ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Фишинговая операция на базе ИИ, написанного кода, нацелена на 885,000 номеров телефонов

АвторРанда МоузРанда Моуз 2 мин. чтения
Rapid7 выявляет фишинговую операцию в криптовалюте, созданную с помощью ИИ и направленную на 885 000 номеров.
  • Исследователи Rapid7 Labs обнаружили активный криптофишинговый канал, в котором GitHub Copilot использовался для создания поддельных приложений Ledger, Trezor и Exodus.
  • Операторы подтвердили подлинность 43 066 из примерно 885 000 утеченных номеров телефонов, оказавшихся реальными пользователями криптобирж.
  • Поддельные приложения собирали фразы восстановления кошельков и передавали их через Telegram.

Лаборатория Rapid7 раскрыла Operation ASTERIX — канал криптомошенничества, использующий ИИ-ассистенты для программирования с целью создания поддельных приложений Ledger, Trezor и Exodus.

Было сопоставлено 43 066 номеров телефонов с реальными аккаунтами на биржах. Любой пользователь, хранящий криптовалюту в самокастодиальных кошельках, является потенциальной мишенью. Операция все еще продолжалась, когда исследователи ее обнаружили.

Неправильно настроенный сервер раскрыл весь арсенал

Открытый веб-каталог был обнаружен исследователями Rapid7 Анной Широковой и Яном Рецинским в инфраструктуре кампании. Внутри находились «сырые ингредиенты» активной мошеннической операции.

В отчете от 17 августа подробно описан объем украденных данных, включавший наборы данных с номерами телефонов, инструменты проверки аккаунтов, фишинговые панели, скрипты голосового набора, сами поддельные приложения кошельков и код для вывода украденных данных через Telegram.

Большая часть этого инструментария все еще использовалась или находилась в разработке в момент утечки. Rapid7 заявила, что может связаться с провайдерами и правоохранительными органами, включая команду безопасности Apple, пока кампания еще активна.

Операция названа в честь Asterisk — платформы открытой телефонии, найденной на сервере. Оператор использовал Asterisk для совершения вишинговых (голосовых фишинговых) звонков, совпадающих по времени с поддельными электронными письмами от службы поддержки, которые жертвы уже получили.

В открытом каталоге находилось около 885 000 номеров телефонов, а самый большой файл представлял собой коллекцию из 316 002 мобильных номеров Германии. В меньших каталогах содержались данные из Гонконга, Болгарии, Великобритании, США, канадских финтех-клиентов и списки, связанные с Ledger.

Затем операторы проверили эти немецкие номера через инструмент проверки аккаунтов и подтвердили, что 43 066 из них являются пользователями криптобирж. Это уровень совпадений около 13,6%, почти один из семи.

Дополнительная партия из 5 576 номеров была связана с аккаунтами Binance и подготовлена для атаки. В отчете также упоминался инструмент проверки для Kraken и поддельные электронные письма, выдающие себя за Crypto.com.

Количество подтвержденных целей странно контрастирует с журналами активности. Извлеченные логи указывают на то, что за период около двух недель было выполнено всего 20 поисковых запросов по лидам.

Кроме того, было отправлено шесть фишинговых писем, что предполагает, что операторы предпочитали медленный, тщательно отобранный подход к таргетингу, а не массовую рассылку всем номерам.

Поддельные приложения запрашивали seed-фразу

Приложения имитируют Trezor Suite и Ledger Live, при этом также подделывается Exodus, и они просят пользователей ввести восстановительную фразу из 12–24 слов, которая контролирует аппаратный кошелек.

Эта фраза является мастер-ключом к средствам, и любой, кто ею владеет, может опустошить кошелек. Украденные фразы затем выводились через Telegram.

Rapid7 обнаружил, что ИИ-ассистенты для программирования использовались на всех этапах процесса разработки, а не только для генерации изолированных фрагментов кода.

Извлеченные подсказки, история командной оболочки и файлы проекта показывают, что оператор полагался на ИИ-инструменты для упаковки приложений Electron, обфускации кода, исправления сборок и подготовки вредоносного ПО к распространению.

Этим инструментом был GitHub Copilot. Когда одна модель начала отказываться выполнять часть работы, оператор сменил провайдера и попытался обойти защитные механизмы следующей модели с помощью пользовательской подсказки для джейлбрейка, сообщили в Rapid7.

Ранее в августе Trezor предупредил 13 689 клиентов после утечки данных у партнера по доставке ShipMonk, в результате которой стали доступны имена, адреса электронной почты, номера телефонов и адреса, как сообщало Cryptopolitan.

Владельцы Ledger и Trezor также получили физические письма с QR-кодами, ведущими на фишинговые сайты, как сообщало Cryptopolitan еще в феврале.

Компания Hacken, специализирующаяся на безопасности блокчейна, заявила, что фишинг и социальная инженерия составили $306 млн из $482 млн потерь криптоиндустрии в первом квартале.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ранда Моуз

Ранда Моуз

Ранда Мозес — редактор и репортёр Cryptopolitan, освещающая технологии, ИИ, робототехнику, криптовалюты, мошенничество и взломы. Она работает в сфере криптовалют с 2017 года. Ранда занимала должности в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники и электроники, полученную в Университете Брэдфорда.

ЕЩЁ … НОВОСТИ