НовостиКриптовалютыRapid7: операция ASTERIX использовала ИИ для создания криптофишинговых инструментов и приложений-кошельков

Rapid7: операция ASTERIX использовала ИИ для создания криптофишинговых инструментов и приложений-кошельков

Автор: AI Crypto Core·

Ключевые выводы

  • Rapid7 восстановила инструментарий мошеннической операции — включая наборы данных с номерами телефонов, фишинговые панели, сценарии вишинга, поддельные приложения-кошельки и код эксфильтрации через Telegram — из открытого веб-каталога, который всё ещё был активен на момент передачи информации властям, включая службу безопасности Apple.
  • Восстановленные промпты, история командной оболочки и файлы проектов показали, что оператор использовал ИИ-ассистенты для программирования, чтобы собирать приложения Electron, обфусцировать код, устранять неполадки сборки, модифицировать фишинговую инфраструктуру и готовить вредоносное ПО к распространению.
  • Поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows были разработаны для кражи криптовалютных кошельков и фраз восстановления жертв после установки.
  • На открытом сервере хранилось около 885 000 номеров телефонов, а инструмент проверки существования учётных записей Crypto.com с параллельными потоками и ротацией резидентных прокси подтвердил 43 066 из 316 002 немецких номеров — около 13,6% попаданий — как реальные учётные записи пользователей биржи.
  • В опубликованных материалах Rapid7 нет подтверждённой суммы украденных средств или числа жертв, а по состоянию на момент публикации не появлялось публичных подач регуляторам, связанных именно с Operation ASTERIX.
Rapid7: операция ASTERIX использовала ИИ для создания криптофишинговых инструментов и приложений-кошельков

Rapid7 сообщает, что мошенническая операция с криптовалютами, которую компания отслеживает под названием Operation ASTERIX, использовала ИИ-ассистенты для программирования при создании криптофишинговых инструментов и вредоносных приложений-кошельков; об этом стало известно после того, как специалистам компании удалось извлечь инструментарий оператора из открытого веб-каталога, который оставался активным на момент раскрытия информации.

Согласно отчёту об инциденте, Rapid7 обнаружила открытый веб-каталог, поддерживавший мошенническую операцию, и восстановила наборы данных с номерами телефонов, инструменты валидации учётных записей, фишинговые панели, сценарии вишинга, поддельные приложения-кошельки и код эксфильтрации данных через Telegram. О связанных событиях читайте в материале Сигнал риска Bitcoin от ФРС в 14:00 указывает на более крупный лагерь «ястребов».

Как операция ASTERIX предположительно использовала ИИ для создания криптофишинговых инструментов

Operation ASTERIX — название, которое Rapid7 присвоила единичной мошеннической операции в сфере криптовалют, полный рабочий процесс которой оказался раскрыт на сервере с ошибочной конфигурацией. Название происходит от платформы IP-телефонии Asterisk, обнаруженной на этом сервере; по словам Rapid7, оператор использовал её для автоматизации звонков с голосовым фишингом наряду с фишинговыми письмами и поддельными приложениями-кошельками. О связанных событиях читайте в материале Вечные контракты Deribit на акции и ETF запускаются 31 августа.

Тема ИИ занимает центральное место в отчёте. По словам Rapid7, восстановленные промпты, история командной оболочки и файлы проектов показывают, что ИИ-ассистенты для программирования использовались для сборки приложений Electron, обфускации кода, устранения неполадок при сборке, модификации фишинговой инфраструктуры и подготовки вредоносного ПО к распространению. Иными словами, оператор, судя по всему, опирался на ИИ как на средство разработки на всех этапах цепочки инструментов, а не для решения одной задачи.

Ключевые моменты

  • Rapid7 утверждает, что ИИ-ассистенты для программирования помогали создавать и обфусцировать фишинговый и вредоносный инструментарий операции.
  • Кампания сочетала вишинг через платформу Asterisk с фишинговыми письмами и поддельными приложениями-кошельками.
  • Rapid7 сообщила об инфраструктуре властям, включая службу безопасности Apple, пока та ещё оставалась активной.

Полезной нагрузкой служило вредоносное программное обеспечение для кошельков. Rapid7 восстановила поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows, разработанные для кражи криптовалютных кошельков и фраз восстановления у жертв, которые их устанавливали.

Операция также серьёзно инвестировала в таргетинг. На открытом сервере хранилось около 885 000 номеров телефонов, связанных с мошенническим рабочим процессом, включая немецкий набор данных из 316 002 мобильных номеров, использовавшийся для выявления потенциальных жертв.

Эти номера не использовались вслепую. По данным Rapid7, проверщик Crypto.com отправлял номера телефонов в конечную точку проверки существования учётных записей с 300 параллельными потоками, логикой повторных попыток и ротацией резидентных прокси, чтобы до любого контакта подтвердить, какие номера принадлежат реальным пользователям биржи.

Этап валидации сработал. По словам Rapid7, из немецкого набора данных было подтверждено 43 066 учётных записей — примерно 13,6% попаданий, что позволило оператору понять, каким целям стоит отправить фишинговое письмо или сделать звонок по заранее написанному сценарию от имени службы поддержки.

Rapid7 сообщила, что раскрыла информацию об идентифицированной инфраструктуре соответствующим органам, включая службу безопасности Apple, пока операция ещё была активна. Кристиан Бик (Christiaan Beek), причастный к раскрытию, написал, что исследователи "also found evidence of AI being woven directly into the attacker's development workflow."

Сообщаемое использование ИИ для поиска и превращения уязвимостей программного обеспечения в оружие перекликается с недавними исследованиями «по другую сторону баррикад», включая раскрытие BitBox о том, что ИИ выявил серьёзные уязвимости прошивки в аппаратном кошельке, что подчёркивает: одни и те же инструменты теперь работают в обе стороны. О связанных событиях читайте в материале BitBox: ИИ обнаружил серьёзные уязвимости прошивки в биткоин-кошельке.

Почему кампания Operation ASTERIX важна для криптопользователей и безопасности кошельков

Поддельные приложения-кошельки входят в число самых опасных векторов атак в криптосфере, поскольку задача кошелька — хранить ключи. Поддельные сборки Trezor Suite, Ledger Live и Exodus были спроектированы так, чтобы перехватывать фразы восстановления, а украденная seed-фраза даёт злоумышленнику постоянный и необратимый контроль над защищаемыми ею средствами.

Фактор ИИ важен, поскольку он снижает порог для быстрого создания убедительного инструментария. Данные Rapid7 о том, что ассистенты помогали собирать приложения Electron и обфусцировать код, позволяют предположить, что одиночный оператор теперь способен создать кроссплатформенное вредоносное ПО и фишинговую инфраструктуру, для которых ранее требовалась команда, — эта динамика беспокоит регуляторов, которые уже изучают, как ИИ-модели пересекаются с криптооперациями. О связанных событиях читайте в материале Криптофирма семьи Трампа связана с китайскими ИИ-моделями, отмеченными правительством США.

Телеметрия также позволяет переосмыслить угрозу как целенаправленную, а не массовый спам. Одна из панелей Rapid7 зафиксировала лишь несколько успешных поисков лидов и фишинговых писем примерно за две недели, что указывает: этап валидации позволяет операторам сосредоточить усилия на подтверждённых пользователях бирж, а не рассылать сообщения всем подряд.

Это напрямую соотносится с рекомендациями для потребителей. Материалы поддержки Apple указывают, что мошенники с применением социальной инженерии обычно используют мошеннические письма, поддельные звонки от «службы поддержки», вводящие в заблуждение всплывающие окна и загрузки программного обеспечения для кражи учётных данных или данных, и рекомендуют пользователям с подозрением относиться к незапрашиваемым контактам от «поддержки». С рекомендациями Apple можно ознакомиться здесь: support.apple.com.

Для пользователей кошельков практические выводы узкие и конкретные: загружайте программное обеспечение кошелька только из проверенных каналов разработчика, а не по ссылкам, полученным по электронной почте или в звонке; никогда не вводите фразу восстановления в какое-либо приложение, которое её запрашивает; и относитесь к входящему звонку от лица, называющего себя поддержкой биржи или Apple, как к попытке фишинга, пока он не будет независимо подтверждён. Интерес к криптоинструментам на базе ИИ растёт во всём секторе: например, платформа Base от Coinbase финансирует проекты ИИ-агентов, из-за чего обычным пользователям становится труднее отличить легитимные приложения от убедительных подделок. О связанных событиях читайте в материале Base от Coinbase запускает акселератор стартапов на 100 тыс. долларов для проектов ИИ-агентов.

Этот материал представляет собой новостной анализ раскрытия Rapid7, а не полное руководство по реагированию на инциденты. В опубликованных материалах Rapid7 не приводится подтверждённая сумма украденных средств или число жертв, а по состоянию на момент публикации не появлялось публичных подач регуляторам, связанных именно с Operation ASTERIX.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.