NotizieCryptoRapid7 afferma che Operation ASTERIX ha usato l'IA per creare strumenti di phishing crypto e app wallet

Rapid7 afferma che Operation ASTERIX ha usato l'IA per creare strumenti di phishing crypto e app wallet

Autore: AI Crypto Core·

Punti chiave

  • Rapid7 ha recuperato il tooling dell'operazione di frode — inclusi dataset di numeri di telefono, pannelli di phishing, script di vishing, false app wallet e codice di esfiltrazione via Telegram — da una directory web esposta che era ancora attiva quando è stata divulgata alle autorità, incluso il team di sicurezza di Apple.
  • Prompt recuperati, cronologia della shell e file di progetto indicavano che l'operatore ha usato assistenti di coding basati su IA per confezionare applicazioni Electron, offuscare il codice, risolvere problemi di compilazione, modificare l'infrastruttura di phishing e preparare il malware alla distribuzione.
  • Le false applicazioni Trezor Suite, Ledger Live ed Exodus per macOS e Windows erano progettate per rubare wallet di criptovalute e recovery phrase alle vittime una volta installate.
  • Il server esposto conteneva circa 885,000 numeri di telefono e un checker di account-existence Crypto.com che usava thread concorrenti e proxy residenziali rotanti ha confermato 43,066 numeri su 316,002 numeri tedeschi, un tasso di successo di circa il 13.6%, come utenti reali dell'exchange.
  • Rapid7 non ha pubblicato nei materiali diffusi un totale confermato di fondi rubati o un numero di vittime, e al momento della pubblicazione non era emerso alcun fascicolo pubblico di un'autorità di regolamentazione collegato specificamente a Operation ASTERIX.
Rapid7 afferma che Operation ASTERIX ha usato l'IA per creare strumenti di phishing crypto e app wallet

Rapid7 afferma che un'operazione di frode in criptovalute che monitora come Operation ASTERIX ha usato assistenti di coding basati su IA per creare strumenti di phishing crypto e app wallet malevole, dopo che la società di sicurezza ha recuperato il tooling dell'operatore da una directory web esposta che era ancora attiva al momento della disclosure.

Rapid7 ha identificato una directory web esposta a supporto dell'operazione di frode e ha recuperato dataset di numeri di telefono, strumenti di validazione degli account, pannelli di phishing, script di vishing, false app wallet e codice di esfiltrazione via Telegram, secondo il suo incident report. Per ulteriori informazioni correlate, vedere Bitcoin’s 2 p.m. Fed Risk Signals a Bigger Hawkish Camp.

Come Operation ASTERIX avrebbe usato l'IA per creare strumenti di phishing crypto

Operation ASTERIX è il nome dato da Rapid7 a una singola operazione di frode crypto il cui flusso di lavoro completo era esposto su un server configurato in modo errato. Il nome deriva dalla piattaforma telefonica Asterisk trovata su quel server, che Rapid7 ha detto essere stata usata dall'operatore per automatizzare chiamate di vishing insieme a email di phishing e applicazioni wallet contraffatte. Per ulteriori informazioni correlate, vedere Deribit Stock and ETF Perpetuals Launch on August 31.

L'aspetto IA è al centro del rapporto. Rapid7 ha affermato che prompt recuperati, cronologia della shell e file di progetto mostrano che assistenti di coding basati su IA sono stati usati per confezionare applicazioni Electron, offuscare il codice, risolvere problemi di compilazione, modificare l'infrastruttura di phishing e preparare il malware alla distribuzione. In altre parole, l'operatore sembra aver usato l'IA come supporto allo sviluppo lungo l'intera toolchain, non per un singolo compito.

Punti chiave

  • Rapid7 afferma che gli assistenti di coding basati su IA hanno aiutato a creare e offuscare gli strumenti di phishing e malware dell'operazione.
  • La campagna ha combinato vishing tramite la piattaforma Asterisk con email di phishing e false app wallet.
  • Rapid7 ha divulgato l'infrastruttura alle autorità, incluso il team di sicurezza di Apple, mentre era ancora attiva.

Il software wallet malevolo era il payload. Rapid7 ha recuperato false applicazioni Trezor Suite, Ledger Live ed Exodus per macOS e Windows progettate per rubare wallet di criptovalute e recovery phrase alle vittime che le installavano.

L'operazione ha investito molto anche nel targeting. Il server esposto conteneva circa 885,000 numeri di telefono collegati al flusso di frode, incluso un dataset tedesco di 316,002 numeri di cellulare usati per identificare potenziali vittime.

Quei numeri non sono stati usati alla cieca. Rapid7 ha detto che un checker Crypto.com inviava numeri di telefono a un endpoint di verifica dell'esistenza dell'account con 300 thread concorrenti, logica di retry e proxy residenziali rotanti per confermare quali numeri appartenessero a utenti reali dell'exchange prima di qualsiasi contatto.

La fase di validazione ha funzionato. Rapid7 ha detto che 43,066 account sono stati confermati dal dataset tedesco, un tasso di successo di circa il 13.6% che indicava all'operatore quali bersagli meritassero un'email di phishing o una chiamata di supporto scriptata.

Rapid7 ha detto di aver divulgato l'infrastruttura identificata alle autorità competenti, incluso il team di sicurezza di Apple, mentre l'operazione era ancora attiva. Christiaan Beek, collegato alla disclosure, ha scritto che i ricercatori “hanno anche trovato evidenze dell'IA intrecciata direttamente nel flusso di sviluppo dell'attaccante”.

L'uso riportato dell'IA per individuare e trasformare in arma le debolezze del software richiama ricerche recenti sull'altro lato della barricata, inclusa la disclosure di BitBox secondo cui l'IA ha individuato gravi vulnerabilità firmware in un hardware wallet, a dimostrazione di come gli stessi strumenti stiano ora operando in entrambe le direzioni. Per ulteriori informazioni correlate, vedere BitBox: AI Found Severe Firmware Flaws in Bitcoin Wallet.

Perché la campagna Operation ASTERIX è rilevante per gli utenti crypto e la sicurezza dei wallet

Le false app wallet sono tra i vettori più pericolosi nel settore crypto perché il compito di un wallet è custodire le chiavi. Le versioni contraffatte di Trezor Suite, Ledger Live ed Exodus erano progettate per catturare le recovery phrase, e una seed phrase rubata dà a un attaccante un controllo permanente e irreversibile dei fondi che protegge.

La dimensione IA è importante perché abbassa la barriera per produrre rapidamente strumenti convincenti. Le prove raccolte da Rapid7 che gli assistenti abbiano aiutato a confezionare app Electron e a offuscare il codice suggeriscono che oggi un singolo operatore possa assemblare malware multipiattaforma e infrastrutture di phishing che in passato avrebbero richiesto un team, una dinamica che preoccupa i regolatori già impegnati a esaminare come i modelli di IA si intersechino con le operazioni crypto. Per ulteriori informazioni correlate, vedere Trump Family Crypto Firm Linked to Chinese AI Models Flagged by U.S. Government.

La telemetria riformula inoltre la minaccia come mirata, non come spam di massa. Un pannello Rapid7 ha registrato solo poche ricerche di lead andate a buon fine e poche email di phishing nell'arco di circa due settimane, indicando che la fase di validazione consente agli operatori di concentrare gli sforzi sugli utenti exchange confermati invece di colpire indiscriminatamente tutti.

Questo si allinea direttamente con le indicazioni per i consumatori. Il materiale di supporto di Apple afferma che le truffe di social engineering usano comunemente email fraudolente, chiamate di supporto falsificate, pop-up ingannevoli e download di software per rubare credenziali o dati, avvertendo gli utenti di considerare con sospetto i contatti di “supporto” non richiesti. Vedi qui le indicazioni di Apple: support.apple.com.

Per chi usa wallet, i consigli pratici sono limitati e specifici: scaricare il software wallet solo dai canali verificati del fornitore e non da link inviati via email o tramite una telefonata, non inserire mai una recovery phrase in un'app che la richiede e considerare una chiamata in entrata che afferma di provenire dall'exchange o dal supporto Apple come un tentativo di phishing finché non venga verificata in modo indipendente. L'interesse per strumenti crypto guidati dall'IA sta crescendo nel settore, con piattaforme come Base di Coinbase che finanziano progetti di AI agent, rendendo più difficile per gli utenti distinguere app legittime da falsi convincenti. Per ulteriori informazioni correlate, vedere Coinbase Base Launches $100K Startup Accelerator for AI Agent Projects.

Questo articolo è un'analisi giornalistica della disclosure di Rapid7, non una guida completa alla risposta agli incidenti. Rapid7 non ha pubblicato nei materiali diffusi un totale confermato di fondi rubati o un numero di vittime, e al momento della pubblicazione non era emerso alcun fascicolo pubblico di un'autorità di regolamentazione collegato in modo specifico a Operation ASTERIX.

Disclaimer: questo articolo ha solo scopo informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Fai sempre le tue ricerche prima di prendere decisioni.