AktualnościKryptoRapid7: operacja ASTERIX wykorzystywała AI do budowy narzędzi phishingowych krypto i fałszywych aplikacji wallet

Rapid7: operacja ASTERIX wykorzystywała AI do budowy narzędzi phishingowych krypto i fałszywych aplikacji wallet

Autor: AI Crypto Core·

Najważniejsze informacje

  • Rapid7 odzyskał narzędzia operacji oszustwa — w tym zbiory numerów telefonów, panele phishingowe, skrypty vishingowe, fałszywe aplikacje wallet i kod eksfiltracji przez Telegram — z odsłoniętego katalogu internetowego, który był nadal aktywny w chwili zgłoszenia organom, w tym zespołowi bezpieczeństwa Apple.
  • Odzyskane prompty, historia poleceń powłoki i pliki projektów wskazywały, że operator używał asystentów kodowania AI do pakowania aplikacji Electron, obfuskacji kodu, rozwiązywania problemów z kompilacją, modyfikacji infrastruktury phishingowej i przygotowania złośliwego oprogramowania do dystrybucji.
  • Podrobione aplikacje Trezor Suite, Ledger Live i Exodus dla systemów macOS i Windows zostały zaprojektowane tak, aby po zainstalowaniu kraść portfele kryptowalutowe i frazy odzyskiwania ofiar.
  • Odsłonięty serwer zawierał około 885 000 numerów telefonów, a narzędzie sprawdzające istnienie kont Crypto.com, używające równoległych wątków i rotujących proxy rezydencjalnych, potwierdziło 43 066 z 316 002 niemieckich numerów — około 13,6% skuteczności — jako realnych użytkowników giełdy.
  • Rapid7 nie opublikował w udostępnionych materiałach potwierdzonej sumy skradzionych środków ani liczby ofiar, a do momentu publikacji nie pojawiło się żadne publiczne zgłoszenie regulacyjne dotyczące konkretnie operacji ASTERIX.
Rapid7: operacja ASTERIX wykorzystywała AI do budowy narzędzi phishingowych krypto i fałszywych aplikacji wallet

Rapid7 informuje, że śledzona przez firmę operacja oszustw kryptowalutowych, określana jako Operation ASTERIX, wykorzystywała asystentów kodowania AI do budowy krypto-narzędzi phishingowych i złośliwych aplikacji wallet, po tym jak firma bezpieczeństwa odzyskała narzędzia operatora z odsłoniętego katalogu internetowego, który w chwili ujawnienia był nadal aktywny.

Rapid7 zidentyfikował odsłonięty katalog internetowy wspierający tę operację oszustwa i odzyskał zbiory numerów telefonów, narzędzia do walidacji kont, panele phishingowe, skrypty vishingowe, fałszywe aplikacje wallet oraz kod eksfiltracji danych przez Telegram, zgodnie ze swoim raportem o incydencie. Zobacz też powiązany artykuł: Sygnały ryzyka Fed o 14:00 w Bitcoinie wskazują na większy obóz jastrzębi.

Jak operacja ASTERIX miała rzekomo wykorzystywać AI do budowy krypto-narzędzi phishingowych

Operation ASTERIX to nazwa nadana przez Rapid7 pojedynczej operacji oszustw krypto, której pełny przebieg pracy został odsłonięty na błędnie skonfigurowanym serwerze. Nazwa pochodzi od platformy telefonicznej Asterisk znalezionej na tym serwerze, której — jak podał Rapid7 — operator używał do automatyzacji połączeń vishingowych obok e-maili phishingowych i podrobionych aplikacji wallet. Zobacz też powiązany artykuł: Deribit uruchamia wieczyste kontrakty na akcje i ETF-y 31 sierpnia.

Wątek AI znajduje się w centrum raportu. Według Rapid7 odzyskane prompty, historia poleceń powłoki i pliki projektów pokazują, że asystenci kodowania AI byli wykorzystywani do pakowania aplikacji Electron, obfuskacji kodu, rozwiązywania problemów z kompilacją, modyfikowania infrastruktury phishingowej i przygotowywania złośliwego oprogramowania do dystrybucji. Innymi słowy, operator wydawał się traktować AI jako wsparcie programistyczne w całym łańcuchu narzędzi, a nie tylko przy pojedynczym zadaniu.

Kluczowe punkty

  • Rapid7 informuje, że asystenci kodowania AI pomagali budować i maskować kod narzędzi phishingowych oraz złośliwego oprogramowania tej operacji.
  • Kampania łączyła vishing za pomocą platformy Asterisk z e-mailami phishingowymi i fałszywymi aplikacjami wallet.
  • Rapid7 ujawnił infrastrukturę organom, w tym zespołowi bezpieczeństwa Apple, gdy była ona jeszcze aktywna.

Złośliwe oprogramowanie wallet było ładunkiem (payload). Rapid7 odzyskał fałszywe aplikacje Trezor Suite, Ledger Live i Exodus dla systemów macOS i Windows, zaprojektowane tak, aby kraść portfele kryptowalutowe i frazy odzyskiwania u ofiar, które je zainstalowały.

Operacja mocno inwestowała także w targetowanie. Odsłonięty serwer zawierał około 885 000 numerów telefonów powiązanych z procesem oszustwa, w tym niemiecki zbiór 316 002 numerów komórkowych używany do identyfikowania potencjalnych ofiar.

Numerów tych nie używano na ślepo. Według Rapid7 narzędzie sprawdzające Crypto.com wysyłało numery telefonów do punktu końcowego sprawdzającego istnienie konta, z 300 równoległymi wątkami, logiką ponawiania prób i rotującymi proxy rezydencjalnymi, aby potwierdzić, które numery należą do realnych użytkowników giełdy, zanim podjęto jakikolwiek kontakt.

Etap walidacji zadziałał. Rapid7 podał, że z niemieckiego zbioru potwierdzono 43 066 kont, co oznacza około 13,6% skuteczności i wskazywało operatorowi, które cele są warte e-maila phishingowego czy rozmowy „wsparcia” prowadzonej według skryptu.

Rapid7 poinformował, że ujawnił zidentyfikowaną infrastrukturę właściwym organom, w tym zespołowi bezpieczeństwa Apple, gdy operacja była jeszcze aktywna. Christiaan Beek, związany z tym ujawnieniem, napisał, że badacze “also found evidence of AI being woven directly into the attacker’s development workflow.”

Zgłaszane wykorzystanie AI do znajdowania słabości oprogramowania i przekształcania ich w broń pobrzmiewa echem niedawnych badań z drugiej strony barykady, w tym ujawnienia BitBox, że AI wykryła poważne błędy firmware w portfelu sprzętowym, co pokazuje, że te same narzędzia działają dziś w obie strony. Zobacz też powiązany artykuł: BitBox: AI wykryła poważne błędy firmware w portfelu Bitcoin.

Dlaczego kampania Operation ASTERIX ma znaczenie dla użytkowników krypto i bezpieczeństwa portfeli

Fałszywe aplikacje wallet należą do najbardziej niebezpiecznych wektorów w świecie krypto, ponieważ zadaniem portfela jest przechowywanie kluczy. Podrobione wersje Trezor Suite, Ledger Live i Exodus zostały zaprojektowane tak, aby przechwytywać frazy odzyskiwania, a skradziona fraza seed daje atakującemu trwałą, nieodwracalną kontrolę nad chronionymi przez nią środkami.

Wymiar AI ma znaczenie, ponieważ obniża próg szybkiego tworzenia przekonujących narzędzi. Dowody Rapid7, że asystenci pomagali pakować aplikacje Electron i obfuskować kod, sugerują, że pojedynczy operator może dziś zbudować międzyplatformowe złośliwe oprogramowanie i infrastrukturę phishingową, co kiedyś wymagało zespołu — dynamika ta niepokoi organy regulacyjne, które już badają, jak modele AI przecinają się z operacjami krypto. Zobacz też powiązany artykuł: Kryptofirma rodziny Trumpów powiązana z chińskimi modelami AI flagowanymi przez rząd USA.

Telemetria pokazuje także, że zagrożenie ma charakter ukierunkowany, a nie masowego spamu. Jeden z paneli Rapid7 zarejestrował zaledwie kilka udanych wyszukań leadów i e-maili phishingowych w ciągu około dwóch tygodni, co wskazuje, że etap walidacji pozwala operatorom skupić wysiłki na potwierdzonych użytkownikach giełd, zamiast ostrzeliwać wszystkich.

To przekłada się bezpośrednio na zalecenia dla konsumentów. Materiały wsparcia Apple wskazują, że oszustwa oparte na socjotechnice często wykorzystują fałszywe e-maile, podszywające się rozmowy z „wsparcia”, wprowadzające w błąd komunikaty pop-up oraz pobieranie oprogramowania w celu kradzieży danych logowania lub innych danych, a użytkownicy powinni z nieufnością podchodzić do nieproszonych kontaktów od „wsparcia”. Zobacz zalecenia Apple tutaj: support.apple.com.

Dla użytkowników portfeli praktyczne wnioski są wąskie i konkretne: pobieraj oprogramowanie portfela wyłącznie ze zweryfikowanych kanałów dostawcy, a nie z linków dostarczonych e-mailem lub telefonicznie; nigdy nie wpisuj frazy odzyskiwania do żadnej aplikacji, która o nią prosi; oraz traktuj połączenie przychodzące rzekomo od wsparcia giełdy lub Apple jako próbę phishingu, dopóki nie zostanie ono niezależnie zweryfikowane. Zainteresowanie narzędziami krypto opartymi na AI rośnie w całym sektorze — platformy takie jak Base od Coinbasa finansują projekty agentów AI — co utrudnia zwykłym użytkownikom odróżnienie legalnych aplikacji od przekonujących podróbek. Zobacz też powiązany artykuł: Coinbase Base uruchamia akcelerator startupów o budżecie $100K dla projektów agentów AI.

Ten tekst to analiza informacyjna ujawnienia Rapid7, a nie pełny przewodnik reagowania na incydenty. Rapid7 nie opublikował w udostępnionych materiałach potwierdzonej sumy skradzionych środków ani liczby ofiar, a do momentu publikacji nie pojawiło się żadne publiczne zgłoszenie regulacyjne dotyczące konkretnie operacji ASTERIX.

Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadź własny research przed podjęciem decyzji.