Operación de phishing de criptomonedas codificada con IA apunta a 885,000 números de teléfono

- Rapid7 Labs expuso una tubería activa de phishing cripto que utilizó GitHub Copilot para crear aplicaciones falsas de Ledger, Trezor y Exodus.
- Los operadores validaron 43.066 de aproximadamente 885.000 números de teléfono filtrados como usuarios reales de exchanges de criptomonedas.
- Las aplicaciones falsificadas recabaron las frases de recuperación de billeteras y las exfiltraron a través de Telegram.
Los laboratorios de Rapid7 descubrieron la Operación ASTERIX, una canalización de fraude cripto que aprovechó asistentes de codificación con IA para crear aplicaciones falsas de Ledger, Trezor y Exodus.
Emparejó 43.066 números de teléfono con cuentas de intercambio reales. Cualquier usuario que custodie sus criptomonedas por sí mismo es un objetivo potencial. La operación aún estaba en curso cuando los investigadores la descubrieron.
Un servidor mal configurado reveló todo el manual de operaciones
Un directorio web expuesto fue descubierto por los investigadores de Rapid7 Anna Širokova y Jan Recinsky en la infraestructura de la campaña. Dentro estaban los ingredientes crudos de una operación de fraude en vivo.
El informe del 17 de agosto de la pareja detalló el acopio de datos, que incluía conjuntos de datos de números de teléfono, herramientas de validación de cuentas, paneles de phishing, scripts de marcación por voz, las propias aplicaciones de billetera falsas y código para extraer los datos robados a través de Telegram.
La mayor parte de esa herramienta aún estaba en uso o en desarrollo cuando se filtró. Rapid7 dijo que podría contactar a proveedores y autoridades, incluido el equipo de seguridad de Apple, mientras la campaña estaba en curso.
La operación lleva el nombre de Asterisk, la plataforma de telefonía de código abierto recuperada en el servidor. El operador utilizó Asterisk para realizar las llamadas de vishing (phishing por voz) para coincidir con los correos electrónicos de soporte falso que las víctimas ya habían recibido.
En el directorio abierto había alrededor de 885.000 números de teléfono, y el archivo más grande era una colección de 316.002 números de móvil alemanes. Los directorios más pequeños incluían Hong Kong, Bulgaria, el Reino Unido, EE. UU., clientes de fintech canadienses y listas relacionadas con Ledger.
Los operadores luego verificaron esos números alemanes contra un verificador de cuentas y confirmaron que 43.066 eran usuarios de intercambios de criptomonedas. Esto es una tasa de aciertos de aproximadamente el 13,6%, casi uno de cada siete.
Un lote adicional de 5.576 números estaba asociado con cuentas de Binance y listo para el ataque. El informe también mencionó un verificador de Kraken y correos electrónicos falsos que se hacían pasar por Crypto.com.
El recuento de objetivos validados contrasta extrañamente con los registros de actividad. Los registros recuperados indican que solo hubo 20 búsquedas de prospectos durante un período de aproximadamente dos semanas.
Además, se enviaron seis correos electrónicos de phishing, lo que sugiere que los operadores favorecían un enfoque de selección lenta y manual en lugar de contactar a todos los números.
Las aplicaciones falsas pedían una frase de recuperación
Las aplicaciones imitan Trezor Suite y Ledger Live, con Exodus también suplantado, y piden a los usuarios que ingresen una frase de recuperación de 12 a 24 palabras que controla una billetera de hardware.
Esa frase es la clave maestra de los fondos, y quien la tenga puede vaciar la billetera. Las frases robadas luego se exfiltraron a través de Telegram.
Rapid7 encontró que los asistentes de codificación con IA se utilizaron en todo el proceso de desarrollo, no solo para generar fragmentos aislados.
Los mensajes recuperados, el historial de shell y los archivos del proyecto muestran que el operador confiaba en herramientas de IA para empaquetar las aplicaciones Electron, ofuscar el código, corregir compilaciones y preparar el malware para su distribución.
La herramienta era GitHub Copilot. Cuando un modelo comenzó a rechazar partes del trabajo, el operador cambió de proveedor e intentó romper los controles de seguridad del siguiente modelo con un prompt de jailbreak personalizado, dijo Rapid7.
A principios de agosto, Trezor advirtió a 13.689 clientes después de una brecha en su socio de envíos, ShipMonk, que expuso nombres, correos electrónicos, números de teléfono y direcciones, según informó Cryptopolitan.
Ledger y los propietarios de Trezor también han recibido cartas físicas con códigos QR que conducen a sitios de phishing, según informó Cryptopolitan en febrero.
Hacken, una firma de seguridad blockchain, dijo que el phishing y la ingeniería social representaron $306 millones de las pérdidas de $482 millones de la industria cripto en el primer trimestre.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Randa Moses
Randa Moses es editora y reportera en Cryptopolitan, donde cubre tecnología, IA, robótica, criptomonedas, estafas y ciberataques. Ha trabajado en el espacio de las criptomonedas desde 2017. Ocupó cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa posee un grado en Ingeniería Eléctrica y Electrónica de la Universidad de Bradford.
















