Pig butchering: deconstrucción de un exchange falso en Vue3 con WebSocket
Análisis forense de un exchange falso con frontend Vue3, WebSocket real-time en Hong Kong y el backend que entrega la clave del captcha en el propio JSON. IoCs, diagramas y referencias FBI, DOJ y Europol.
01. Resumen
Investigación de inteligencia sobre una red activa de Pig Butchering: captación por mensajería, login con credenciales precargadas, trading ficticio con saldos falsos, depósito real y retiro bloqueado. El backend del exchange falso expone además un defecto operativo del chat: la clave del captcha viaja junto con la imagen en la misma respuesta, delegado a un cliente que el propio operador no puede controlar.
Se mapearon los 7 dominios, la rotación y el backend estable, y se entregaron los IoCs para bloqueo. La cadena completa de la estafa y el ciclo de retiro/rotación se documentan para entrenar detección temprana.
02. Ficha
| Cadena | Captación → login precargado → trading ficticio → depósito → retiro bloqueado → rotación |
|---|---|
| Stack | Vue 3 + Vant + Vite (frontend) · Workerman PHP v5.2.0 (chat) · GCP HK/SG |
| Defecto clave | GET /index/verify devuelve imagen + captcha_key en el mismo JSON |
| IoCs | 7 dominios listados + backend api.japfc.top (156.254.5.40) |
| Detección | 3/7 sinkholed/bloqueados por 4 feeds |
| Fecha | 2026-05-26 · clasificación MALICIOSO |
Red de estafa activa confirmada. No interactuar con los dominios ni depositar en la plataforma; aplicar los IoCs de bloqueo de inmediato.