
Forensic evidence dossier for Operation Black Hole - Investigating fraudulent Falla app ecosystem (TRON blockchain, admin panel exposure, infrastructure recon). CST regulatory submission portfolio.
Numéro de dossier : OBH-2025-CST-001 Analyste : Sulaiman Alshammari - Division médico-légale GraTech Date : Avril 2026 Méthodologie : OSINT + Criminalistique numérique autorisée (ISO 27037, NIST SP 800-86)
AVERTISSEMENT : Il s'agit d'un portfolio public de recherche médico-légale. Toutes les valeurs sensibles (identifiants, adresses de portefeuille, clés API) ont été SUPPRIMÉES. Ce document est préparé pour soumission à la Communications, Space & Technology Commission (CST) d'Arabie Saoudite. Aucun accès ou exploitation non autorisé n'a été effectué. Toutes les preuves ont été collectées via OSINT et des méthodes autorisées uniquement.
Ce référentiel documente Operation Black Hole, une enquête sur un réseau multi-éditeur, multi-juridiction d'applications de chat vocal/cadeaux qui partagent infrastructure, identités de développeurs et pipelines financiers.
L'enquête a identifié 5 applications (haute confiance) et 1 application supplémentaire (confiance moyenne) opérant comme un réseau coordonné unique sous différents noms d'éditeurs à Hong Kong, Singapour et Shenzhen.
Éditeur iOS (partagé) : Shenzhen Yinguo Network Technology Co., Ltd. publie Falla Lite, TooFun, Taeal et JoyMi sous un seul compte.
Les applications sont liées en fonction de : correspondance d'identité de l'éditeur, motifs de préfixe d'ID de paquet (com.iyinguo.*), adresses e-mail de développeur partagées, adresses physiques partagées et comptes d'éditeur iOS partagés. Voir analysis/app-attribution-matrix.md pour tous les détails.
/fallaadmin découvert via FFUF (47+ points de terminaison cachés)operation-black-hole/
├── README.md # This file
├── METHODOLOGY.md # Investigation methodology & ethical boundaries
├── evidence/
│ ├── admin-panels/
│ │ └── fallaadmin.js # Extracted admin panel source (REDACTED)
│ └── forensic-images/
│ └── disk-hashes.sha256 # SHA-256 chain of custody manifest
├── analysis/
│ ├── app-attribution-matrix.md # App-to-entity mapping with confidence levels
│ ├── infrastructure-map.md # Network topology (Mermaid diagrams)
│ ├── financial-flow.md # Money laundering flow analysis
│ └── technical-report.md # Full technical analysis
└── presentation/
└── cst-interview-deck.md # CST technical presentation
Fichiers de preuves clés du poste de travail médico-légal (SHA-256) :
Remarque : Le fichier
fallaadmin.jsdans ce référentiel est une version SUPPRIMÉE de l'original. Le fichier original (hachage ci-dessus) est conservé dans l'archive de preuves chiffrée. Une différence de hachage est attendue en raison de la suppression des identifiants et clés API.
Voir METHODOLOGY.md pour tous les détails sur la méthodologie d'enquête, les outils, les limites éthiques et les procédures de chaîne de possession.
Sulaiman Alshammari Division médico-légale GraTech Numéro de dossier : OBH-2025-CST-001
| Application | Plateforme | ID du paquet | Éditeur | Confiance |
|---|
| Falla | Android | com.juhaoliao.vochat | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Élevée |
| Falla Lite | Android | com.iyinguo.fallalite | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Élevée |
| TooFun | Android | com.iyinguo.trchat | Hong Kong Huanyu Network Technology Co., Ltd | Élevée |
| JoyMi | Android | com.joymi.seven | FALLA PTE. LTD. (Singapore) | Élevée |
| Taeal | Android | com.taeal.mansur | FALLA PTE. LTD. (Singapore) | Élevée |
| Boli | Android | com.iyinguo.silkroad | Boli Technology Ltd / HK Tingyin Network Technology Co., Ltd | Moyenne |
| Hilo | iOS | id1519958782 | PARTYCOME PTE. LTD. | Faible (candidat) |
| ID | Vulnérabilité | Sévérité | CVSS |
|---|
| V-001 | Identifiants administrateur codés en dur | Critique | 9.8 |
| V-002 | Injection SQL dans la connexion | Critique | 9.1 |
| V-003 | Absence de limitation de débit sur l'API | Élevée | 7.5 |
| V-004 | MongoDB exposé (sans authentification) | Critique | 9.8 |
| V-005 | Données de paiement non chiffrées | Élevée | 8.1 |
| V-006 | Protection CSRF manquante | Moyenne | 6.5 |
| Fichier | SHA-256 |
|---|
| falla_admin.js (original) | 71bf18bf6be88fc7afb4a0d5ae668148d0f75f080ec9e6a6956776bc865ad88d |
| falla_beautified.js | 121af874c746a024fad07c42265780668aa3439cbbd6e2d9bb92ec605b69348c |
| FULL_FORENSIC_REPORT.txt | 62edf4e153db0956f0594d2b3deb7ee680a53fdccc53d823bc544df7b0a72a0e |
| FRAUD_FINANCIAL_REPORT.txt | 9b82b3249535fa1c0f7515420cbb98ca16d36ea2057177aba24c7fc26647d95a |
| extracted_tron_addresses.json | f6037e04a9501fe094e70e2b5c5c6459a1cded2faef9422b9f689e102347018f |
| FORENSIC_CRYPTO_REPORT.json | 36e16cff90a446e7483ac7ecc20b25c026f4ad41891823074f5f4a8f2d07aa30 |
| final_hilo_falla_clean.txt | 800e09f3e651274ee63f299a614563a81ef342a81ae3f8c623422ef179111815 |