DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Une opération de cryptophishing utilisant l'IA cible 885 000 numéros de téléphone

ParRanda MosesRanda Moses 2 minutes de lecture
Rapid7 révèle une opération de cryptophishing codée par IA ciblant 885 000 numéros.
  • Rapid7 Labs a mis au jour un système actif de phishing de cryptomonnaies qui utilisait GitHub Copilot pour créer de fausses applications Ledger, Trezor et Exodus.
  • Les opérateurs ont validé 43 066 des quelque 885 000 numéros de téléphone divulgués comme étant de véritables utilisateurs de plateformes d'échange de cryptomonnaies.
  • Les applications contrefaites ont récupéré les phrases de récupération des portefeuilles électroniques et les ont exfiltrées via Telegram.

Rapid7 Labs a mis au jour l'opération ASTERIX, un système de fraude aux cryptomonnaies qui utilisait des assistants de programmation IA pour créer de fausses applications Ledger, Trezor et Exodus.

Le système a permis d'associer 43 066 numéros de téléphone à des comptes d'échange réels. Tout utilisateur qui conserve lui-même ses cryptomonnaies est une cible potentielle. L'opération était toujours en cours lorsque les chercheurs l'ont découverte.

Un serveur mal configuré a fait échouer tout le plan de jeu

Les chercheurs de Rapid7, Anna Širokova et Jan Recinsky, ont découvert un répertoire web vulnérable sur l'infrastructure de campagne. Ce répertoire contenait les éléments nécessaires à une opération de fraude en cours.

Le rapport du duo, daté du 17 août, détaillait la mine d'informations qu'elle contenait, notamment des ensembles de numéros de téléphone, des outils de validation de comptes, des panneaux d'hameçonnage, des scripts de numérotation vocale, les fausses applications de portefeuille elles-mêmes et du code permettant d'extraire les données volées via Telegram.

La plupart de ces outils étaient encore utilisés ou en développement au moment de la fuite. Rapid7 a indiqué avoir pu contacter les fournisseurs et les autorités, notamment l'équipe de sécurité d'Apple, pendant le déroulement de la campagne.

L'opération tire son nom d'Asterisk, la plateforme de téléphonie open source retrouvée sur le serveur. L'opérateur utilisait Asterisk pour passer des appels d'hameçonnage vocal (vishing) en les faisant coïncider avec de faux courriels d'assistance que les victimes avaient déjà reçus.

Le répertoire ouvert contenait environ 885 000 numéros de téléphone, le fichier le plus volumineux étant une collection de 316 002 numéros de mobiles allemands. Des répertoires plus petits incluaient des numéros de Hong Kong, de Bulgarie, du Royaume-Uni, des États-Unis, des clients canadiens du secteur des technologies financières et des listes liées à Ledger.

Les opérateurs ont ensuite vérifié ces numéros allemands auprès d'un outil de vérification de comptes et ont confirmé que 43 066 d'entre eux étaient des utilisateurs de plateformes d'échange de cryptomonnaies. Cela représente un taux de correspondance d'environ 13,6 %, soit près d'une personne sur sept.

Un autre lot de 5 576 numéros, associés à des comptes Binance , était destiné à être ciblé. Le rapport mentionnait également un outil de vérification Kraken et de faux courriels se faisant passer pour Crypto.com.

Le nombre de cibles validées contraste étrangement avec les journaux d'activité. Ces derniers indiquent seulement 20 recherches de prospects sur une période d'environ deux semaines.

De plus, six courriels d'hameçonnage ont été envoyés, ce qui suggère que les opérateurs privilégiaient une approche de ciblage lente et sélective plutôt que de contacter tous les numéros.

Les fausses applications demandaient une phrase de récupération

Ces applications imitent Trezor Suite et Ledger Live, et Exodus est également contrefait ; elles demandent aux utilisateurs de saisir une phrase de récupération de 12 à 24 mots qui contrôle un portefeuille matériel.

Cette phrase est la clé d'accès aux fonds, et quiconque la possède peut vider le portefeuille. Les phrases volées ont ensuite été exfiltrées via Telegram.

Rapid7 a constaté que les assistants de codage IA étaient utilisés tout au long du processus de développement, et non pas seulement pour générer des extraits de code isolés.

Les invites de commande récupérées, l'historique du shell et les fichiers de projet montrent que l'opérateur s'appuyait sur des outils d'IA pour empaqueter les applicationstron , obfusquer le code, corriger les builds et préparer le logiciel malveillant pour la distribution.

L'outil utilisé était GitHub Copilot. Lorsqu'un modèle a commencé à refuser certaines tâches, l'opérateur a changé de fournisseur et a tenté de contourner les contrôles de sécurité du modèle suivant à l'aide d'une invite de jailbreak personnalisée, a indiqué Rapid7.

Début août, Trezor a averti 13 689 clients après qu’une faille de sécurité chez son partenaire de livraison ShipMonk a exposé leurs noms, adresses électroniques, numéros de téléphone et adresses postales, comme Cryptopolitan .

de Ledger et de Trezor ont également reçu des lettres physiques contenant des codes QR renvoyant vers des sites d'hameçonnage, comme Cryptopolitan en février dernier.

Hacken, une entreprise spécialisée dans la sécurité blockchain, a déclaré que le phishing et l'ingénierie sociale représentaient 306 millions de dollars des 482 millions de dollars de pertes enregistrées par le secteur des cryptomonnaies au premier trimestre.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS