Rapid7 : l’opération ASTERIX a utilisé l’IA pour construire des outils de phishing crypto et de fausses applications de portefeuille
Points clés
- •Rapid7 a récupéré l’outillage de l’opération de fraude — jeux de données de numéros de téléphone, panneaux de phishing, scripts de vishing, fausses applications de portefeuille et code d’exfiltration Telegram — depuis un répertoire web exposé encore actif lors de son signalement aux autorités, y compris l’équipe de sécurité d’Apple.
- •Les prompts, l’historique shell et les fichiers de projet récupérés indiquaient que l’opérateur avait utilisé des assistants de codage IA pour packager des applications Electron, obfusquer du code, résoudre des problèmes de build, modifier l’infrastructure de phishing et préparer des malwares pour la distribution.
- •De fausses applications Trezor Suite, Ledger Live et Exodus pour macOS et Windows étaient conçues pour voler les portefeuilles de cryptomonnaies et les phrases de récupération des victimes une fois installées.
- •Le serveur exposé contenait environ 885 000 numéros de téléphone, et un outil de vérification d’existence de comptes Crypto.com utilisant des threads simultanés et des proxies résidentiels rotatifs a confirmé 43 066 des 316 002 numéros allemands — soit environ 13,6 % — comme de vrais utilisateurs d’exchange.
- •Rapid7 n’a publié aucun total confirmé de fonds volés ni de nombre de victimes dans ses documents, et aucun dépôt public auprès d’un régulateur spécifiquement lié à l’opération ASTERIX n’était apparu au moment de la publication.

Rapid7 indique qu’une opération de fraude cryptographique qu’elle suit sous le nom d’opération ASTERIX a utilisé des assistants de codage IA pour créer des outils de phishing crypto et des applications de portefeuille malveillantes, après que la société de sécurité a récupéré l’outillage de l’opérateur depuis un répertoire web exposé qui était encore actif au moment de la divulgation.
Rapid7 a identifié un répertoire web exposé servant l’opération de fraude et a récupéré des jeux de données de numéros de téléphone, des outils de validation de comptes, des panneaux de phishing, des scripts de vishing, de fausses applications de portefeuille et du code d’exfiltration Telegram, selon son rapport d’incident. Pour une couverture connexe, voir Le risque Fed de Bitcoin à 14 h signale un camp hawkish plus important.
Comment l’opération ASTERIX aurait utilisé l’IA pour créer des outils de phishing crypto
Operation ASTERIX est le nom donné par Rapid7 à une opération unique de fraude crypto dont l’intégralité du flux de travail a été exposée sur un serveur mal configuré. Le nom provient de la plateforme de téléphonie Asterisk trouvée sur ce serveur, que Rapid7 affirme avoir été utilisée par l’opérateur pour automatiser des appels de voice phishing (vishing), parallèlement à des e-mails de phishing et de fausses applications de portefeuille. Pour une couverture connexe, voir Deribit lance ses perpétuels actions et ETF le 31 août.
La dimension IA est au cœur du rapport. Rapid7 indique que les prompts, l’historique shell et les fichiers de projet récupérés montrent que des assistants de codage IA ont été utilisés pour packager des applications Electron, obfusquer du code, résoudre des problèmes de build, modifier l’infrastructure de phishing et préparer des malwares pour la distribution. En d’autres termes, l’opérateur semblait s’appuyer sur l’IA comme aide au développement tout au long de la chaîne d’outils plutôt que pour une tâche unique.
Points clés
- Rapid7 indique que des assistants de codage IA ont aidé à construire et obfusquer l’outillage de phishing et de malware de l’opération.
- La campagne combinait du vishing via la plateforme Asterisk avec des e-mails de phishing et de fausses applications de portefeuille.
- Rapid7 a signalé l’infrastructure aux autorités, y compris l’équipe de sécurité d’Apple, alors qu’elle était encore active.
Le logiciel de portefeuille malveillant constituait la charge utile. Rapid7 a récupéré de fausses applications Trezor Suite, Ledger Live et Exodus pour macOS et Windows, conçues pour voler les portefeuilles de cryptomonnaies et les phrases de récupération des victimes qui les installaient.
L’opération investissait également massivement dans le ciblage. Le serveur exposé contenait environ 885 000 numéros de téléphone liés au flux de fraude, dont un jeu de données allemand de 316 002 numéros de mobiles utilisé pour identifier des victimes potentielles.
Ces numéros n’étaient pas utilisés aveuglément. Rapid7 indique qu’un outil de vérification Crypto.com soumettait des numéros de téléphone à un endpoint de vérification d’existence de compte avec 300 threads simultanés, une logique de retry et des proxies résidentiels rotatifs, afin de confirmer quels numéros appartenaient à de vrais utilisateurs d’exchange avant tout contact.
L’étape de validation a fonctionné. Rapid7 indique que 43 066 comptes ont été confirmés à partir du jeu de données allemand, soit un taux de réussite d’environ 13,6 %, indiquant à l’opérateur quelles cibles valaient un e-mail de phishing ou un appel de support scripté.
Rapid7 affirme avoir signalé l’infrastructure identifiée aux autorités compétentes, y compris l’équipe de sécurité d’Apple, alors que l’opération était encore active. Christiaan Beek, associé à la divulgation, a écrit que les chercheurs ont “also found evidence of AI being woven directly into the attacker’s development workflow.”
L’utilisation signalée de l’IA pour trouver et exploiter des failles logicielles fait écho à des recherches récentes de l’autre côté de la barrière, notamment la divulgation de BitBox selon laquelle l’IA a mis au jour de graves failles de firmware dans un portefeuille matériel, ce qui souligne que les mêmes outils tranchent désormais dans les deux sens. Pour une couverture connexe, voir BitBox : l’IA a révélé de graves failles de firmware dans un portefeuille Bitcoin.
Pourquoi la campagne de l’opération ASTERIX importe pour les utilisateurs de crypto et la sécurité des portefeuilles
Les fausses applications de portefeuille comptent parmi les vecteurs les plus dangereux en crypto, car le rôle d’un portefeuille est de détenir les clés. Les versions contrefaites de Trezor Suite, Ledger Live et Exodus étaient conçues pour capturer les phrases de récupération, et une seed phrase volée donne à un attaquant un contrôle permanent et irréversible des fonds qu’elle protège.
La dimension IA compte parce qu’elle abaisse la barrière pour produire rapidement un outillage convaincant. Les preuves de Rapid7, montrant que les assistants ont aidé à packager des applications Electron et à obfusquer du code, suggèrent qu’un opérateur isolé peut désormais assembler des malwares multiplateformes et une infrastructure de phishing qui exigeaient autrefois une équipe — une dynamique qui préoccupe des régulateurs déjà occupés à examiner comment les modèles d’IA croisent les opérations crypto. Pour une couverture connexe, voir La société crypto de la famille Trump liée à des modèles d’IA chinois signalés par le gouvernement américain.
La télémétrie présente aussi la menace comme ciblée, et non comme du spam de masse. Un panneau de Rapid7 n’a enregistré qu’une poignée de recherches de leads et d’e-mails de phishing réussis sur environ deux semaines, ce qui indique que l’étape de validation permet aux opérateurs de concentrer leurs efforts sur des utilisateurs d’exchange confirmés plutôt que de cibler tout le monde.
Cela correspond directement aux recommandations grand public. Les documents d’assistance d’Apple indiquent que les escroqueries d’ingénierie sociale utilisent généralement des e-mails frauduleux, de faux appels de support, des pop-ups trompeurs et des téléchargements de logiciels pour voler des identifiants ou des données, et avertissent les utilisateurs de traiter tout contact « support » non sollicité avec méfiance. Voir les recommandations d’Apple ici : support.apple.com.
Pour les utilisateurs de portefeuilles, les conseils pratiques sont précis : téléchargez le logiciel de portefeuille uniquement depuis les canaux vérifiés du fournisseur plutôt que depuis des liens transmis par e-mail ou par téléphone, ne saisissez jamais une phrase de récupération dans une application qui la demande, et considérez tout appel entrant se prétendant du support d’un exchange ou d’Apple comme une tentative de phishing jusqu’à vérification indépendante. L’intérêt pour les outils crypto pilotés par l’IA progresse dans tout le secteur, avec des plateformes comme Base de Coinbase finançant des projets d’agents IA, ce qui rend plus difficile pour les utilisateurs ordinaires de distinguer les applications légitimes des imitations convaincantes. Pour une couverture connexe, voir Coinbase Base lance un accélérateur de startups de 100 000 $ pour des projets d’agents IA.
Cet article est une analyse d’actualité de la divulgation de Rapid7, et non un guide complet de réponse aux incidents. Rapid7 n’a publié aucun total confirmé de fonds volés ni de nombre de victimes dans les documents diffusés, et aucun dépôt public auprès d’un régulateur spécifiquement lié à l’opération ASTERIX n’était apparu au moment de la publication.
Avertissement : cet article est fourni à titre d’information uniquement et ne constitue pas un conseil financier ou en investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre des décisions.