
Forensic evidence dossier for Operation Black Hole - Investigating fraudulent Falla app ecosystem (TRON blockchain, admin panel exposure, infrastructure recon). CST regulatory submission portfolio.
ID Caso: OBH-2025-CST-001 Analista: Sulaiman Alshammari - Divisione Forense GraTech Data: Aprile 2026 Metodologia: OSINT + Digital Forensics Autorizzata (ISO 27037, NIST SP 800-86)
DICHIARAZIONE: Questo è un portfolio pubblico di ricerca forense. Tutti i valori sensibili (credenziali, indirizzi wallet, chiavi API) sono stati OSCURATI. Questo materiale è preparato per essere presentato alla Communications, Space & Technology Commission (CST) dell'Arabia Saudita. Non è stato effettuato alcun accesso o sfruttamento non autorizzato. Tutte le prove sono state raccolte tramite OSINT e metodi autorizzati solo.
Questo repository documenta l'Operazione Buco Nero, un'indagine su una rete multi-publisher e multi-giurisdizione di applicazioni di chat vocale/regali che condividono infrastrutture, identità degli sviluppatori e pipeline finanziarie.
L'indagine ha identificato 5 applicazioni (alta confidenza) e 1 applicazione aggiuntiva (media confidenza) che operano come un'unica rete coordinata sotto diversi nomi di publisher tra Hong Kong, Singapore e Shenzhen.
Publisher iOS (condiviso): Shenzhen Yinguo Network Technology Co., Ltd. pubblica Falla Lite, TooFun, Taeal e JoyMi sotto un unico account.
Le app sono collegate in base a: corrispondenza dell'identità del publisher, pattern di prefisso del Package ID (com.iyinguo.*), indirizzi email degli sviluppatori condivisi, indirizzi fisici condivisi e account publisher iOS condivisi. Vedi analysis/app-attribution-matrix.md per i dettagli completi.
/fallaadmin scoperto tramite FFUF (47+ endpoint nascosti)operation-black-hole/
├── README.md # Questo file
├── METHODOLOGY.md # Metodologia d'indagine e confini etici
├── evidence/
│ ├── admin-panels/
│ │ └── fallaadmin.js # Sorgente del pannello admin estratto (OSCURATO)
│ └── forensic-images/
│ └── disk-hashes.sha256 # Manifesto della catena di custodia SHA-256
├── analysis/
│ ├── app-attribution-matrix.md # Mappatura app-entità con livelli di confidenza
│ ├── infrastructure-map.md # Topologia di rete (diagrammi Mermaid)
│ ├── financial-flow.md # Analisi del flusso di riciclaggio di denaro
│ └── technical-report.md # Analisi tecnica completa
└── presentation/
└── cst-interview-deck.md # Presentazione tecnica CST
File di prova chiave dalla workstation forense (SHA-256):
Nota: Il file
fallaadmin.jsin questo repository è una versione OSCURATA dell'originale. Il file originale (hash sopra) è conservato nell'archivio di prova crittografato. La differenza di hash è prevista a causa dell'oscuramento di credenziali e chiavi API.
Vedi METHODOLOGY.md per i dettagli completi sulla metodologia d'indagine, gli strumenti, i confini etici e le procedure della catena di custodia.
Sulaiman Alshammari Divisione Forense GraTech ID Caso: OBH-2025-CST-001
| App | Piattaforma | Package ID | Publisher | Confidenza |
|---|
| Falla | Android | com.juhaoliao.vochat | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Alta |
| Falla Lite | Android | com.iyinguo.fallalite | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Alta |
| TooFun | Android | com.iyinguo.trchat | Hong Kong Huanyu Network Technology Co., Ltd | Alta |
| JoyMi | Android | com.joymi.seven | FALLA PTE. LTD. (Singapore) | Alta |
| Taeal | Android | com.taeal.mansur | FALLA PTE. LTD. (Singapore) | Alta |
| Boli | Android | com.iyinguo.silkroad | Boli Technology Ltd / HK Tingyin Network Technology Co., Ltd | Media |
| Hilo | iOS | id1519958782 | PARTYCOME PTE. LTD. | Bassa (candidato) |
| ID | Vulnerabilità | Gravità | CVSS |
|---|
| V-001 | Credenziali Admin Hardcoded | Critica | 9.8 |
| V-002 | SQL Injection nel Login | Critica | 9.1 |
| V-003 | Nessun Rate Limiting sull'API | Alta | 7.5 |
| V-004 | MongoDB Esposto (Nessuna Autenticazione) | Critica | 9.8 |
| V-005 | Dati di Pagamento Non Crittografati | Alta | 8.1 |
| V-006 | Protezione CSRF Mancante | Media | 6.5 |
| File | SHA-256 |
|---|
| falla_admin.js (originale) | 71bf18bf6be88fc7afb4a0d5ae668148d0f75f080ec9e6a6956776bc865ad88d |
| falla_beautified.js | 121af874c746a024fad07c42265780668aa3439cbbd6e2d9bb92ec605b69348c |
| FULL_FORENSIC_REPORT.txt | 62edf4e153db0956f0594d2b3deb7ee680a53fdccc53d823bc544df7b0a72a0e |
| FRAUD_FINANCIAL_REPORT.txt | 9b82b3249535fa1c0f7515420cbb98ca16d36ea2057177aba24c7fc26647d95a |
| extracted_tron_addresses.json | f6037e04a9501fe094e70e2b5c5c6459a1cded2faef9422b9f689e102347018f |
| FORENSIC_CRYPTO_REPORT.json | 36e16cff90a446e7483ac7ecc20b25c026f4ad41891823074f5f4a8f2d07aa30 |
| final_hilo_falla_clean.txt | 800e09f3e651274ee63f299a614563a81ef342a81ae3f8c623422ef179111815 |