DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Une opération de hameçonnage crypto codée par IA cible 885,000 numéros de téléphone

ParRanda MosesRanda Moses 2 min de lecture
Rapid7 révèle une opération de phishing cryptographique codée par IA ciblant 885 000 numéros.
  • Rapid7 Labs a exposé un pipeline de phishing crypto actif qui a utilisé GitHub Copilot pour créer de fausses applications Ledger, Trezor et Exodus.
  • Les opérateurs ont validé 43 066 des environ 885 000 numéros de téléphone fuités comme étant réels et appartenant à des utilisateurs d'échanges de cryptomonnaies.
  • Les applications contrefaites ont récolté les phrases de récupération de portefeuille et les ont exfiltrées via Telegram.

Les laboratoires Rapid7 ont mis au jour l'opération ASTERIX, un pipeline de fraude crypto qui exploitait des assistants de codage par IA pour créer de fausses applications Ledger, Trezor et Exodus.

Il a associé 43 066 numéros de téléphone à de véritables comptes d'échange. Tout utilisateur qui garde la custode de sa crypto est une cible potentielle. L'opération était toujours en cours lorsque les chercheurs l'ont découverte.

Un serveur mal configuré a livré tout le manuel d'instructions

Un répertoire web exposé a été découvert par les chercheurs de Rapid7 Anna Širokova et Jan Recinsky sur l'infrastructure de campagne. À l'intérieur se trouvaient les ingrédients bruts d'une opération de fraude en direct.

Le rapport du 17 août de la paire détaillait ce trésor de données, qui comprenait des ensembles de données de numéros de téléphone, des outils de validation de compte, des panneaux de hameçonnage, des scripts d'appel vocal, les fausses applications de portefeuille elles-mêmes, et du code pour extraire les données volées via Telegram.

La plupart de ces outils étaient encore en utilisation ou en développement lors de la fuite. Rapid7 a indiqué qu'il pouvait contacter les fournisseurs et les autorités, y compris l'équipe de sécurité d'Apple, pendant que la campagne était en cours.

L'opération porte le nom d'Asterisk, la plateforme de téléphonie open source récupérée sur le serveur. L'opérateur a utilisé Asterisk pour effectuer les appels de vishing (hameçonnage vocal) afin de coïncider avec les fausses e-mails de support que les victimes avaient déjà reçus.

Dans le répertoire ouvert, il y avait environ 885 000 numéros de téléphone, et le plus grand fichier était une collection de 316 002 numéros de mobile allemands. Des répertoires plus petits comprenaient Hong Kong, la Bulgarie, le Royaume-Uni, les États-Unis, les clients fintech canadiens et des listes liées à Ledger.

Les opérateurs ont ensuite vérifié ces numéros allemands contre un vérificateur de compte et ont confirmé que 43 066 étaient des utilisateurs d'échanges de crypto. Il s'agit d'un taux de correspondance d'environ 13,6 %, soit presque un sur sept.

Un autre lot de 5 576 numéros a été associé à des comptes Binance et aligné pour une attaque. Le rapport mentionnait également un vérificateur Kraken et de fausses e-mails se faisant passer pour Crypto.com.

Le nombre de cibles validées contraste étrangement avec les journaux d'activité. Les journaux récupérés indiquent qu'il n'y a eu que 20 recherches de leads sur une période d'environ deux semaines.

De plus, six e-mails de hameçonnage ont été envoyés, suggérant que les opérateurs favorisaient une approche de ciblage lente et manuelle plutôt que de contacter tous les numéros.

Les fausses applications demandaient une phrase de récupération

Les applications imitent Trezor Suite et Ledger Live, avec Exodus également imité, et elles demandent aux utilisateurs de saisir une phrase de récupération de 12 à 24 mots qui contrôle un portefeuille matériel.

Cette phrase est la clé maîtresse des fonds, et quiconque la possède peut vider le portefeuille. Les phrases volées ont ensuite été exfiltrées via Telegram.

Rapid7 a découvert que les assistants de codage par IA étaient utilisés tout au long du processus de développement, et non pas seulement pour générer des extraits isolés.

Les invites récupérées, l'historique du shell et les fichiers de projet montrent que l'opérateur s'appuyait sur des outils d'IA pour emballer les applications Electron, obscurcir le code, corriger les builds et préparer le malware pour la distribution.

L'outil était GitHub Copilot. Lorsqu'un modèle a commencé à refuser certaines parties du travail, l'opérateur a changé de fournisseur et a tenté de contourner les contrôles de sécurité du modèle suivant avec une invite de jailbreak personnalisée, a indiqué Rapid7.

Plus tôt en août, Trezor avait mis en garde 13 689 clients après une violation de données chez son partenaire d'expédition ShipMonk, qui a exposé des noms, adresses e-mail, numéros de téléphone et adresses postales, comme l'a rapporté Cryptopolitan.

Ledger et les propriétaires de Trezor ont également reçu des lettres physiques contenant des codes QR menant à des sites de hameçonnage, comme l'avait rapporté Cryptopolitan en février.

Hacken, une société de sécurité blockchain, a déclaré que le hameçonnage et l'ingénierie sociale ont représenté 306 millions de dollars des 482 millions de dollars de pertes du secteur crypto au premier trimestre.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan, couvrant la technologie, l'IA, la robotique, la crypto, les arnaques et les piratages. Elle évolue dans l'espace crypto depuis 2017. Elle a occupé des postes chez Forward Protocol, AmaZix et Cryptosomniac. Randa détient un diplôme en génie électrique et électronique de l'Université de Bradford.

PLUS D'ACTUALITÉS…