
Forensic evidence dossier for Operation Black Hole - Investigating fraudulent Falla app ecosystem (TRON blockchain, admin panel exposure, infrastructure recon). CST regulatory submission portfolio.
Идентификатор дела: OBH-2025-CST-001 Аналитик: Sulaiman Alshammari — Криминалистический отдел GraTech Дата: Апрель 2026 года Методология: OSINT + авторизованная цифровая криминалистика (ISO 27037, NIST SP 800-86)
ДИСКЛЕЙМЕР: Это публичное криминалистическое исследовательское портфолио. Все конфиденциальные значения (учётные данные, адреса кошельков, API-ключи) были УДАЛЕНЫ. Этот материал подготовлен для представления Комиссии по связи, космосу и технологиям (CST) Саудовской Аравии. Несанкционированного доступа или эксплуатации не выполнялось. Все доказательства были собраны только с помощью OSINT и авторизованных методов.
Этот репозиторий документирует операцию «Чёрная дыра» — расследование сети голосовых чат-приложений и приложений для подарков с участием множества издателей и юрисдикций, которые используют общую инфраструктуру, личности разработчиков и финансовые каналы.
В ходе расследования были выявлены 5 приложений (высокая уверенность) и 1 дополнительное приложение (средняя уверенность), работающих как единая скоординированная сеть под разными названиями издателей в Гонконге, Сингапуре и Шэньчжэне.
Общий издатель для iOS: Shenzhen Yinguo Network Technology Co., Ltd. публикует Falla Lite, TooFun, Taeal и JoyMi под одной учётной записью.
Приложения связываются на основе: совпадения личности издателя, паттернов префиксов идентификаторов пакетов
(com.iyinguo.*), общих адресов электронной почты разработчиков, общих физических адресов
и общих учётных записей издателя iOS. Полные подробности см. в analysis/app-attribution-matrix.md.
/fallaadmin, обнаруженная с помощью FFUF (47+ скрытых конечных точек)operation-black-hole/
├── README.md # This file
├── METHODOLOGY.md # Investigation methodology & ethical boundaries
├── evidence/
│ ├── admin-panels/
│ │ └── fallaadmin.js # Extracted admin panel source (REDACTED)
│ └── forensic-images/
│ └── disk-hashes.sha256 # SHA-256 chain of custody manifest
├── analysis/
│ ├── app-attribution-matrix.md # App-to-entity mapping with confidence levels
│ ├── infrastructure-map.md # Network topology (Mermaid diagrams)
│ ├── financial-flow.md # Money laundering flow analysis
│ └── technical-report.md # Full technical analysis
└── presentation/
└── cst-interview-deck.md # CST technical presentation
Основные файлы доказательств с криминалистической рабочей станции (SHA-256):
Примечание:
fallaadmin.jsв этом репозитории является УДАЛЁННОЙ версией оригинала. Исходный файл (хэш выше) хранится в зашифрованном архиве доказательств. Разница хэшей ожидаема из-за удаления учётных данных и API-ключей.
Подробную информацию о методологии расследования, инструментах, этических границах и процедурах цепочки хранения см. в METHODOLOGY.md.
Sulaiman Alshammari Криминалистический отдел GraTech Идентификатор дела: OBH-2025-CST-001
| Приложение | Платформа | Идентификатор пакета | Издатель | Уверенность |
|---|
| Falla | Android | com.juhaoliao.vochat | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Высокая |
| Falla Lite | Android | com.iyinguo.fallalite | Hong Kong Huanyu Interactive Network Technology Co., Ltd | Высокая |
| TooFun | Android | com.iyinguo.trchat | Hong Kong Huanyu Network Technology Co., Ltd | Высокая |
| JoyMi | Android | com.joymi.seven | FALLA PTE. LTD. (Singapore) | Высокая |
| Taeal | Android | com.taeal.mansur | FALLA PTE. LTD. (Singapore) | Высокая |
| Boli | Android | com.iyinguo.silkroad | Boli Technology Ltd / HK Tingyin Network Technology Co., Ltd | Средняя |
| Hilo | iOS | id1519958782 | PARTYCOME PTE. LTD. | Низкая (кандидат) |
| ID | Уязвимость | Серьёзность | CVSS |
|---|
| V-001 | Жёстко заданные учётные данные администратора | Критическая | 9.8 |
| V-002 | SQL-инъекция при входе | Критическая | 9.1 |
| V-003 | Отсутствие ограничения скорости на API | Высокая | 7.5 |
| V-004 | Открытая MongoDB (без аутентификации) | Критическая | 9.8 |
| V-005 | Незашифрованные платёжные данные | Высокая | 8.1 |
| V-006 | Отсутствие защиты CSRF | Средняя | 6.5 |
| Файл | SHA-256 |
|---|
| falla_admin.js (original) | 71bf18bf6be88fc7afb4a0d5ae668148d0f75f080ec9e6a6956776bc865ad88d |
| falla_beautified.js | 121af874c746a024fad07c42265780668aa3439cbbd6e2d9bb92ec605b69348c |
| FULL_FORENSIC_REPORT.txt | 62edf4e153db0956f0594d2b3deb7ee680a53fdccc53d823bc544df7b0a72a0e |
| FRAUD_FINANCIAL_REPORT.txt | 9b82b3249535fa1c0f7515420cbb98ca16d36ea2057177aba24c7fc26647d95a |
| extracted_tron_addresses.json | f6037e04a9501fe094e70e2b5c5c6459a1cded2faef9422b9f689e102347018f |
| FORENSIC_CRYPTO_REPORT.json | 36e16cff90a446e7483ac7ecc20b25c026f4ad41891823074f5f4a8f2d07aa30 |
| final_hilo_falla_clean.txt | 800e09f3e651274ee63f299a614563a81ef342a81ae3f8c623422ef179111815 |