I record DNS consentono al wallet drainer di cambiare rapidamente gli host di attacco
I record DNS consentono al wallet drainer Noir di reindirizzare pagine crypto contraffatte verso host sostitutivi, mentre autorizzazioni di spesa ingannevoli permettono il furto senza password.
I record DNS consentono a un software che svuota i portafogli di criptovalute di reindirizzare pagine truffaldine già esistenti verso infrastrutture di attacco sostitutive senza doverle ricostruire, secondo un'indagine di Infoblox pubblicata il 9 ottobre 2026. Il kit, che si presenta con il nome Noir, combina questo sistema di distribuzione adattabile con autorizzazioni ingannevoli per i wallet: le vittime possono perdere i propri asset senza rivelare password, chiavi private o frasi di recupero.
Infoblox ha scoperto il kit mentre indagava su una falsa pagina di votazione legata alle criptovalute. I risultati mostrano come il DNS, il sistema dei nomi di dominio normalmente utilizzato per cercare gli indirizzi internet, possa anche distribuire istruzioni per software dannoso. Noir usa un record TXT, una voce DNS contenente testo, per identificare l'host attivo del proprio pool, ossia il sito web che fornisce l'interfaccia di attacco e collega i visitatori ai servizi gestiti dagli aggressori. I ricercatori hanno osservato questi host su Cloudflare Pages.
Esche persistenti, host di attacco sostituibili
Questa separazione è centrale nell'architettura. Una falsa pagina di votazione, distribuzione gratuita di token o verifica dei requisiti resta il punto di ingresso, mentre il record TXT indica al suo loader, il codice che avvia il software di attacco, dove dirigersi successivamente. Se un host del pool scompare o viene bloccato, modificare il record può reindirizzare le esche già distribuite. Il DNS diventa un piano di controllo, un canale per distribuire istruzioni operative, anziché un semplice servizio di ricerca degli indirizzi.
In un campione, una pagina su listchoiseopenleaderboardseptember[.]netlify[.]app caricava k1xfns97l5w.5cgsbfh2.js. Quel file JavaScript, codice eseguito dal browser, conteneva codici decimali di caratteri che venivano decodificati ed eseguiti per inizializzare il loader. Quest'ultimo richiedeva poi il record TXT di _r.noir[.]black tramite tre servizi DNS-over-HTTPS (DoH) contemporaneamente. DoH cifra le richieste DNS all'interno di HTTPS, la tecnologia di connessione sicura utilizzata dai siti web. Il loader accettava la prima risposta valida.
I servizi osservati erano Google Public DNS e due endpoint Cloudflare, incluso l'accesso diretto a 1.1.1.1. Uno dei domini del pool restituiti era render-984.pages[.]dev. Contemporaneamente, il loader contattava un'interfaccia di programmazione delle applicazioni (API), un punto di accesso per le richieste software, su noir[.]black per ottenere una configurazione chiamata “road”. Questa poteva fornire un pool di riserva risolto separatamente quando l'accesso diretto tramite DoH non riusciva o veniva bloccato. I commenti descrivevano l'esecuzione simultanea delle due richieste come un modo per ridurre i tempi di attesa.
La configurazione restituita stabiliva se l'interfaccia dannosa dovesse caricarsi direttamente nella pagina esca oppure all'interno di un riquadro trasparente che copriva l'intera area visibile del browser, facendola apparire parte della pagina aperta dal visitatore. Un breve script proveniente dal pool caricava il motore tramite index.js e assemblava le impostazioni specifiche della distribuzione, incluso un ID progetto WalletConnect. WalletConnect è un sistema per collegare i wallet alle applicazioni; l'identificativo associa la connessione a un progetto.
Il loader conservava il nome dell'host del pool nella memoria del browser per 60 secondi, in linea con il time to live (TTL) del record TXT, ossia il periodo durante il quale una risposta DNS può essere mantenuta nella cache. I commenti indicavano che un precedente periodo di conservazione più lungo continuava a inviare i visitatori verso host non più attivi dopo la modifica del record DNS. Se un host non superava un controllo di disponibilità, il loader eliminava il valore memorizzato e riprovava, dando priorità all'alternativa di riserva fornita dal server.
Il passaggio pericoloso è l'autorizzazione, non il solo collegamento
Inizialmente, collegare un wallet ne condivide l'indirizzo pubblico. Questo, da solo, non basta a rubare fondi. Noir invia tale indirizzo, la rete blockchain, cioè il sistema condiviso di transazioni su cui sono detenuti gli asset, e una stima del valore del portafoglio al proprio backend, il servizio gestito dagli aggressori che coordina l'attacco. Il backend esamina gli asset detenuti e restituisce una sequenza su misura per quel wallet.
La trappola si basa sulla differenza tra inviare un asset e autorizzare qualcun altro a spenderlo. Le applicazioni decentralizzate legittime, servizi che interagiscono con sistemi blockchain, utilizzano autorizzazioni di spesa e firme di dati tipizzati, ossia autorizzazioni firmate su informazioni strutturate. Noir sfrutta gli stessi meccanismi. A seconda delle funzionalità del wallet, può richiedere una firma senza costi di gas, che non impone all'utente di pagare una commissione di transazione di rete, una conferma cumulativa per più autorizzazioni oppure transazioni di autorizzazione separate.
Una firma può sembrare meno impegnativa di un pagamento perché la richiesta, di per sé, non trasferisce visibilmente gli asset. Ogni firma o autorizzazione acquisita viene inviata immediatamente al backend; Noir non deve aspettare che la vittima completi tutte le richieste. Un relayer controllato dagli aggressori, un servizio che invia transazioni, può quindi usare l'autorizzazione per spostare i fondi. Il wallet potrebbe mostrare l'autorizzazione precedente senza presentare il successivo furto come una normale transazione in uscita avviata da quel wallet.
Dopo l'interazione, il kit disconnette la sessione WalletConnect, rimuovendo l'applicazione dannosa dall'elenco delle applicazioni collegate al wallet. Questa scomparsa non dimostra che un'autorizzazione di spesa sia stata revocata. Nel loro insieme, la procedura di collegamento familiare, le richieste di autorizzazione meno allarmanti, i trasferimenti effettuati dagli aggressori e la pulizia della sessione possono nascondere ciò che è accaduto.
I commenti nel codice rivelano manutenzione e infrastrutture condivise
Infoblox ha trovato commenti in inglese insolitamente estesi che documentavano scelte progettuali, difetti con relativa data, segnalazioni di assistenza e correzioni. Riguardavano host non più attivi dopo modifiche ai record TXT, una richiesta del wallet che rivelava l'origine del sito sottostante, pagine vuote causate da un inserimento errato nei riquadri e l'obbligo di registrare il motivo della chiusura di una procedura. Le note facevano riferimento a un fondatore, distinguevano i visitatori dalle pagine degli operatori e utilizzavano elenchi numerati di correzioni. Una modalità di debug offriva una console sullo schermo e un modo per consentire agli operatori di copiare una traccia diagnostica dal telefono della vittima.
Infoblox ritiene probabile uno sviluppo assistito dall'IA, citando le spiegazioni prolisse e i ragionamenti sui casi limite. Resta una valutazione, non una prova: i commenti potrebbero essere stati scritti da una persona. Anche il codice e l'infrastruttura suggeriscono un servizio condiviso anziché un singolo operatore. Identificativi specifici degli operatori collegano le esche al backend, mentre l'infrastruttura comune e un identificativo di progetto condiviso per il collegamento dei wallet aiutano i ricercatori a raggruppare le attività correlate. Alcuni commenti sembrano riferirsi a ticket di assistenza.
Le esche osservate includevano false votazioni della community che si spacciavano per CoinMarketCap, DexScreener e OKX; pagine per riscattare token o partecipare ad airdrop che si spacciavano per Uniswap, Lido, Hyperliquid, Morpho, Ondo, LayerZero e MegaETH; e cloni di exchange decentralizzati o servizi di scambio. Infoblox ha inoltre registrato verifiche dei requisiti per ETH, pagine che richiedevano l'uso di un browser desktop e imitazioni di Polymarket, SpaceX/Ondo per gli asset del mondo reale tokenizzati (RWA), Grass, Venice e FoxFi.
Il DNS cifrato non è una garanzia di sicurezza
Infoblox affianca Noir a precedenti canali di controllo basati sul DNS: Detour Dog utilizzava record TXT per reindirizzamenti di affiliazione e distribuzione di software per il furto di informazioni, mentre Decoy Dog utilizzava il DNS per un sofisticato sistema di accesso remoto.
Termini spiegati
- DNS
- Il sistema dei nomi di dominio aiuta i software a trovare le destinazioni su internet cercando le informazioni associate ai nomi di dominio.
- TXT record
- Una voce DNS che contiene testo, che i software possono leggere come informazioni o istruzioni.
- DNS-over-HTTPS (DoH)
- Un metodo per cifrare le ricerche DNS utilizzando la stessa tecnologia di connessione sicura dei siti web HTTPS.
- wallet drainer
- Software dannoso che inganna i proprietari di portafogli di criptovalute inducendoli a concedere un accesso che consente il furto dei loro asset.
- time to live (TTL)
- Il periodo durante il quale una risposta DNS può essere conservata prima di doverla richiedere nuovamente.
- relayer
- Un servizio che invia transazioni alla blockchain, eventualmente usando autorizzazioni concesse in precedenza da qualcuno.
Come proteggerti
- Apri le pagine di votazione e di riscatto dei token attraverso il sito ufficiale del progetto o un segnalibro salvato, anziché tramite un messaggio o una pubblicità.
- Rifiuta una richiesta inattesa di firma o di spesa nel wallet, anche se indica che non è richiesta alcuna commissione di transazione.
- Prima di confermare, leggi quali asset un'applicazione può spendere e quanto accesso richiede; annulla se la richiesta non corrisponde all'azione che intendi compiere.
- Se ti sei collegato a una pagina sospetta, segui le istruzioni ufficiali del fornitore del tuo wallet per controllare e revocare le autorizzazioni di spesa, senza limitarti a scollegare l'applicazione.
- Non inserire mai la frase di recupero del tuo wallet in una pagina di votazione, di premi gratuiti o di verifica dei requisiti.
