Try   HackMD

MarkoPolo Трафферы - DrainMPBot

crypteriumplay[.]io data

  • Domain: crypteriumplay[.]io
    URLScan Result: View Summary

  • SHA256 Filehash:
    hxxps[://]crypteriumplay[.]io/js/downloadGameClient[.]js
    8d3a3947e7441f00364e6447ca1e0aa50c43fc70a4e2c2d0c00bc70429691706
    URLScan Search Result: Search by Hash

  • Failed Requests:
    Domain: nanososijhi[.]com
    URLScan Search Result: Search by Domain

Correlation between crypteriumplay[.]io and nanososijhi[.]com domain results show interconnection to app-maverick[.]xyz and additional samples as well; unit indicating attribution of ms-drainer to traffer activity. Data initially observed from reviewing traffer log channels.


nanososijhi[.]com data


Traffer Bot Information Details

identifier data
Telegram Bot: @drainmpbot
PeerID: 6284738224
Traffer Group: markopolo

Log Samples

Sample 1

🦊 Пользователь #user_6473 подключил кошелёк

  • Домен: crypteriumplay[.]io
  • IP адрес: 110[.]39[.]163[.]42 (PK)
  • Тип кошелька: Trust Wallet
  • Адрес: 0x2a055919ee9ad91d4a6313b82a898a33a364f360
  • Текущая сеть: Ethereum

Производится расчёт баланса, если пользователь не покинет сайт, вы получите уведомление.


Sample 2

Пользователь #user_5929 получил запрос на подпись

  • Домен: app-maverick[.]xyz
  • IP адрес: 204[.]44[.]112[.]32
  • Название актива: ETH [Ethereum, NATIVE]
  • Сумма списания: 59.999171881389934 (133489.76$)

Sample 3

🦊 Пользователь #user_5929 подключил кошелёк

  • Домен: app-maverick[.]xyz
  • IP адрес: 204[.]44[.]112[.]32 (US)
  • Тип кошелька: MetaMask
  • Адрес: 0x638741a2de5ef42649e4195668d8fba9f06104a8
  • Текущая сеть: Ethereum

Производится расчёт баланса, если пользователь не покинет сайт, вы получите уведомление.


Action Items

  • Task: Scrape data from telegram log channel
  • Objective: Determine whether the listed addresses are impacted or belong to attackers