ULTIME NOTIZIE
SELEZIONATO PER TE

L'operazione di phishing crypto codificata con AI prende di mira i numeri di telefono 885,000

DiRanda MosesRanda Moses 2 min di lettura
Rapid7 espone un'operazione di phishing cripto codificata con AI che prende di mira 885.000 numeri.
  • Rapid7 Labs ha esposto un pipeline di phishing crypto attivo che ha utilizzato GitHub Copilot per creare app false di Ledger, Trezor ed Exodus.
  • Gli operatori hanno validato 43.066 dei circa 885.000 numeri di telefono rubati come utenti reali di exchange crypto.
  • Le app contraffatte hanno raccolto le frasi di recupero del portafoglio e le hanno esfiltrate tramite Telegram.

I ricercatori di Rapid7 Labs hanno scoperto Operation ASTERIX, una pipeline di frode crypto che sfrutta assistenti di codifica AI per creare app false di Ledger, Trezor ed Exodus.

Ha abbinato 43.066 numeri di telefono a account di exchange reali. Qualsiasi utente che custodisce autonomamente le proprie crypto è un potenziale bersaglio. L'operazione era ancora in corso quando i ricercatori l'hanno scoperta.

Un server mal configurato ha rivelato l'intero manuale operativo

Una directory web esposta è stata scoperta dai ricercatori di Rapid7 Anna Širokova e Jan Recinsky nell'infrastruttura della campagna. All'interno si trovavano gli ingredienti grezzi di un'operazione di frode in diretta.

Il rapporto del 17 agosto della coppia dettagliava il tesoro di dati, che includeva set di dati di numeri di telefono, strumenti di convalida degli account, pannelli di phishing, script di composizione vocale, le stesse applicazioni wallet false e codice per sottrarre i dati rubati tramite Telegram.

La maggior parte di questi strumenti era ancora in uso o in sviluppo quando è stata diffusa. Rapid7 ha dichiarato che avrebbe potuto contattare i fornitori e le autorità, incluso il team di sicurezza di Apple, mentre la campagna era in corso.

L'operazione prende il nome da Asterisk, la piattaforma di telefonia open source recuperata sul server. L'operatore ha utilizzato Asterisk per effettuare le chiamate di vishing, o phishing vocale, per coincidere con le email di supporto false che le vittime avevano già ricevuto.

Nella directory aperta c'erano circa 885.000 numeri di telefono, e il file più grande era una raccolta di 316.002 numeri di cellulare tedeschi. Directory più piccole includevano Hong Kong, Bulgaria, Regno Unito, Stati Uniti, clienti fintech canadesi e elenchi relativi a Ledger.

Gli operatori hanno quindi verificato quei numeri tedeschi contro un checker di account e hanno confermato che 43.066 erano utenti di exchange crypto. Questo rappresenta un tasso di successo di circa il 13,6%, quasi uno su sette.

Un ulteriore lotto di 5.576 numeri è stato associato ad account Binance e preparato per l'attacco. Il rapporto menzionava anche un checker di Kraken e email false che si spacciavano per Crypto.com.

Il conteggio dei bersagli validati si scontra stranamente con i log delle attività. I log recuperati indicano che c'erano solo 20 ricerche di lead in un periodo di circa due settimane.

Inoltre, sono state inviate sei email di phishing, suggerendo che gli operatori favorivano un approccio di targeting lento e selezionato manualmente piuttosto che contattare tutti i numeri.

Le app false chiedevano la frase di recupero

Le app imitano Trezor Suite e Ledger Live, con Exodus anch'esso spoofato, e chiedono agli utenti di inserire una frase di recupero di 12-24 parole che controlla un hardware wallet.

Quella frase è la chiave master dei fondi, e chiunque la possieda può svuotare il wallet. Le frasi rubate sono state poi esfiltrate tramite Telegram.

Rapid7 ha scoperto che gli assistenti di codifica AI sono stati utilizzati in tutto il processo di sviluppo, non solo per generare frammenti isolati.

Prompt recuperati, cronologia shell e file di progetto mostrano che l'operatore si affidava a strumenti AI per impacchettare le app Electron, offuscare il codice, correggere le build e preparare il malware per la distribuzione.

Lo strumento era GitHub Copilot. Quando un modello ha iniziato a rifiutare parti del lavoro, l'operatore ha cambiato fornitore e ha tentato di violare i controlli di sicurezza del modello successivo con un prompt jailbreak personalizzato, ha detto Rapid7.

All'inizio di agosto, Trezor aveva avvisato 13.689 clienti dopo una violazione presso il suo partner di spedizione ShipMonk che ha esposto nomi, email, numeri di telefono e indirizzi, come riportato da Cryptopolitan.

I proprietari di Ledger e Trezor hanno inoltre ricevuto lettere fisiche con codici QR che portano a siti di phishing, come riportato da Cryptopolitan già a febbraio.

Hacken, una società di sicurezza blockchain, ha dichiarato che il phishing e l'ingegneria sociale hanno rappresentato 306 milioni di dollari delle perdite di 482 milioni di dollari del settore crypto nel primo trimestre.

Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Randa Moses

Randa Moses

Randa Moses è un'editor e giornalista presso Cryptopolitan, dove si occupa di tecnologia, intelligenza artificiale, robotica, criptovalute, truffe e hacking. Opera nel settore delle criptovalute dal 2017. Ha ricoperto ruoli in Forward Protocol, AmaZix e Cryptosomniac. Randa è laureata in Ingegneria Elettrica ed Elettronica presso l'Università di Bradford.

ALTRE NOTIZIE …