بدافزار و تروجان

گروه تاچین: بازیگر کلیدی در بازارچه‌های تضمین چینی، پولشویی و فیشینگ

persianadmin ۱۸ دقیقه مطالعه

این گزارش به بررسی نقش فروشندگان شخص ثالث و بازارچه‌های تضمین (Guarantee Marketplaces) از دیدگاه گروه تاچین (Tajin Group) می‌پردازد. گروه تاچین یک فروشنده شخص ثالث است که خدمات خود را در دو بازارچه تضمین مبتنی بر تلگرام به زبان چینی، یعنی Dabai Guarantee و Xinbi Guarantee، تبلیغ و ارائه می‌کند. این تحلیل شامل چالش‌های عملیاتی، دیدگاه‌ها نسبت به رقابت از سوی گروه‌های تهدید دیگر و نحوه انطباق گروه تاچین با تغییرات محیط عملیاتی خود است.

علاوه بر این، شناسایی شده است که کاربران بازارچه‌های تضمین چینی و فروشندگان شخص ثالث به طور فزاینده‌ای از خدمات شخص ثالث برای خرید و فروش نام‌های کاربری تلگرام و شماره‌های مجازی ناشناس استفاده می‌کنند. از طریق این خدمات، مجرمان چینی‌زبان می‌توانند چندین نام کاربری تلگرام و یک شماره مجازی ناشناس (به جای سیم‌کارت) را به یک حساب تلگرام واحد متصل کنند. این فعالیت نشان‌دهنده تکامل و سازگاری مداوم در میان این بازیگران تهدید است که اقدامات امنیتی عملیاتی (OPSEC) خود را از طریق تاکتیک‌هایی مانند استفاده از شماره‌های مجازی ناشناس برای ایجاد حساب‌های تلگرام، به منظور اجتناب از شناسایی و دستیابی به مخاطبان گسترده‌تر، تقویت می‌کنند.

فعالیت‌های فیشینگ، سرقت کارت پرداخت و پولشویی گروه تاچین، بازارچه‌های تضمین و فروشندگان شخص ثالث آن‌ها می‌تواند تأثیر منفی بر بانک‌ها، ارائه‌دهندگان خدمات انتقال وجه، صرافی‌های ارز دیجیتال و افرادی که در معرض کمپین‌های کلاهبرداری و فریب قرار دارند، بگذارد. از آنجایی که گروه تاچین یک فروشنده شخص ثالث واحد است، سود بالقوه مالی در صنعت پرداخت جهانی احتمالاً سایر گروه‌های تهدید فعال در بازارچه‌های تضمین چینی را تشویق می‌کند تا با تکرار تاکتیک‌ها، تکنیک‌ها و رویه‌های (TTPs) گروه تاچین در مقیاس جهانی، کمپین‌هایی را اجرا کنند.

بازارچه‌های تضمین به طور فزاینده‌ای در میان مجرمان سایبری چینی به عنوان جایگزین‌های مناسب برای بازارچه‌های دارک وب چینی‌زبان محبوب شده‌اند، از زمانی که Huione Guarantee و مدل کسب‌وکار آن در حدود سال ۲۰۲۱ رواج یافت. بر اساس تحقیقات و گزارش‌های قبلی، مشاهده شده است که چندین فروشنده شخص ثالث که معمولاً در تبلیغ فروش بدافزار، پایگاه داده، کیت‌های فیشینگ و خدمات پولشویی در بازارچه‌های دارک وب دخیل هستند، شروع به استفاده از بازارچه‌های تضمین مبتنی بر تلگرام برای تبلیغ خدمات خود یا جستجوی همکاری در این پلتفرم‌ها کرده‌اند. این بازارچه‌ها به عنوان یک نیروی ضرب‌کننده قدرتمند برای تقویت همکاری میان گروه‌های تهدید چینی‌زبان در استخدام، جمع‌آوری اطلاعات، اشتراک‌گذاری منابع و به‌کارگیری پرسنل برای ارتکاب جرایمی که نیاز به تعاملات حضوری دارند، عمل می‌کنند.

مشاهده شده است که این بازارچه‌های تضمین چینی‌زبان معمولاً شامل صدها تا هزاران فروشنده شخص ثالث هستند که هر کدام توسط بازیگران تهدید مختلف چینی‌زبان (برخی به صورت سندیکا) در سراسر جهان اداره می‌شوند. برای درک بهتر نحوه عملکرد فروشندگان شخص ثالث در این بازارچه‌های تضمین و چگونگی مشارکت آن‌ها در فعالیت‌های مجرمانه سایبری، Insikt Group فعالیت‌های گروه تاچین را تجزیه و تحلیل کرده است؛ گروهی که کمپین‌های فیشینگ، کلاهبرداری پرداخت، پولشویی، کاردینگ (carding) و بهره‌برداری از درگاه‌های پرداخت 2D و 3D را انجام می‌دهد. بازارچه‌های تضمین چینی‌زبان معمولاً از یک قانون سختگیرانه پیروی می‌کنند که مستلزم استفاده فروشندگان شخص ثالث از تنها یک بازارچه تضمین در هر زمان است و شناسایی شد که گروه تاچین با توقف فعالیت در Dabai Guarantee قبل از انتقال به Xinbi Guarantee، از این قانون پیروی کرده است. گروه تاچین آداب چینی را رعایت کرده و به اکوسیستم بازارچه‌های تضمین چینی‌زبان احترام گذاشته است، که نشان می‌دهد احتمالاً درک مشترکی بین اپراتورهای این بازارچه‌های تضمین وجود دارد که سیستمی را ایجاد کرده‌اند که در آن هیچ فروشنده شخص ثالثی مجاز به استفاده از چندین پلتفرم برای تبلیغ و اجرای کمپین‌های خود نیست.

گروه تاچین (踏金集团؛ نام ‘Tajin’ به معنی «قدم گذاشتن بر طلا» در ماندارین است) یک گروه تهدید چینی‌زبان است که بر فیشینگ، کاردینگ، کلاهبرداری مالی و پولشویی تمرکز دارد. Insikt Group مشاهده کرده است که گروه تاچین از می ۲۰۲۵ تا آوریل ۲۰۲۶ به عنوان یک فروشنده شخص ثالث در Dabai Guarantee فعالیت می‌کرد، اما در حدود می ۲۰۲۶ به Xinbi Guarantee منتقل شد. بازارچه‌های تضمین Dabai و Xinbi به داشتن فروشندگان شخص ثالثی که خدمات مختلفی را برای تسهیل فعالیت‌های مجرمانه سایبری ارائه می‌دهند، از جمله روش‌ها و خدمات پولشویی، فروش حساب‌های شبکه‌های اجتماعی و تجارت الکترونیک به خطر افتاده، سیم‌کارت‌ها، داده‌های حاوی اطلاعات شخصی قابل شناسایی (PII)، بدافزار به عنوان سرویس (MaaS)، فناوری دیپ‌فیک، خدمات دور زدن احراز هویت مشتری (KYC) و سایر فعالیت‌های غیرقانونی، شناخته شده‌اند.

از آنجایی که بازارچه‌های تضمین معمولاً از فروشندگان خود می‌خواهند که ارز دیجیتال به عنوان سپرده واریز کنند، گروه تاچین ادعا کرده است که ۲۰۸,۸۴۸ واحد تتر (USDT) در Xinbi Guarantee واریز کرده است. مبلغ سپرده اغلب نشان‌دهنده مقیاس عملیات فروشندگان است، جایی که مبالغ سپرده بزرگتر نشان‌دهنده عملیات در مقیاس بزرگتر است. در مقایسه، اکثر فروشندگان در بازارچه‌های تضمین تلگرام چینی‌زبان معمولاً تنها چند صد تا هزار USDT واریز می‌کنند. همانطور که در شکل ۱ نشان داده شده است، مبلغ سپرده ۲۰۸,۸۴۸ USDT به طور قابل توجهی بیشتر از اکثر فروشندگان شخص ثالث دیگر است.

فعالیت‌های غیرقانونی مشاهده شده که اعضای گروه تاچین از مارس ۲۰۲۶ در آن‌ها دخیل بوده‌اند، در زیر آورده شده است:

لیست کانال‌های رسمی تلگرام گروه تاچین در زیر آمده است:

Insikt Group مشاهده کرده است که علاوه بر گروه تاچین، چندین گروه تهدید چینی‌زبان، از جمله صاحبان بازارچه‌های تضمین و فروشندگان شخص ثالث، در حال به دست آوردن و استفاده از نام‌های کاربری کلکسیونی تلگرام هستند. نام‌های کاربری کلکسیونی تلگرام دارایی‌های دیجیتال امن و قابل معامله در بلاکچین TON از طریق استفاده از Toncoins (TON) هستند. آن‌ها مالکیت کامل را به خریدار می‌دهند که سپس می‌تواند آن‌ها را بفروشد یا اجاره دهد. شکل ۳ نشان می‌دهد که گروه تاچین نام کاربری تلگرام @tjjt_gx را به قیمت ۸۸ قطعه (تقریباً ۱۴۹.۴۸ دلار آمریکا) در Fragment Market خریداری کرده است.

Fragment Market بازارچه غیرمتمرکز رسمی است که با تلگرام ادغام شده و برای خرید و فروش شماره‌های تلفن مجازی ناشناس، نام‌های کاربری دیجیتال ممتاز، ستاره‌های تلگرام، تبلیغات و اشتراک‌های ممتاز طراحی شده است. این بازارچه توسط بلاکچین TON پشتیبانی می‌شود و با فعال کردن تجارت امن و ناشناس نام‌های کاربری و شماره‌های منحصر به فرد، به کاربران درآمدزایی می‌کند. از طریق Fragment Market، افراد می‌توانند نام‌های کاربری کلکسیونی متعددی را به عنوان NFT در بلاکچین TON خریداری کرده و تمام نام‌های کاربری را به یک حساب تلگرام واحد متصل کنند. طبق Bitget Wallet، ویژگی‌های کلیدی Fragment Market عبارتند از:

بازیگران تهدید چینی که به دنبال گسترش یا کاهش مقیاس عملیات خود هستند، می‌توانند نام‌های کاربری تلگرام را بخرند یا بفروشند. Insikt Group ارزیابی می‌کند که در صورتی که اپراتورهای گروه تاچین بخواهند کسب‌وکار خود را به گروه تهدید دیگری بفروشند، می‌توانند از Fragment Market برای خودکارسازی انتقال مالکیت از طریق قراردادهای هوشمند استفاده کنند. علاوه بر این، از آنجایی که Fragment Market به افراد اجازه می‌دهد شماره‌های ناشناس را برای ثبت حساب‌های خصوصی تلگرام خریداری کنند، این امر به گروه‌های تهدید چینی‌زبان اجازه می‌دهد تا OPSEC خود را با ناشناس‌سازی بیشتر عملیات خود تقویت کنند و شناسایی و ردیابی توسط سازمان‌های اجرای قانون را دشوارتر سازند.

با تجزیه و تحلیل آدرس کیف پول TON متعلق به مالک فعلی با استفاده از بلاکچین TON، شکل ۴ نشان می‌دهد که مالک فعلی نام کاربری تلگرام @tjjt_gx دارای دو آدرس TON است: UQAXN4aCAbJ_1GK1jA38eOpG-py3MYP3RhAuChCG4HE7oX1S (تاریخچه تراکنش) و UQCOe_qYf9xsaQFWbq5Jg-Q0BRP_RwwHYIY1ErS9enJrjgoW (تاریخچه تراکنش)، که بخشی از وجوه آن‌ها مسدود شده و برچسب “SCAM” خورده است. همانطور که در شکل ۵ نشان داده شده است، آدرس TON دارای تراکنش‌های مشکوک متعددی است که توسط بلاکچین TON پرچم‌گذاری شده‌اند.

با تجزیه و تحلیل تاریخچه تراکنش‌های هر دو آدرس TON، شناسایی شد که این گروه بیش از ۱۰۰ نام کاربری تلگرام و چندین شماره تلفن را خرید و فروش کرده‌اند که برخی از آن‌ها احتمالاً در تراکنش با سایر گروه‌های مجرمانه استفاده شده‌اند. برای اطلاعات بیشتر در مورد نام‌های مستعار نام‌های کاربری تلگرام و شماره‌های تلفن که توسط گروه تاچین در Fragment Market خرید و فروش می‌شوند، لطفاً به تاریخچه‌های تراکنش (۱، ۲) مراجعه کنید. تاریخچه‌های تراکنش همچنین پتانسیل تحقیقات آینده در مورد معاملات گروه تاچین در داخل و خارج از گروه آن‌ها و شناسایی شاخص‌های بیشتر سازش (IoCs)، مانند دسته‌های خصوصی تلگرام و کانال‌های متعلق به این گروه تهدید را باز می‌کنند.

بهره‌برداری از کانال‌ها و روش‌های پرداخت شامل درگاه‌های پرداخت 2D و 3D

踏金集团💧六六(未及时回复请弹语音)(@tjjt66)، مدیر گروه تاچین، در صفحه اطلاعات تلگرام خود اعلام کرده است که گروه تاچین همیشه به دنبال کانال‌های دست اول برای UnionPay، Visa، Mastercard، JCB و Apple Pay است. در این زمینه، «کانال دست اول» به کارت‌های پرداخت به خطر افتاده‌ای اشاره دارد که توسط یک بازیگر تهدید دیگر به دست آمده و هنوز به بازیگر تهدید دیگری فروخته نشده است. این بدان معناست که گروه تاچین به دنبال همکاری با هکرهای حرفه‌ای یا دلالان پایگاه داده است که می‌توانند جزئیات کارت پرداخت را به دست آورند و همچنین ممکن است دانش اختصاصی برای بهره‌برداری از Apple Pay را داشته باشند.

@tjjt66 اعلام کرده است که گروه تاچین آماده بحث در مورد تنظیمات مختلف، از جمله فروشگاه‌های آنلاین خود-میزبانی با استفاده از درگاه‌های پرداخت 3D و 2D است. درگاه 2D تراکنش را فقط با لایه مجوز استاندارد کارت در حالت عدم حضور فیزیکی (CNP) در تجارت الکترونیک پردازش می‌کند. در حالی که، درگاه 3D پروتکل امنیتی 3D (3DS) را به کار می‌گیرد، که یک لایه احراز هویت را به لایه مجوز استاندارد تراکنش‌های تجارت الکترونیک CNP اضافه می‌کند. 3DS انتقال مجموعه غنی‌تری از داده‌ها را تسهیل می‌کند که به صادرکننده (بانک‌ها) اجازه می‌دهد تا هویت دارنده کارت را احراز هویت کند. این کار یا از طریق داده‌های غنی‌تر یا، در صورت باقی ماندن شک، احراز هویت مرحله‌ای انجام می‌شود که نیازمند تکمیل یک مرحله احراز هویت اضافی توسط مشتری است، مانند رمز یکبار مصرف (OTP)، تأیید بیومتریک، یا تأیید از طریق برنامه بانکی آن‌ها، که این امر را برای بازیگران تهدید مانند گروه تاچین برای تکمیل تراکنش‌های غیرمجاز دشوارتر می‌کند.

گروه تاچین ادعا می‌کند که اپراتورهای حرفه‌ای در اختیار دارد و قادر به مدیریت حجم بالای تراکنش‌ها است. این گروه تهدید همچنین برای هرگونه وقفه در خدمات به مشتریان خود غرامت وعده می‌دهد و تنها درخواست‌های جدی را می‌پذیرد (مشتریان بالقوه باید قادر به واریز سپرده امنیتی نامشخص باشند). صفحه بیوگرافی تلگرام همچنین بیان می‌کند که اگر @tjjt66 به موقع پاسخ ندهد، مشتری باید با شماره تلفن +888 0353 0246 تماس صوتی برقرار کند، که یک شماره تلفن کلکسیونی است که گروه تاچین آن را در تاریخ ۱۸ دسامبر ۲۰۲۵ به قیمت ۱,۸۹۹ Toncoin (۳,۰۵۳.۵۲ دلار) از Fragment Market خریداری کرده است. این شماره کلکسیونی می‌تواند برای ایجاد یک حساب تلگرام که به هیچ سیم‌کارتی متصل نیست، استفاده شود. اطلاعات بیشتر در مورد جزئیات تراکنش این شماره تلفن ناشناس را می‌توان در وب‌سایت Fragment یافت.

توجه داریم که برخلاف گروه‌های تهدید چینی‌زبان معمولی که ترجیح می‌دهند سیم‌کارت‌های یکبار مصرف را به صورت عمده از سایر گروه‌های تهدید یا واسطه‌ها برای انجام عملیات کلاهبرداری یا فریب خریداری کنند، گروه تاچین برای دلایل امنیتی عملیاتی (OPSEC) مبلغ نسبتاً زیادی را برای شماره‌های تلفن ناشناس از طریق Fragment Market پرداخت می‌کند. در اکثر کشورها، خرید سیم‌کارت معمولاً شامل حداقل شکلی از مستندات رسمی، مانند گذرنامه، گواهینامه رانندگی و کارت شناسایی است که شامل نام‌ها و هویت‌های واقعی است که به عنوان نقطه شروع تحقیقات عمل می‌کنند. با خرید شماره‌های تلفن ناشناس از طریق Fragment Market، گروه تاچین فعالیت‌های خود را پنهان می‌کند و شناسایی اپراتورهای خود را برای سازمان‌های اجرای قانون دشوارتر می‌سازد.

علاوه بر این، نام‌های کاربری تلگرام @jingwaikakou، @tjjtyw و @tjjt_yewu نیز توسط گروه تاچین در Fragment Market خریداری شده‌اند و جستجوی این نام‌های کاربری در تلگرام به بازیگر تهدید بازمی‌گردد.

Insikt Group اعلامیه‌ای از گروه تاچین را که در تاریخ ۱۶ آوریل ۲۰۲۶ در کانال تلگرام مرتبط با Xinbi Guarantee خود @xb8848 منتشر شده بود، شناسایی کرد که مربوط به شش به‌روزرسانی و تحول عمده در مورد فعالیت‌های گروه تهدید بود. به‌روزرسانی‌ها (که در جدول ۱ ترجمه شده‌اند و پست اصلی در شکل ۷ آمده است) چالش‌های عملیاتی که گروه با آن‌ها مواجه بود و رقابت شدید در میان گروه‌های تهدید چینی‌زبان فعال در کاردینگ، جرایم مالی و پولشویی را برجسته می‌کنند که گروه تاچین را مجبور به ایجاد تغییرات کرده است.

گروه تاچین دیگر سفارشات پردازش کارت خارجی را از همکاران صنعت (عمدتاً به دلیل محدودیت‌های سختگیرانه اخیر خارجی و درگیری بین بسیاری از کانال‌ها و عملیات خارجی) نخواهد پذیرفت. گروه تاچین همچنین قادر به تأیید سابقه استفاده قبلی کارت‌های پرداخت نیست.

این بخش چالش‌های عملیاتی را که گروه تاچین قبلاً با آن‌ها مواجه بود، احتمالاً ناشی از مقررات بانکی سختگیرانه‌تر و رقابت از سوی رقبا، برجسته می‌کند. گروه تاچین همچنین اشاره کرد که قادر به تأیید سابقه استفاده قبلی کارت‌های پرداخت نیست، که نشان می‌دهد بازیگران تهدید که اطلاعات کارت پرداخت سرقت شده را تأمین می‌کنند، قابل اعتماد نیستند.

کانال‌های برداشت جامع ارائه شده برای مشتری؛ کانال‌های اصلی شامل:

  1. نگهداری شبانه مبالغ زیاد در ICBC و Lanzhou: بدون نیاز به پین/رمز عبور؛ سایرین: کارت فیزیکی + برداشت الزامی است؛ بانک کشاورزی و تعاونی‌های اعتباری روستایی پذیرفته نمی‌شوند).
  2. برداشت نقدی کارت خارجی (محدودیت: ۵۰,۰۰۰ یوان چین (۷,۳۸۲.۲۶ دلار آمریکا) برای هر اسکن کد QR؛ ICBC و Lanzhou: بدون نیاز به پین/رمز عبور؛ سایرین: کارت فیزیکی + برداشت الزامی است؛ بانک کشاورزی و تعاونی‌های اعتباری روستایی پذیرفته نمی‌شوند).
  3. انتقال کارت هوش مصنوعی (AI Card Transfer): از CCB، ABC، تعاونی‌های اعتباری روستایی، بانک‌های تجاری روستایی و بانک‌های محلی/روستایی پشتیبانی می‌کند؛ کارت فیزیکی + برداشت برای همه به جز CCB الزامی است.
  4. پرداخت الکترونیکی ICBC: کارت پس‌انداز ICBC دارای محدودیت برداشت ۱۰,۰۰۰ یوان چین (۱,۴۷۶.۴۵ دلار آمریکا) است؛ کارت اعتباری ICBC حداکثر برداشت تا سقف کارت را مجاز می‌داند (بدون نیاز به CVV برای کارت‌های اعتباری).
  5. کشیدن کارت/کسر از حساب در ایستگاه‌های قطار سریع‌السیر.
  6. سرویس تبدیل کارت به USDT ۲۴ ساعته.

ICBC: Industrial and Commercial Bank of China (icbc.com[.]cn)
ABC/بانک کشاورزی: Agricultural Bank of China (abchina[.]com)
تعاونی‌های اعتباری روستایی: یک تعاونی یا اتحادیه اعتباری که توسط بانک خلق چین برای ارائه اعتبار در مناطق روستایی چین مجاز است.
بانک‌های تجاری روستایی: بانک‌های تجاری روستایی چین (RCBs) مؤسسات مالی منطقه‌ای هستند که عمدتاً از طریق بازسازی تعاونی‌های اعتباری روستایی شکل گرفته‌اند. در حال حاضر بیش از ۱,۵۰۰ مؤسسه از این دست در سراسر کشور فعالیت می‌کنند و به کشاورزی محلی، مشاغل کوچک و افراد خدمات ارائه می‌دهند.
انتقال کارت هوش مصنوعی (AI Card Transfer): Insikt Group معتقد است این اصطلاح احتمالاً به کارت‌های پرداخت با تم هوش مصنوعی اشاره دارد که به تعداد زیاد در چین عرضه می‌شوند. این کارت‌ها مزایایی مانند اعتبار توکن هوش مصنوعی، خدمات محاسبات ابری، عضویت‌های هوش مصنوعی و جوایز متمرکز بر توسعه‌دهندگان را ارائه می‌دهند.

این بخش نشان می‌دهد که گروه تاچین آزمایش‌های متعددی را برای انجام سرقت مالی با سوءاستفاده از اطلاعات کارت پرداخت سرقت شده متعلق به بانک‌های چینی انجام داده است. آن‌ها درک روشنی از محدودیت‌های برداشت نقدی و اینکه آیا پین کارت، CVV و کارت فیزیکی مورد نیاز است، دارند. ذکر کارت‌های فیزیکی در این بخش همچنین نشان می‌دهد که گروه تاچین در خرید کارت‌های پرداخت فیزیکی که از طریق روش‌های نامشخص و غیرقانونی به دست آمده‌اند، دخیل است.

  1. اگر یک کارت «ماهی» (حساب هدف) دارای وجوه باشد، ابتدا بررسی کنید که آیا هدف حساب‌هایی در بانک ICBC یا Lanzhou دارد. اگر دارند، وجوه را می‌توان از راه دور به کارت ICBC بدون نیاز به پین برای تراکنش‌های خارجی منتقل کرد؛ مبالغ زیاد را می‌توان شبانه نگهداری کرد.
  2. اگر هدف حسابی در بانک چین (BOC) دارد اما پین آن ناشناخته است، وجوه را می‌توان از راه دور به یک کارت انتقال BOC منتقل کرد. اگر پین شناخته شده باشد، وجوه را می‌توان مستقیماً منتقل کرد. برای مبالغ کمتر از ۲۰۰,۰۰۰ یوان چین (۲۹,۵۲۹.۰۲ دلار آمریکا)، سیستم هوش مصنوعی BOC را می‌توان برای انتقال وجوه به کارت‌های دیگر بدون نیاز به کد تأیید پیامکی استفاده کرد.
  3. کارت‌های CCB با پین را می‌توان مستقیماً برای خدمات تعویض کارت هوش مصنوعی CCB استفاده کرد.

این بخش بینش‌های منحصر به فردی را در مورد نحوه هدف قرار دادن شهروندان چینی سرزمین اصلی توسط گروه تاچین و درک آن‌ها از پیش‌نیازها و آستانه‌های انتقال وجوه مورد نیاز برای انتقال وجوه به خارج از کشور یا استفاده از سایر کارت‌های پرداخت از راه دور، ارائه می‌دهد. گروه تاچین همچنین به استفاده از سیستم‌های هوش مصنوعی متعلق به BOC و China Construction Bank برای انجام تعویض کارت به منظور سرقت وجوه از قربانیان اشاره کرده است.

  1. از این پس، هیچ «کارت شبانه» که از انتقال/ارسال پشتیبانی نمی‌کند، ارسال نکنید.
  2. اخیراً، قابلیت تراکنش خارجی بسیاری از BIN های کارت ICBC غیرفعال شده است؛ برداشت‌های آزمایشی با مبالغ کم در طول فرآیند دور زدن کنترل انجام می‌شود – لطفاً در صورت عدم موفقیت برداشت‌ها، از قبل به ما اطلاع دهید.
  3. لطفاً در صورت استفاده از کارت از طریق کانال‌های دیگر نیز از قبل اطلاع دهید؛ در غیر این صورت، هرگونه وجوهی که با موفقیت در طول فرآیند دور زدن کنترل برداشت شود، به حساب واریز نخواهد شد.
  4. پس از اتمام فرآیند دور زدن کنترل، کارت را به دلخواه در کانال‌های دیگر استفاده نکنید؛ شما مسئول هرگونه مشکلی هستید که در آن وجوه به دلیل چنین اقداماتی به عنوان تراکنش «شبانه» قابل برداشت نباشد.
  5. لطفاً در صورت انتقال وجوه از طریق «انتقال ابری» (Cloud Transfer – Yun Nuo Qian) یا در صورت استفاده از کارت برای عملیات دیگر، از قبل اعلام کنید.
  6. برای کارت‌هایی که از سایر ارائه‌دهندگان دور زدن کنترل آورده می‌شوند: ما تنها یک تراکنش را امتحان خواهیم کرد؛ اگر موفقیت‌آمیز بود، عالی است – اگر نه، لطفاً جای دیگری را جستجو کنید.
  7. علاوه بر این، اخیراً یک محدودیت جدید «بدون رمز عبور» برای تراکنش‌های مربوط به حمل و نقل معرفی شده است؛ سقف هزینه روزانه برای حمل و نقل ۵۰,۰۰۰ یوان چین (۷,۳۸۲.۲۶ دلار آمریکا) است.

«کانال‌های دیگر»: معمولاً به خدمات انتقال و برداشت ارائه شده توسط سایر بازیگران تهدید اشاره دارد.
«کارت شبانه»: معمولاً به داده‌های کاربر بسیار حساس به زمان، مانند جزئیات سفارش خرید آنلاین، اطلاعات خصوصی شخصی و اطلاعات کارت پرداخت اشاره دارد.

این بخش چالش‌های عملیاتی را که گروه تاچین با آن‌ها مواجه بود و تعهد آن به ارائه خدمات قابل اعتماد انتقال و برداشت وجوه بدون وعده‌های بیش از حد به مشتریانش، برجسته می‌کند. این بخش همچنین نشان می‌دهد که گروه تاچین نسبت به جزئیات کارت پرداخت سرقت شده که از سایر بازیگران تهدید خریداری شده‌اند، بدبین است و می‌خواهد مشتریانش در مورد اینکه آیا کارت‌ها در کانال‌های دیگر آزمایش شده‌اند یا خیر، صریح باشند.

پشتیبانی جامع مشتری – انتقال وجوه مبتنی بر ابر، بررسی انحصاری کارت و موجودی، بازیابی انحصاری جزئیات کامل کارت (شامل تاریخ انقضا) و یک حساب تلگرام رایگان.

این بخش تعهد گروه تاچین به مشتریان خود را با ارائه خدماتی که شامل اکثر، اگر نه همه، جزئیات اطلاعات کارت پرداخت سرقت شده است، برجسته می‌کند. گروه تاچین به مشتریان خود (سایر بازیگران تهدید) در جابجایی وجوهی که از قربانیان سوءاستفاده شده یا سرقت شده‌اند با استفاده از روش‌های کسر ابری (云扣) یا خدمات ابری (云服务) کمک خواهد کرد. کسر/خدمات ابری معمولاً به قربانیانی اشاره دارد که قربانی کلاهبرداری آنلاین شده‌اند، مانند شارژهای غیرمجاز ناشی از بدافزار و صفحات فیشینگ.

تیم ما در حال حاضر کانال‌های توزیع خارجی را برای پروژه‌های خارجی باز کرده است؛ اپراتورهایی که «پنل‌های همگام‌سازی» (sync panels)، خدمات کنترل از راه دور خارجی یا پلتفرم‌های کنفرانس تلفنی را مدیریت می‌کنند، خوش آمدید که با ما تماس بگیرند!

کشورها و مناطق پشتیبانی شده در حال حاضر شامل: فیلیپین، سریلانکا، ویتنام، آفریقای جنوبی، کلمبیا، انگلستان، سوئیس، کانادا، آلمان، ترکیه، دانمارک، یونان، تایوان، شیلی، ایرلند، اکوادور، کنیا، پرتغال، سوئد، رومانی، مکزیک، استونی، اوکراین، مراکش، پرو، قبرس، بوتسوانا، السالوادور، جمهوری چک، موریس، غنا، پورتوریکو، موزامبیک، گواتمالا و غیره.

«خدمات کنترل از راه دور خارجی»: به سرقت داده‌ها و اطلاعات کارت پرداخت از راه دور، احتمالاً از طریق بدافزار یا تاکتیک‌های مهندسی اجتماعی اشاره دارد.
«پنل‌های همگام‌سازی»: به طرح‌هایی اشاره دارد که شامل سرقت اطلاعات حساس از طریق پلتفرم‌های ذخیره‌سازی مبتنی بر ابر مانند OneDrive و Dropbox است.
«پلتفرم‌های کنفرانس تلفنی»: به هکرهایی اشاره دارد که از اعتماد کارمندان به «مواد جلسه»، «اطلاعیه‌های جلسه» یا «ذخیره‌سازی ابری شرکتی» برای به دست آوردن یک نقطه ورود برای کاشت اسب‌های تروجان یا سرقت اطلاعات حساس سوءاستفاده می‌کنند.

این بخش نشان می‌دهد که گروه تاچین مایل به همکاری با گروه‌های تهدید است که در کلاهبرداری‌های مرتبط با کارت دخیل بوده‌اند.

جدول ۱: ترجمه شکل ۷ (منبع: تلگرام)

مسیرهای سرقت مالی و پولشویی

کانال تلگرام خدمات پولشویی گروه تاچین @tjjt_gx 踏金集团💧供需(外料) در زمان نگارش ۲۹۰ مشترک دارد. این کانال چندین روش برای پولشویی را تبلیغ می‌کند، از جمله سه سیستم درگاه پرداخت: CCAvenue UAE، کارت‌های هدیه و Paypage.

CCAvenue UAE (ccavenue[.]ae) شعبه امارات متحده عربی CCAvenue، یک ارائه‌دهنده بزرگ و معتبر درگاه پرداخت و حساب تجاری در خاورمیانه است. این شرکت به کسب‌وکارها امکان می‌دهد تا پرداخت‌ها را در وب‌سایت‌ها، برنامه‌ها، تلفن‌ها و شبکه‌های اجتماعی بپذیرند. پیوندهای پرداخت تبلیغ شده توسط گروه تاچین، پیوندهای پرداخت منحصر به فردی هستند که مشتریان آن‌ها می‌توانند برای انجام پرداخت‌ها از آن‌ها استفاده کنند. گروه تاچین دو تاجر از این دست را در CCAvenue اداره می‌کند و پیوندهای پرداخت منحصر به فردی را برای سایر بازیگران تهدید برای وارد کردن اطلاعات کارت پرداخت سرقت شده تولید خواهد کرد. پیوندهای پرداخت منحصر به فرد تولید شده فرمت hxxps://payae[.]cc/ (کاراکترهای منحصر به فرد) را دنبال می‌کنند و مشتریان را به صفحه تاجر آن‌ها هدایت می‌کنند. دو لینک منحصر به فرد زیر ما را به کشف دو حساب تجاری که گروه تاچین در CCAvenue اداره می‌کند، هدایت می‌کند:

هر بار که کاربر از صفحه بازدید می‌کند، یک شناسه سفارش منحصر به فرد تولید می‌شود. کاربران این گزینه را دارند که مبلغ مورد نظر برای انتقال را وارد کنند و شماره موبایل، نام و توضیحات خود را وارد کنند. CCAvenue UAE فقط درهم امارات متحده عربی (AED) را برای تمام تراکنش‌ها می‌پذیرد. پس از ورود تمام اطلاعات لازم، کاربر این گزینه را دارد که با کارت اعتباری یا UnionPay (unionpayintl[.]com)، یک شرکت خدمات مالی دولتی چینی مستقر در شانگهای، چین، پرداخت کند.

ما هیچ شرکتی به نام MOON ENTERPRISE TRADING LLC یا SUNWEL ENTERPRISE TRADING LLC پیدا نکردیم. در عوض، دو نهاد ثبت شده در امارات متحده عربی با نام‌های بسیار مشابه پیدا کردیم:

به دلیل شباهت در نام نهادهای ذکر شده در صفحات پرداخت منحصر به فرد CCAvenue UAE، ممکن است اپراتورهای گروه تاچین در حال جعل هویت مشاغل قانونی امارات متحده عربی برای پنهان کردن فعالیت‌های پولشویی خود باشند.

دستورالعمل‌های عملیاتی تاچین برای طرح پردازش کارت کلاهبردارانه آن‌ها شامل راهنمایی در مورد پردازش کارت‌های پرداخت سرقت شده یا به دست آمده به طور غیرقانونی است. این کارت‌ها برای انجام پرداخت‌های انتقالی از طریق درگاه پرداخت CCavenue UAE در دبی استفاده می‌شوند. این دستورالعمل‌ها همچنین شامل این است که کدام BIN کارت باید اجتناب شود تا از شناسایی جلوگیری شود، محدودیت‌های تراکنش (احتمالاً برای ماندن در آستانه‌های نظارت بر کلاهبرداری) و قوانین ارسال داده‌های کارت سرقت شده. این با فعالیت‌های کلاهبرداری کاردینگ و پولشویی از نوعی که معمولاً با شبکه‌های جنایت سایبری چینی‌زبان فعال در جنوب شرق آسیا و خاورمیانه مرتبط است، مطابقت دارد. TTP ها مشابه گروه پولشویی چینی‌زبان به نام «رویای اتاق قرمز دسترسی جهانی» (红楼梦全球通道) است.

تمام کارت‌های خاورمیانه، ایالات متحده، پاکستان، هند، تایلند، هنگ کنگ، ژاپن و مصر ممنوع هستند. جدول ۲ کشورها، بانک‌های فعال در آن حوزه‌های قضایی و پیشوندهای BIN ممنوع آن‌ها را فهرست می‌کند. گروه تاچین همچنین ذکر کرده است که هنگام ظهور پیشوندهای BIN ممنوع جدید، اعلان‌ها بلافاصله به کانال ارسال خواهند شد. پیشوندهای BIN ممنوع اعلام شده در کانال پس از ۳۰ دقیقه لازم‌الاجرا می‌شوند؛ هر کسی که پیشوند ممنوع را پس از ۳۰ دقیقه از ممنوع شدن آن ارسال کند، پاسخی دریافت نخواهد کرد و پیشوند نیز بررسی نخواهد شد.

۵۵۲۰۵۷۸ (توجه: این BIN هفت رقمی است به جای شش رقم سنتی)

منبع خبر

Recorded Future — «Tajin Group: Guarantee Marketplace Vendor Involved in Phishing and Chinese Money Laundering Group»

متن اصلی خبر ↗

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد.