فروش شمارههای تلفن مجازی ناشناس، نامهای کاربری دیجیتال ممتاز، ستارههای تلگرام، تبلیغات و اشتراکهای ممتاز طراحی شده است. این بازارچه توسط بلاکچین TON پشتیبانی میشود و با فعال کردن تجارت امن و ناشناس نامهای کاربری و شمارههای منحصر به فرد، به کاربران درآمدزایی میکند. از طریق Fragment Market، افراد میتوانند نامهای کاربری کلکسیونی متعددی را به عنوان NFT در بلاکچین TON خریداری کرده و تمام نامهای کاربری را به یک حساب تلگرام واحد متصل کنند. طبق Bitget Wallet، ویژگیهای کلیدی Fragment Market عبارتند از:
بازیگران تهدید چینی که به دنبال گسترش یا کاهش مقیاس عملیات خود هستند، میتوانند نامهای کاربری تلگرام را بخرند یا بفروشند. Insikt Group ارزیابی میکند که در صورتی که اپراتورهای گروه تاچین بخواهند کسبوکار خود را به گروه تهدید دیگری بفروشند، میتوانند از Fragment Market برای خودکارسازی انتقال مالکیت از طریق قراردادهای هوشمند استفاده کنند. علاوه بر این، از آنجایی که Fragment Market به افراد اجازه میدهد شمارههای ناشناس را برای ثبت حسابهای خصوصی تلگرام خریداری کنند، این امر به گروههای تهدید چینیزبان اجازه میدهد تا OPSEC خود را با ناشناسسازی بیشتر عملیات خود تقویت کنند و شناسایی و ردیابی توسط سازمانهای اجرای قانون را دشوارتر سازند.
با تجزیه و تحلیل آدرس کیف پول TON متعلق به مالک فعلی با استفاده از بلاکچین TON، شکل ۴ نشان میدهد که مالک فعلی نام کاربری تلگرام @tjjt_gx دارای دو آدرس TON است: UQAXN4aCAbJ_1GK1jA38eOpG-py3MYP3RhAuChCG4HE7oX1S (تاریخچه تراکنش) و UQCOe_qYf9xsaQFWbq5Jg-Q0BRP_RwwHYIY1ErS9enJrjgoW (تاریخچه تراکنش)، که بخشی از وجوه آنها مسدود شده و برچسب “SCAM” خورده است. همانطور که در شکل ۵ نشان داده شده است، آدرس TON دارای تراکنشهای مشکوک متعددی است که توسط بلاکچین TON پرچمگذاری شدهاند.
با تجزیه و تحلیل تاریخچه تراکنشهای هر دو آدرس TON، شناسایی شد که این گروه بیش از ۱۰۰ نام کاربری تلگرام و چندین شماره تلفن را خرید و فروش کردهاند که برخی از آنها احتمالاً در تراکنش با سایر گروههای مجرمانه استفاده شدهاند. برای اطلاعات بیشتر در مورد نامهای مستعار نامهای کاربری تلگرام و شمارههای تلفن که توسط گروه تاچین در Fragment Market خرید و فروش میشوند، لطفاً به تاریخچههای تراکنش (۱، ۲) مراجعه کنید. تاریخچههای تراکنش همچنین پتانسیل تحقیقات آینده در مورد معاملات گروه تاچین در داخل و خارج از گروه آنها و شناسایی شاخصهای بیشتر سازش (IoCs)، مانند دستههای خصوصی تلگرام و کانالهای متعلق به این گروه تهدید را باز میکنند.
بهرهبرداری از کانالها و روشهای پرداخت شامل درگاههای پرداخت 2D و 3D
踏金集团💧六六(未及时回复请弹语音)(@tjjt66)، مدیر گروه تاچین، در صفحه اطلاعات تلگرام خود اعلام کرده است که گروه تاچین همیشه به دنبال کانالهای دست اول برای UnionPay، Visa، Mastercard، JCB و Apple Pay است. در این زمینه، «کانال دست اول» به کارتهای پرداخت به خطر افتادهای اشاره دارد که توسط یک بازیگر تهدید دیگر به دست آمده و هنوز به بازیگر تهدید دیگری فروخته نشده است. این بدان معناست که گروه تاچین به دنبال همکاری با هکرهای حرفهای یا دلالان پایگاه داده است که میتوانند جزئیات کارت پرداخت را به دست آورند و همچنین ممکن است دانش اختصاصی برای بهرهبرداری از Apple Pay را داشته باشند.
@tjjt66 اعلام کرده است که گروه تاچین آماده بحث در مورد تنظیمات مختلف، از جمله فروشگاههای آنلاین خود-میزبانی با استفاده از درگاههای پرداخت 3D و 2D است. درگاه 2D تراکنش را فقط با لایه مجوز استاندارد کارت در حالت عدم حضور فیزیکی (CNP) در تجارت الکترونیک پردازش میکند. در حالی که، درگاه 3D پروتکل امنیتی 3D (3DS) را به کار میگیرد، که یک لایه احراز هویت را به لایه مجوز استاندارد تراکنشهای تجارت الکترونیک CNP اضافه میکند. 3DS انتقال مجموعه غنیتری از دادهها را تسهیل میکند که به صادرکننده (بانکها) اجازه میدهد تا هویت دارنده کارت را احراز هویت کند. این کار یا از طریق دادههای غنیتر یا، در صورت باقی ماندن شک، احراز هویت مرحلهای انجام میشود که نیازمند تکمیل یک مرحله احراز هویت اضافی توسط مشتری است، مانند رمز یکبار مصرف (OTP)، تأیید بیومتریک، یا تأیید از طریق برنامه بانکی آنها، که این امر را برای بازیگران تهدید مانند گروه تاچین برای تکمیل تراکنشهای غیرمجاز دشوارتر میکند.
گروه تاچین ادعا میکند که اپراتورهای حرفهای در اختیار دارد و قادر به مدیریت حجم بالای تراکنشها است. این گروه تهدید همچنین برای هرگونه وقفه در خدمات به مشتریان خود غرامت وعده میدهد و تنها درخواستهای جدی را میپذیرد (مشتریان بالقوه باید قادر به واریز سپرده امنیتی نامشخص باشند). صفحه بیوگرافی تلگرام همچنین بیان میکند که اگر @tjjt66 به موقع پاسخ ندهد، مشتری باید با شماره تلفن +888 0353 0246 تماس صوتی برقرار کند، که یک شماره تلفن کلکسیونی است که گروه تاچین آن را در تاریخ ۱۸ دسامبر ۲۰۲۵ به قیمت ۱,۸۹۹ Toncoin (۳,۰۵۳.۵۲ دلار) از Fragment Market خریداری کرده است. این شماره کلکسیونی میتواند برای ایجاد یک حساب تلگرام که به هیچ سیمکارتی متصل نیست، استفاده شود. اطلاعات بیشتر در مورد جزئیات تراکنش این شماره تلفن ناشناس را میتوان در وبسایت Fragment یافت.
توجه داریم که برخلاف گروههای تهدید چینیزبان معمولی که ترجیح میدهند سیمکارتهای یکبار مصرف را به صورت عمده از سایر گروههای تهدید یا واسطهها برای انجام عملیات کلاهبرداری یا فریب خریداری کنند، گروه تاچین برای دلایل امنیتی عملیاتی (OPSEC) مبلغ نسبتاً زیادی را برای شمارههای تلفن ناشناس از طریق Fragment Market پرداخت میکند. در اکثر کشورها، خرید سیمکارت معمولاً شامل حداقل شکلی از مستندات رسمی، مانند گذرنامه، گواهینامه رانندگی و کارت شناسایی است که شامل نامها و هویتهای واقعی است که به عنوان نقطه شروع تحقیقات عمل میکنند. با خرید شمارههای تلفن ناشناس از طریق Fragment Market، گروه تاچین فعالیتهای خود را پنهان میکند و شناسایی اپراتورهای خود را برای سازمانهای اجرای قانون دشوارتر میسازد.
علاوه بر این، نامهای کاربری تلگرام @jingwaikakou، @tjjtyw و @tjjt_yewu نیز توسط گروه تاچین در Fragment Market خریداری شدهاند و جستجوی این نامهای کاربری در تلگرام به بازیگر تهدید بازمیگردد.
Insikt Group اعلامیهای از گروه تاچین را که در تاریخ ۱۶ آوریل ۲۰۲۶ در کانال تلگرام مرتبط با Xinbi Guarantee خود @xb8848 منتشر شده بود، شناسایی کرد که مربوط به شش بهروزرسانی و تحول عمده در مورد فعالیتهای گروه تهدید بود. بهروزرسانیها (که در جدول ۱ ترجمه شدهاند و پست اصلی در شکل ۷ آمده است) چالشهای عملیاتی که گروه با آنها مواجه بود و رقابت شدید در میان گروههای تهدید چینیزبان فعال در کاردینگ، جرایم مالی و پولشویی را برجسته میکنند که گروه تاچین را مجبور به ایجاد تغییرات کرده است.
گروه تاچین دیگر سفارشات پردازش کارت خارجی را از همکاران صنعت (عمدتاً به دلیل محدودیتهای سختگیرانه اخیر خارجی و درگیری بین بسیاری از کانالها و عملیات خارجی) نخواهد پذیرفت. گروه تاچین همچنین قادر به تأیید سابقه استفاده قبلی کارتهای پرداخت نیست.
این بخش چالشهای عملیاتی را که گروه تاچین قبلاً با آنها مواجه بود، احتمالاً ناشی از مقررات بانکی سختگیرانهتر و رقابت از سوی رقبا، برجسته میکند. گروه تاچین همچنین اشاره کرد که قادر به تأیید سابقه استفاده قبلی کارتهای پرداخت نیست، که نشان میدهد بازیگران تهدید که اطلاعات کارت پرداخت سرقت شده را تأمین میکنند، قابل اعتماد نیستند.
کانالهای برداشت جامع ارائه شده برای مشتری؛ کانالهای اصلی شامل:
- نگهداری شبانه مبالغ زیاد در ICBC و Lanzhou: بدون نیاز به پین/رمز عبور؛ سایرین: کارت فیزیکی + برداشت الزامی است؛ بانک کشاورزی و تعاونیهای اعتباری روستایی پذیرفته نمیشوند).
- برداشت نقدی کارت خارجی (محدودیت: ۵۰,۰۰۰ یوان چین (۷,۳۸۲.۲۶ دلار آمریکا) برای هر اسکن کد QR؛ ICBC و Lanzhou: بدون نیاز به پین/رمز عبور؛ سایرین: کارت فیزیکی + برداشت الزامی است؛ بانک کشاورزی و تعاونیهای اعتباری روستایی پذیرفته نمیشوند).
- انتقال کارت هوش مصنوعی (AI Card Transfer): از CCB، ABC، تعاونیهای اعتباری روستایی، بانکهای تجاری روستایی و بانکهای محلی/روستایی پشتیبانی میکند؛ کارت فیزیکی + برداشت برای همه به جز CCB الزامی است.
- پرداخت الکترونیکی ICBC: کارت پسانداز ICBC دارای محدودیت برداشت ۱۰,۰۰۰ یوان چین (۱,۴۷۶.۴۵ دلار آمریکا) است؛ کارت اعتباری ICBC حداکثر برداشت تا سقف کارت را مجاز میداند (بدون نیاز به CVV برای کارتهای اعتباری).
- کشیدن کارت/کسر از حساب در ایستگاههای قطار سریعالسیر.
- سرویس تبدیل کارت به USDT ۲۴ ساعته.
ICBC: Industrial and Commercial Bank of China (icbc.com[.]cn)
ABC/بانک کشاورزی: Agricultural Bank of China (abchina[.]com)
تعاونیهای اعتباری روستایی: یک تعاونی یا اتحادیه اعتباری که توسط بانک خلق چین برای ارائه اعتبار در مناطق روستایی چین مجاز است.
بانکهای تجاری روستایی: بانکهای تجاری روستایی چین (RCBs) مؤسسات مالی منطقهای هستند که عمدتاً از طریق بازسازی تعاونیهای اعتباری روستایی شکل گرفتهاند. در حال حاضر بیش از ۱,۵۰۰ مؤسسه از این دست در سراسر کشور فعالیت میکنند و به کشاورزی محلی، مشاغل کوچک و افراد خدمات ارائه میدهند.
انتقال کارت هوش مصنوعی (AI Card Transfer): Insikt Group معتقد است این اصطلاح احتمالاً به کارتهای پرداخت با تم هوش مصنوعی اشاره دارد که به تعداد زیاد در چین عرضه میشوند. این کارتها مزایایی مانند اعتبار توکن هوش مصنوعی، خدمات محاسبات ابری، عضویتهای هوش مصنوعی و جوایز متمرکز بر توسعهدهندگان را ارائه میدهند.
این بخش نشان میدهد که گروه تاچین آزمایشهای متعددی را برای انجام سرقت مالی با سوءاستفاده از اطلاعات کارت پرداخت سرقت شده متعلق به بانکهای چینی انجام داده است. آنها درک روشنی از محدودیتهای برداشت نقدی و اینکه آیا پین کارت، CVV و کارت فیزیکی مورد نیاز است، دارند. ذکر کارتهای فیزیکی در این بخش همچنین نشان میدهد که گروه تاچین در خرید کارتهای پرداخت فیزیکی که از طریق روشهای نامشخص و غیرقانونی به دست آمدهاند، دخیل است.
- اگر یک کارت «ماهی» (حساب هدف) دارای وجوه باشد، ابتدا بررسی کنید که آیا هدف حسابهایی در بانک ICBC یا Lanzhou دارد. اگر دارند، وجوه را میتوان از راه دور به کارت ICBC بدون نیاز به پین برای تراکنشهای خارجی منتقل کرد؛ مبالغ زیاد را میتوان شبانه نگهداری کرد.
- اگر هدف حسابی در بانک چین (BOC) دارد اما پین آن ناشناخته است، وجوه را میتوان از راه دور به یک کارت انتقال BOC منتقل کرد. اگر پین شناخته شده باشد، وجوه را میتوان مستقیماً منتقل کرد. برای مبالغ کمتر از ۲۰۰,۰۰۰ یوان چین (۲۹,۵۲۹.۰۲ دلار آمریکا)، سیستم هوش مصنوعی BOC را میتوان برای انتقال وجوه به کارتهای دیگر بدون نیاز به کد تأیید پیامکی استفاده کرد.
- کارتهای CCB با پین را میتوان مستقیماً برای خدمات تعویض کارت هوش مصنوعی CCB استفاده کرد.
این بخش بینشهای منحصر به فردی را در مورد نحوه هدف قرار دادن شهروندان چینی سرزمین اصلی توسط گروه تاچین و درک آنها از پیشنیازها و آستانههای انتقال وجوه مورد نیاز برای انتقال وجوه به خارج از کشور یا استفاده از سایر کارتهای پرداخت از راه دور، ارائه میدهد. گروه تاچین همچنین به استفاده از سیستمهای هوش مصنوعی متعلق به BOC و China Construction Bank برای انجام تعویض کارت به منظور سرقت وجوه از قربانیان اشاره کرده است.
- از این پس، هیچ «کارت شبانه» که از انتقال/ارسال پشتیبانی نمیکند، ارسال نکنید.
- اخیراً، قابلیت تراکنش خارجی بسیاری از BIN های کارت ICBC غیرفعال شده است؛ برداشتهای آزمایشی با مبالغ کم در طول فرآیند دور زدن کنترل انجام میشود – لطفاً در صورت عدم موفقیت برداشتها، از قبل به ما اطلاع دهید.
- لطفاً در صورت استفاده از کارت از طریق کانالهای دیگر نیز از قبل اطلاع دهید؛ در غیر این صورت، هرگونه وجوهی که با موفقیت در طول فرآیند دور زدن کنترل برداشت شود، به حساب واریز نخواهد شد.
- پس از اتمام فرآیند دور زدن کنترل، کارت را به دلخواه در کانالهای دیگر استفاده نکنید؛ شما مسئول هرگونه مشکلی هستید که در آن وجوه به دلیل چنین اقداماتی به عنوان تراکنش «شبانه» قابل برداشت نباشد.
- لطفاً در صورت انتقال وجوه از طریق «انتقال ابری» (Cloud Transfer – Yun Nuo Qian) یا در صورت استفاده از کارت برای عملیات دیگر، از قبل اعلام کنید.
- برای کارتهایی که از سایر ارائهدهندگان دور زدن کنترل آورده میشوند: ما تنها یک تراکنش را امتحان خواهیم کرد؛ اگر موفقیتآمیز بود، عالی است – اگر نه، لطفاً جای دیگری را جستجو کنید.
- علاوه بر این، اخیراً یک محدودیت جدید «بدون رمز عبور» برای تراکنشهای مربوط به حمل و نقل معرفی شده است؛ سقف هزینه روزانه برای حمل و نقل ۵۰,۰۰۰ یوان چین (۷,۳۸۲.۲۶ دلار آمریکا) است.
«کانالهای دیگر»: معمولاً به خدمات انتقال و برداشت ارائه شده توسط سایر بازیگران تهدید اشاره دارد.
«کارت شبانه»: معمولاً به دادههای کاربر بسیار حساس به زمان، مانند جزئیات سفارش خرید آنلاین، اطلاعات خصوصی شخصی و اطلاعات کارت پرداخت اشاره دارد.
این بخش چالشهای عملیاتی را که گروه تاچین با آنها مواجه بود و تعهد آن به ارائه خدمات قابل اعتماد انتقال و برداشت وجوه بدون وعدههای بیش از حد به مشتریانش، برجسته میکند. این بخش همچنین نشان میدهد که گروه تاچین نسبت به جزئیات کارت پرداخت سرقت شده که از سایر بازیگران تهدید خریداری شدهاند، بدبین است و میخواهد مشتریانش در مورد اینکه آیا کارتها در کانالهای دیگر آزمایش شدهاند یا خیر، صریح باشند.
پشتیبانی جامع مشتری – انتقال وجوه مبتنی بر ابر، بررسی انحصاری کارت و موجودی، بازیابی انحصاری جزئیات کامل کارت (شامل تاریخ انقضا) و یک حساب تلگرام رایگان.
این بخش تعهد گروه تاچین به مشتریان خود را با ارائه خدماتی که شامل اکثر، اگر نه همه، جزئیات اطلاعات کارت پرداخت سرقت شده است، برجسته میکند. گروه تاچین به مشتریان خود (سایر بازیگران تهدید) در جابجایی وجوهی که از قربانیان سوءاستفاده شده یا سرقت شدهاند با استفاده از روشهای کسر ابری (云扣) یا خدمات ابری (云服务) کمک خواهد کرد. کسر/خدمات ابری معمولاً به قربانیانی اشاره دارد که قربانی کلاهبرداری آنلاین شدهاند، مانند شارژهای غیرمجاز ناشی از بدافزار و صفحات فیشینگ.
تیم ما در حال حاضر کانالهای توزیع خارجی را برای پروژههای خارجی باز کرده است؛ اپراتورهایی که «پنلهای همگامسازی» (sync panels)، خدمات کنترل از راه دور خارجی یا پلتفرمهای کنفرانس تلفنی را مدیریت میکنند، خوش آمدید که با ما تماس بگیرند!
کشورها و مناطق پشتیبانی شده در حال حاضر شامل: فیلیپین، سریلانکا، ویتنام، آفریقای جنوبی، کلمبیا، انگلستان، سوئیس، کانادا، آلمان، ترکیه، دانمارک، یونان، تایوان، شیلی، ایرلند، اکوادور، کنیا، پرتغال، سوئد، رومانی، مکزیک، استونی، اوکراین، مراکش، پرو، قبرس، بوتسوانا، السالوادور، جمهوری چک، موریس، غنا، پورتوریکو، موزامبیک، گواتمالا و غیره.
«خدمات کنترل از راه دور خارجی»: به سرقت دادهها و اطلاعات کارت پرداخت از راه دور، احتمالاً از طریق بدافزار یا تاکتیکهای مهندسی اجتماعی اشاره دارد.
«پنلهای همگامسازی»: به طرحهایی اشاره دارد که شامل سرقت اطلاعات حساس از طریق پلتفرمهای ذخیرهسازی مبتنی بر ابر مانند OneDrive و Dropbox است.
«پلتفرمهای کنفرانس تلفنی»: به هکرهایی اشاره دارد که از اعتماد کارمندان به «مواد جلسه»، «اطلاعیههای جلسه» یا «ذخیرهسازی ابری شرکتی» برای به دست آوردن یک نقطه ورود برای کاشت اسبهای تروجان یا سرقت اطلاعات حساس سوءاستفاده میکنند.
این بخش نشان میدهد که گروه تاچین مایل به همکاری با گروههای تهدید است که در کلاهبرداریهای مرتبط با کارت دخیل بودهاند.
جدول ۱: ترجمه شکل ۷ (منبع: تلگرام)
مسیرهای سرقت مالی و پولشویی
کانال تلگرام خدمات پولشویی گروه تاچین @tjjt_gx 踏金集团💧供需(外料) در زمان نگارش ۲۹۰ مشترک دارد. این کانال چندین روش برای پولشویی را تبلیغ میکند، از جمله سه سیستم درگاه پرداخت: CCAvenue UAE، کارتهای هدیه و Paypage.
CCAvenue UAE (ccavenue[.]ae) شعبه امارات متحده عربی CCAvenue، یک ارائهدهنده بزرگ و معتبر درگاه پرداخت و حساب تجاری در خاورمیانه است. این شرکت به کسبوکارها امکان میدهد تا پرداختها را در وبسایتها، برنامهها، تلفنها و شبکههای اجتماعی بپذیرند. پیوندهای پرداخت تبلیغ شده توسط گروه تاچین، پیوندهای پرداخت منحصر به فردی هستند که مشتریان آنها میتوانند برای انجام پرداختها از آنها استفاده کنند. گروه تاچین دو تاجر از این دست را در CCAvenue اداره میکند و پیوندهای پرداخت منحصر به فردی را برای سایر بازیگران تهدید برای وارد کردن اطلاعات کارت پرداخت سرقت شده تولید خواهد کرد. پیوندهای پرداخت منحصر به فرد تولید شده فرمت hxxps://payae[.]cc/ (کاراکترهای منحصر به فرد) را دنبال میکنند و مشتریان را به صفحه تاجر آنها هدایت میکنند. دو لینک منحصر به فرد زیر ما را به کشف دو حساب تجاری که گروه تاچین در CCAvenue اداره میکند، هدایت میکند:
هر بار که کاربر از صفحه بازدید میکند، یک شناسه سفارش منحصر به فرد تولید میشود. کاربران این گزینه را دارند که مبلغ مورد نظر برای انتقال را وارد کنند و شماره موبایل، نام و توضیحات خود را وارد کنند. CCAvenue UAE فقط درهم امارات متحده عربی (AED) را برای تمام تراکنشها میپذیرد. پس از ورود تمام اطلاعات لازم، کاربر این گزینه را دارد که با کارت اعتباری یا UnionPay (unionpayintl[.]com)، یک شرکت خدمات مالی دولتی چینی مستقر در شانگهای، چین، پرداخت کند.
ما هیچ شرکتی به نام MOON ENTERPRISE TRADING LLC یا SUNWEL ENTERPRISE TRADING LLC پیدا نکردیم. در عوض، دو نهاد ثبت شده در امارات متحده عربی با نامهای بسیار مشابه پیدا کردیم:
به دلیل شباهت در نام نهادهای ذکر شده در صفحات پرداخت منحصر به فرد CCAvenue UAE، ممکن است اپراتورهای گروه تاچین در حال جعل هویت مشاغل قانونی امارات متحده عربی برای پنهان کردن فعالیتهای پولشویی خود باشند.
دستورالعملهای عملیاتی تاچین برای طرح پردازش کارت کلاهبردارانه آنها شامل راهنمایی در مورد پردازش کارتهای پرداخت سرقت شده یا به دست آمده به طور غیرقانونی است. این کارتها برای انجام پرداختهای انتقالی از طریق درگاه پرداخت CCavenue UAE در دبی استفاده میشوند. این دستورالعملها همچنین شامل این است که کدام BIN کارت باید اجتناب شود تا از شناسایی جلوگیری شود، محدودیتهای تراکنش (احتمالاً برای ماندن در آستانههای نظارت بر کلاهبرداری) و قوانین ارسال دادههای کارت سرقت شده. این با فعالیتهای کلاهبرداری کاردینگ و پولشویی از نوعی که معمولاً با شبکههای جنایت سایبری چینیزبان فعال در جنوب شرق آسیا و خاورمیانه مرتبط است، مطابقت دارد. TTP ها مشابه گروه پولشویی چینیزبان به نام «رویای اتاق قرمز دسترسی جهانی» (红楼梦全球通道) است.
تمام کارتهای خاورمیانه، ایالات متحده، پاکستان، هند، تایلند، هنگ کنگ، ژاپن و مصر ممنوع هستند. جدول ۲ کشورها، بانکهای فعال در آن حوزههای قضایی و پیشوندهای BIN ممنوع آنها را فهرست میکند. گروه تاچین همچنین ذکر کرده است که هنگام ظهور پیشوندهای BIN ممنوع جدید، اعلانها بلافاصله به کانال ارسال خواهند شد. پیشوندهای BIN ممنوع اعلام شده در کانال پس از ۳۰ دقیقه لازمالاجرا میشوند؛ هر کسی که پیشوند ممنوع را پس از ۳۰ دقیقه از ممنوع شدن آن ارسال کند، پاسخی دریافت نخواهد کرد و پیشوند نیز بررسی نخواهد شد.
۵۵۲۰۵۷۸ (توجه: این BIN هفت رقمی است به جای شش رقم سنتی)
Recorded Future — «Tajin Group: Guarantee Marketplace Vendor Involved in Phishing and Chinese Money Laundering Group»