Rapid7 zegt dat Operation ASTERIX AI gebruikte om crypto-phishingtools en wallet-apps te bouwen
Belangrijkste punten
- •Rapid7 herstelde de tooling van de frauduleuze operatie — waaronder datasets met telefoonnummers, phishingpanels, vishing-scripts, valse wallet-apps en Telegram-exfiltratiecode — uit een blootgestelde webdirectory die nog actief was toen deze aan de autoriteiten, waaronder het securityteam van Apple, werd gemeld.
- •Teruggevonden prompts, shellgeschiedenis en projectbestanden wezen erop dat de operator AI-codingassistents gebruikte om Electron-applicaties te verpakken, code te verhullen, builds op te lossen, phishing-infrastructuur aan te passen en malware voor distributie voor te bereiden.
- •Nagemaakte applicaties van Trezor Suite, Ledger Live en Exodus voor macOS en Windows waren ontworpen om de cryptocurrency-wallets en herstelzinnen van slachtoffers te stelen zodra ze waren geïnstalleerd.
- •De blootgestelde server bevatte ongeveer 885.000 telefoonnummers, en een Crypto.com-accountbestaanscontrole met gelijktijdige threads en roterende residential proxies bevestigde 43.066 van 316.002 Duitse nummers — een hitrate van ongeveer 13,6% — als echte beursgebruikers.
- •Rapid7 publiceerde in de vrijgegeven materialen geen bevestigd totaal aan gestolen middelen of aantal slachtoffers, en er was bij publicatie geen publieke toezichthoudersmelding specifiek gekoppeld aan Operation ASTERIX opgedoken.

Rapid7 zegt dat een cryptocurrency-frauduleuze operatie die het volgt als Operation ASTERIX AI-codingassistents gebruikte om crypto-phishingtools en kwaadaardige wallet-apps te bouwen, nadat het beveiligingsbedrijf de tooling van de operator had teruggevonden uit een blootgestelde webdirectory die op het moment van de openbaarmaking nog actief was.
Rapid7 identificeerde een blootgestelde webdirectory die de frauduleuze operatie ondersteunde en herstelde datasets met telefoonnummers, tools voor accountvalidatie, phishingpanels, vishing-scripts, valse wallet-apps en Telegram-exfiltratiecode, volgens het incidentrapport. Voor gerelateerde berichtgeving, zie Bitcoin’s 2 p.m. Fed Risk Signals a Bigger Hawkish Camp.
Hoe Operation ASTERIX naar verluidt AI gebruikte om crypto-phishingtools te bouwen
Operation ASTERIX is de naam die Rapid7 geeft aan één crypto-frauduleuze operatie waarvan de volledige workflow werd blootgelegd op een verkeerd geconfigureerde server. De naam komt van het Asterisk-telefonieplatform dat op die server werd aangetroffen, dat volgens Rapid7 door de operator werd gebruikt om vishing-telefoontjes te automatiseren naast phishingmails en nagemaakte wallet-applicaties. Voor gerelateerde berichtgeving, zie Deribit Stock and ETF Perpetuals Launch on August 31.
De AI-component staat centraal in het rapport. Rapid7 zei dat teruggevonden prompts, shellgeschiedenis en projectbestanden aantonen dat AI-codingassistents werden gebruikt om Electron-applicaties te verpakken, code te verbergen, builds op te lossen, phishing-infrastructuur aan te passen en malware voor distributie voor te bereiden. Met andere woorden: de operator leek AI als ontwikkelhulp over de hele toolchain te gebruiken, niet voor slechts één taak.
Kernpunten
- Rapid7 zegt dat AI-codingassistents hielpen bij het bouwen en verhullen van de phishing- en malwaretooling van de operatie.
- De campagne combineerde vishing via het Asterisk-platform met phishingmails en valse wallet-apps.
- Rapid7 meldde de infrastructuur terwijl die nog live was aan de autoriteiten, waaronder het securityteam van Apple.
De kwaadaardige walletsoftware was de payload. Rapid7 herstelde nepversies van Trezor Suite, Ledger Live en Exodus voor macOS en Windows, ontworpen om cryptocurrency-wallets en herstelzinnen te stelen van slachtoffers die ze installeerden.
De operatie investeerde ook zwaar in targeting. De blootgestelde server bevatte ongeveer 885.000 telefoonnummers die aan de fraudeworkflow waren gekoppeld, waaronder een Duitse dataset van 316.002 mobiele nummers die werd gebruikt om potentiële slachtoffers te identificeren.
Die nummers werden niet blind gebruikt. Rapid7 zei dat een Crypto.com-checker telefoonnummers naar een endpoint voor account-bestaanscontrole stuurde met 300 gelijktijdige threads, retry-logica en roterende residential proxies om te bevestigen welke nummers toebehoorden aan echte beursgebruikers voordat er contact werd opgenomen.
De validatiefase werkte. Rapid7 zei dat 43.066 accounts werden bevestigd uit de Duitse dataset, een hitrate van ongeveer 13,6% die de operator liet zien op welke doelen een phishingmail of een gescript supportgesprek de moeite waard was.
Rapid7 zei dat het de geïdentificeerde infrastructuur meldde aan de relevante autoriteiten, waaronder het securityteam van Apple, terwijl de operatie nog actief was. Christiaan Beek, verbonden aan de openbaarmaking, schreef dat onderzoekers “ook bewijs vonden van AI die rechtstreeks in de ontwikkelworkflow van de aanvaller was verweven.”
Het gerapporteerde gebruik van AI om softwarezwakheden te vinden en te bewapenen sluit aan bij recent onderzoek aan de andere kant van de lijn, waaronder de openbaarmaking van BitBox dat AI ernstige firmwarefouten in een hardware wallet aan het licht bracht, wat onderstreept hoe dezelfde tooling nu in beide richtingen wordt ingezet. Voor gerelateerde berichtgeving, zie BitBox: AI Found Severe Firmware Flaws in Bitcoin Wallet.
Waarom de Operation ASTERIX-campagne belangrijk is voor cryptogebruikers en walletbeveiliging
Valse wallet-apps behoren tot de gevaarlijkste aanvalsvectoren in crypto, omdat de taak van een wallet is om de sleutels te bewaren. De nagemaakte builds van Trezor Suite, Ledger Live en Exodus waren ontworpen om herstelzinnen vast te leggen, en een gestolen seed phrase geeft een aanvaller permanente, onomkeerbare controle over de fondsen die die phrase beschermt.
De AI-dimensie is belangrijk omdat die de drempel verlaagt om snel overtuigende tooling te produceren. Rapid7’s bewijs dat assistents hielpen bij het verpakken van Electron-apps en het verhullen van code suggereert dat één enkele operator nu cross-platform malware en phishing-infrastructuur kan samenstellen waarvoor vroeger een team nodig was, een ontwikkeling die toezichthouders zorgen baart nu zij al letten op de wisselwerking tussen AI-modellen en crypto-operaties.
De telemetrie herkadert de dreiging ook als gericht, niet als massaspam. Eén Rapid7-paneel registreerde over ongeveer twee weken slechts een handvol succesvolle lead-lookups en phishingmails, wat erop wijst dat de validatiefase operators laat focussen op bevestigde beursgebruikers in plaats van iedereen te benaderen.
Dat sluit direct aan op consumentenadvies. Apple’s ondersteuningsmateriaal zegt dat social-engineeringzwendel vaak frauduleuze e-mails, nagebootste supportcalls, misleidende pop-ups en softwaredownloads gebruikt om inloggegevens of data te stelen, en waarschuwt gebruikers om ongevraagde “support”-contacten met wantrouwen te behandelen.
Voor walletgebruikers zijn de praktische aandachtspunten smal en specifiek: download walletsoftware alleen via de geverifieerde kanalen van de aanbieder in plaats van via links die per e-mail of telefoon worden geleverd, voer nooit een herstelzin in in een app die daarom vraagt, en behandel een inkomend telefoontje dat beweert van een exchange of van Apple Support te zijn als een phishingpoging totdat dit onafhankelijk is geverifieerd. De belangstelling voor AI-gedreven crypto-tooling groeit in de hele sector, met platforms zoals Coinbase’s Base die AI-agentprojecten financieren, wat het voor gewone gebruikers moeilijker maakt om legitieme apps van overtuigende vervalsingen te onderscheiden.
Dit stuk is een nieuwsanalyse van de openbaarmaking door Rapid7, geen volledige incident-responsgids. Rapid7 publiceerde in de vrijgegeven materialen geen bevestigd totaal aan gestolen middelen of aantal slachtoffers, en er was bij publicatie geen publieke toezichthoudersmelding specifiek gekoppeld aan Operation ASTERIX opgedoken.
Disclaimer: Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel of beleggingsadvies. De markten voor cryptocurrency en digitale activa brengen aanzienlijke risico’s met zich mee. Doe altijd zelf onderzoek voordat u beslissingen neemt.