Pig butchering: deconstrucción de un exchange falso en Vue3 con WebSocket

Análisis forense de un exchange falso con frontend Vue3, WebSocket real-time en Hong Kong y el backend que entrega la clave del captcha en el propio JSON. IoCs, diagramas y referencias FBI, DOJ y Europol.

01. Resumen

Investigación de inteligencia sobre una red activa de Pig Butchering: captación por mensajería, login con credenciales precargadas, trading ficticio con saldos falsos, depósito real y retiro bloqueado. El backend del exchange falso expone además un defecto operativo del chat: la clave del captcha viaja junto con la imagen en la misma respuesta, delegado a un cliente que el propio operador no puede controlar.

Se mapearon los 7 dominios, la rotación y el backend estable, y se entregaron los IoCs para bloqueo. La cadena completa de la estafa y el ciclo de retiro/rotación se documentan para entrenar detección temprana.

02. Ficha

CadenaCaptación → login precargado → trading ficticio → depósito → retiro bloqueado → rotación
StackVue 3 + Vant + Vite (frontend) · Workerman PHP v5.2.0 (chat) · GCP HK/SG
Defecto claveGET /index/verify devuelve imagen + captcha_key en el mismo JSON
IoCs7 dominios listados + backend api.japfc.top (156.254.5.40)
Detección3/7 sinkholed/bloqueados por 4 feeds
Fecha2026-05-26 · clasificación MALICIOSO
Veredicto

Red de estafa activa confirmada. No interactuar con los dominios ni depositar en la plataforma; aplicar los IoCs de bloqueo de inmediato.