главное в кибербезопасности Читать в канале
Атаки и утечки 21 августа 2026 7 мин

Операция ASTERIX: мошенники использовали ИИ для кражи криптовалют через поддельные кошельки

Мошенники использовали ИИ для кражи криптовалют

Операцию ASTERIX выявили исследователи Rapid7. Они обнаружили открытый веб-каталог на инфраструктуре, поддерживающей мошенническую схему с криптовалютами. На сервере находились наборы данных телефонных номеров, инструменты валидации аккаунтов, обогащенные записи потенциальных жертв, фишинговые панели, скрипты для голосового обзвона, поддельные приложения кошельков, механизмы закрепления и код для эксфильтрации данных через Telegram. Обнаруженные артефакты указывают на использование оператором ИИ-ассистентов на всех этапах разработки кампании. Восстановленные промпты, история команд и файлы проектов показывают, что ИИ применялся для упаковки Electron-приложений, обфускации кода, устранения ошибок сборки, модификации фишинговой инфраструктуры и подготовки вредоносного ПО к распространению. Когда одна из моделей начала сопротивляться определенным рабочим процессам, оператор сменил поставщика и попытался обойти средства контроля безопасности следующей модели с помощью пользовательского промпта для джейлбрейка. Эти артефакты дают представление об интеграции ИИ в разработку активной фишинговой операции, а не только для генерации отдельных фрагментов кода.

Оператор автоматизировал vishing-инфраструктуру с помощью Asterisk

Операция получила название ASTERIX в честь платформы телефонии с открытым исходным кодом Asterisk, найденной на сервере. Оператор использовал Asterisk для автоматизации vishing-инфраструктуры кампании, координируя телефонные звонки с фишинговыми письмами и поддельными приложениями кошельков. Оператор сочетал несколько техник: массовую перепись аккаунтов на криптовалютных платформах, фишинговые письма, создававшие поддельные обращения в поддержку, vishing-звонки, ссылавшиеся на детали из писем, поддельные приложения Ledger, Trezor и Exodus, кражу сид-фраз и эксфильтрацию данных через Telegram, а также разработку с помощью ИИ, включая попытку обойти средства контроля безопасности LLM. Большая часть инфраструктуры находилась в использовании или на стадии разработки во время обнаружения. Это позволило Rapid7 Labs уведомить соответствующие организации и власти, пока операция была активна, а также задокументировать инструментарий и процесс разработки кампании. Rapid7 Labs передала информацию об обнаруженной инфраструктуре и находках соответствующим органам, включая команду безопасности Apple, и сотрудничала с ними для принятия мер против описанной деятельности.

Атака нацелена на пользователей криптовалютных бирж и аппаратных кошельков

Обнаруженные файлы описывают многоэтапную операцию, нацеленную на подтвержденных пользователей криптовалют. Злоумышленник использовал инструменты проверки аккаунтов для подтверждения телефонных номеров, привязанных к активным аккаунтам криптобирж, сужая выборку из сырых данных до подтвержденных держателей. Инфраструктура поддерживала несколько каналов связи. Фишинговые панели генерировали поддельные обращения в службу поддержки и коды верификации, которые затем использовались во время телефонных звонков. Файлы, такие как extract_sg_numbers.py и sg_leads_server.py, указывают на дополнительные возможности управления лидами и прямого взаимодействия. Хотя журналы звонков не были восстановлены, артефакты указывают, что эти каналы в конечном итоге направляли жертв к поддельным приложениям кошельков, предназначенным для кражи фраз восстановления. Каждый этап сужал пул целей или повышал доверие перед тем, как оператор просил пользователя установить ПО или предоставить информацию для восстановления кошелька. Сервер содержал около 885 000 телефонных номеров, организованных по регионам и источникам. Крупнейший файл включал 316 002 немецких мобильных номера, а также списки для Гонконга, Болгарии и ссылки на британские, американские, канадские финтех- и Ledger-списки в 54 странах. Оператор использовал инструмент проверки аккаунтов на базе Go для отправки телефонных номеров на конечную точку Crypto.com (app.mona.co/api/passkeys/verify_option/) с использованием 300 параллельных потоков, логики повторных попыток и ротируемых резидентных прокси. Скрипт позволял оператору идентифицировать телефонные номера, связанные с аккаунтами Crypto.com, прежде чем переводить этих пользователей на следующий этап кампании. Из немецкого набора данных в 316 002 номера было подтверждено 43 066 аккаунтов, что составляет примерно 13,6%. Оператор также поддерживал отдельный Kraken checker, включавший кампании для британских, канадских финтех- и Ledger-наборов данных. Данные, связанные с Ledger, были разделены на 54 файла по странам, что предполагает поиск пользователей, имевших как известную связь с поставщиком аппаратных кошельков, так и аккаунт на криптовалютной бирже. Соответствующие аккаунты затем сокращались до меньшего набора обогащенных лидов. Файлы valids.txt, valid_leads.db и другие базы данных содержали записи с именами, номерами телефонов, адресами электронной почты, географическими данными, информацией об аккаунте и, в некоторых случаях, контекстом платежных карт. Это обогащение важно, поскольку мошенник вместо холодных звонков случайным номерам связывался с людьми, чьи криптовалютные аккаунты были предварительно проверены и обогащены личными данными.

Обновиться до 2025.11.7 или поставить плагин безопасности

Операция ASTERIX использовала многоэтапную схему фишинга. Электронные письма и телефонные звонки взаимно поддерживали друг друга. Письмо делало звонок ожидаемым, а знание звонящим идентификатора обращения и кода делало письмо легитимным. Восстановленные Flask-панели генерировали HTML-письма с имитацией брендов компаний, таких как Crypto.com, Binance и других крупных финансовых учреждений. Каждое письмо содержало уникальный идентификатор обращения и код верификации, что создавало впечатление части легитимного процесса поддержки. Сервер содержал Asterisk и 3CX, коммерческую систему телефонии, которую организации часто используют для маршрутизации звонков и поддержки клиентов. Оператор использовал скрипты, такие как autodialer.sh, power_dialer.sh и telegram_dialer_bot.py, для автоматизации исходящих звонков и их координации с фишинговой инфраструктурой. Перед звонком мошенник имел доступ к обогащенной записи лида цели, включавшей имя, номер телефона, местоположение, ассоциацию с биржей и любые детали аккаунта, полученные на этапе обогащения. В сочетании с поддельным идентификатором обращения и кодом верификации из фишингового письма это давало звонящему достаточно информации, чтобы убедительно изобразить представителя службы поддержки. Во время звонка мошенники предпринимали следующий шаг в атаке. В зависимости от предлога, оператор мог направить жертву на установку поддельного приложения кошелька, выполнение ложной проверки безопасности или ввод фразы восстановления кошелька под видом «защиты» аккаунта. Восстановленные журналы предполагают, что это была целевая операция, а не массовый обзвон. Одна фишинговая панель зафиксировала 20 успешных поисков лидов и шесть фишинговых писем примерно за две недели, что больше соответствует операторам, обрабатывающим звонки индивидуально, чем автоматизированному массовому фишингу. В ходе расследования были обнаружены поддельные приложения для Trezor Suite, Ledger Live и Exodus для macOS и Windows. Все три были разработаны для кражи криптовалютных кошельков, но каждый использовал разный подход для поддержания иллюзии взаимодействия с легитимным ПО. Образцы Trezor были наиболее развитыми и имели три сборки: macOS на Intel, macOS на Arm и Windows. Все три сборки имели одинаковый payload app.asar (SHA-256 ba9d459169a303067a4fe36c8b8582a5ea023b9c270dafe89613bab840501b19) размером около 5,87 МБ. Они происходили из одной кодовой базы и были только переупакованы для каждой целевой ОС. Приложение не сразу показывало свою поддельную страницу восстановления. Оно запускалось как скрытый Electron-процесс и ожидало, пока пользователь запустит легитимный Trezor Suite. Основной процесс index.js создавал BrowserWindow размером в один пиксель (1×1), полностью прозрачный (opacity: 0), без рамки (frame: false) и скрытый от панели задач (skipTaskbar: true). Он загружал фишинговую страницу в это окно и делал его видимым только после завершения загрузки страницы. Он также перехватывал события закрытия и перед выходом, скрывая окно вместо закрытия, чтобы процесс оставался запущенным и незаметным. Затем он ожидал, пока жертва откроет настоящий Trezor Suite. Каждые пять секунд вредоносное ПО сканировало список процессов на наличие легитимного Trezor Suite. Оно обходило список процессов настоящего Trezor Suite, сопоставляя только записи, содержащие как .app/, так и /Applications/, чтобы никогда не нацеливаться на себя. Найдя настоящий кошелек, оно завершало процесс, выводило свое окно на передний план и реактивировало приложение по имени через AppleScript. С точки зрения жертвы, открытие настоящего кошелька приводило к появлению еще одного окна Trezor. Конечно, это было поддельное окно, предназначенное для запроса фразы восстановления, но поскольку пользователь сам запустил приложение, он не подозревал о подмене. Рабочий процесс фишинга был разработан для улучшения качества украденных фраз восстановления. Интерфейс принимал 12-, 18-, 20- или 24-словные фразы восстановления вместе с необязательным паролем, а обработчик вставки автоматически разделял вставленную фразу по отдельным полям слов. После первой отправки приложение отображало поддельную страницу проверки, а затем возвращало общее сообщение об ошибке. Это создавало впечатление, что фраза была введена неправильно, и вредоносное ПО побуждало пользователей замедлиться и ввести ее снова, что повышало шансы оператора получить полную, точную фразу. Приложение также отделяло фишинговый экран от сетевой логики. Его поддельный экран не имел прямого сетевого доступа; ему разрешалось вызывать только одну функцию, подключенную через файл preload.js через контекстB.

Опубликовано в канале 21 августа, 07:04

Каждый материал сайта выходит в канале в тот же момент.

Источник: Rapid7