ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Operação de phishing em criptomoedas codificada por IA alveja números de telefone 885,000

PorRanda MosesRanda Moses 2 min de leitura
Rapid7 expõe operação de phishing em criptomoedas codificada com IA que visa 885.000 números.
  • O Rapid7 Labs expôs um pipeline ativo de phishing cripto que utilizou o GitHub Copilot para criar aplicativos falsos da Ledger, Trezor e Exodus.
  • Os operadores validaram 43.066 dos cerca de 885.000 números de telefone vazados como usuários reais de exchanges de criptomoedas.
  • Os aplicativos falsificados coletavam as frases de recuperação das carteiras e as exfiltravam via Telegram.

O Laboratório Rapid7 descobriu a Operação ASTERIX, um pipeline de fraude em criptomoedas que utilizou assistentes de codificação por IA para criar aplicativos falsos da Ledger, Trezor e Exodus.

O sistema cruzou 43.066 números de telefone com contas reais de exchanges. Qualquer usuário que faça autocaustódia de suas criptomoedas é um alvo em potencial. A operação ainda estava em andamento quando os pesquisadores a descobriram.

Um servidor mal configurado revelou todo o manual de operações

Um diretório web exposto foi descoberto pelos pesquisadores da Rapid7, Anna Širokova e Jan Recinsky, na infraestrutura da campanha. Dentro dele estavam os ingredientes brutos de uma operação de fraude ativa.

O relatório de 17 de agosto do par detalhou o acervo de dados, que incluía conjuntos de dados de números de telefone, ferramentas de validação de contas, painéis de phishing, scripts de discagem por voz, os próprios aplicativos de carteira falsos e código para exfiltrar dados roubados através do Telegram.

A maioria dessas ferramentas ainda estava em uso ou em desenvolvimento quando vazou. A Rapid7 disse que poderia entrar em contato com provedores e autoridades, incluindo a equipe de segurança da Apple, enquanto a campanha estava ocorrendo.

A operação recebeu o nome de Asterisk, a plataforma de telefonia de código aberto recuperada no servidor. O operador usou o Asterisk para fazer as chamadas de vishing (phishing por voz) para coincidir com e-mails de suporte falsos que as vítimas já haviam recebido.

No diretório aberto, havia cerca de 885.000 números de telefone, e o maior arquivo era uma coleção de 316.002 números de celular alemães. Diretórios menores incluíam Hong Kong, Bulgária, Reino Unido, EUA, clientes de fintech canadenses e listas relacionadas à Ledger.

Os operadores então verificaram esses números alemães contra um verificador de contas e confirmaram que 43.066 eram usuários de exchanges de criptomoedas. Isso representa uma taxa de acerto de cerca de 13,6%, quase um em sete.

Um lote adicional de 5.576 números foi associado a contas da Binance e alinhado para ataque. O relatório também mencionou um verificador da Kraken e e-mails falsos se passando pela Crypto.com.

A contagem de alvos validados contrasta estranhamente com os logs de atividade. Os logs recuperados indicam que houve apenas 20 consultas de leads durante um período de cerca de duas semanas.

Além disso, seis e-mails de phishing foram enviados, sugerindo que os operadores favoreceram uma abordagem de direcionamento lenta e manualmente selecionada, em vez de contatar todos os números.

Os aplicativos falsos solicitavam a frase de recuperação

Os aplicativos imitam a Trezor Suite e a Ledger Live, com a Exodus também sendo falsificada, e pedem aos usuários que insiram uma frase de recuperação de 12 a 24 palavras que controla uma carteira de hardware.

Essa frase é a chave mestra dos fundos, e quem a possui pode esvaziar a carteira. As frases roubadas foram então exfiltradas via Telegram.

A Rapid7 identificou que assistentes de codificação por IA foram utilizados em todo o processo de desenvolvimento, não apenas para gerar trechos isolados.

Prompts recuperados, histórico de shell e arquivos do projeto mostram que o operador confiava em ferramentas de IA para empacotar os aplicativos Electron, ofuscar o código, corrigir builds e preparar o malware para distribuição.

A ferramenta era o GitHub Copilot. Quando um modelo começou a recusar partes do trabalho, o operador mudou de provedor e tentou quebrar os controles de segurança do próximo modelo com um prompt de jailbreak personalizado, disse a Rapid7.

No início de agosto, a Trezor alertou 13.689 clientes após uma violação em sua parceira de envio, ShipMonk, que expôs nomes, e-mails, números de telefone e endereços, conforme relatado pela Cryptopolitan.

Proprietários da Ledger e da Trezor também receberam cartas físicas com códigos QR que levavam a sites de phishing, conforme relatado pela Cryptopolitan em fevereiro.

A Hacken, uma empresa de segurança blockchain, disse que phishing e engenharia social representaram US$ 306 milhões das perdas de US$ 482 milhões do setor de criptomoedas no primeiro trimestre.

As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Randa Moses

Randa Moses

Randa Moses é editora e repórter na Cryptopolitan, cobrindo tecnologia, IA, robótica, criptomoedas, golpes e hacks. Ela atua no espaço de criptomoedas desde 2017. Já ocupou cargos na Forward Protocol, AmaZix e Cryptosomniac. Randa possui graduação em Engenharia Elétrica e Eletrônica pela Universidade de Bradford.

MAIS … NOTÍCIAS