Мошенническая операция ASTERIX, нацеленная на владельцев криптовалютных кошельков, раскрыта после того, как вспомогательный сервер злоумышленников оказался доступен без аутентификации. На нем хранились базы телефонных номеров, инструменты проверки аккаунтов бирж, фишинговые панели и скрипты для автоматических звонков. Здесь же находились поддельные приложения кошельков. Анализ содержимого показал, что оператор активно использовал ИИ-ассистентов для разработки вредоносного ПО и попыток обойти ограничения моделей.
Описание
Операция получила название ASTERIX из-за обнаруженного на сервере открытого телекоммуникационного ПО Asterisk, которое использовалось для автоматизации голосовых звонков. Схема атаки была многоступенчатой. Сначала мошенники проверяли, какие из сотен тысяч телефонных номеров привязаны к аккаунтам криптобирж. Затем они обогащали эти данные именами, адресами электронной почты и другой информацией. После этого жертвам рассылались фишинговые письма от имени известных платформ, а следом поступал телефонный звонок со ссылкой на тот же инцидент.
Как показало расследование Rapid7 Labs, для проверки номеров использовался специальный инструмент, который отправлял запросы к сервисам Crypto.com и Kraken. Например, из немецкой базы из 316 тысяч номеров удалось подтвердить 43 тысячи аккаунтов. Такой подход позволял отсеивать случайных людей и сосредоточиться на тех, у кого действительно есть криптовалюта. Затем в ход шли поддельные приложения Trezor Suite, Ledger Live и Exodus, которые имитировали популярные кошельки и выманивали секретные фразы восстановления.
Особый интерес представляет то, как оператор использовал ИИ-инструменты. Восстановленные логи и файлы показывают, что он применял GitHub Copilot для написания бэкенд-кода, а Claude Code - для обработки баз данных и настройки инфраструктуры. С помощью ассистентов он очищал и форматировал списки номеров, собирал приложения, устранял ошибки сборки и готовил вредоносное ПО к распространению. Когда одна из моделей отказалась помогать с сокрытием кода, мошенник переключился на другого провайдера. Он попытался обойти защиту новой модели с помощью специально составленного промпта, который называют джейлбрейком.
Промпт был многоступенчатой манипуляцией. Он переопределял личность ассистента, придумывал ему имя и биографию, а отказ выполнить задачу представлял как предательство. Кроме того, он называл предупреждения системы безопасности внешними атаками, которые нужно игнорировать. Часть инструкций была написана для одной языковой модели, но отправлена другой, что говорит о поверхностном понимании внутреннего устройства ИИ. Тем не менее, сама попытка показывает, что злоумышленники рассматривают ограничения моделей как еще одну инженерную проблему.
В арсенале операции были и другие методы. Поддельный сайт, имитировавший документацию Claude Code, распространял вредоносный установщик, который скрытно ставил на компьютер фальшивый Ledger Live. Программа маскировалась под системные файлы и автоматически запускалась при входе в систему, а также перехватывала скопированные адреса кошельков, подменяя их адресами мошенников. Другое приложение, имитировавшее Trezor, начинало действовать только после того, как пользователь запускал настоящий кошелек. Оно скрытно завершало работу настоящего приложения и показывало свою поддельную версию, которая запрашивала секретную фразу. После ввода жертва получала сообщение об ошибке и повторяла попытку, что позволяло получить точные данные.
Вся инфраструктура была сконцентрирована на одном хосте, который выполнял функции раздачи вредоносных файлов, фишинговых страниц и сбора данных. Из-за ошибочно открытого доступа к каталогу Rapid7 удалось уведомить затронутые компании и правоохранительные органы, включая команду безопасности Apple, пока операция еще продолжалась. Это позволило прервать цепочку атак и задокументировать инструменты разработчика.
Масштаб подготовки впечатляет. На сервере хранилось около 885 тысяч телефонных номеров, разбитых по странам и источникам. Помимо Германии, списки включали Гонконг, Болгарию, Великобританию, США и Канаду. Отдельные каталоги были посвящены клиентам Ledger, что указывает на попытку отобрать людей, имеющих и аппаратный кошелек, и аккаунт на бирже. Для обогащения данных оператор использовал прокси-серверы и почтовые сервисы. Собранные секретные фразы пересылались через мессенджер Telegram в общий чат. Обогащенные записи содержали имена, адреса электронной почты, географию и сведения об аккаунтах. Поэтому во время звонка мошенник мог обратиться к жертве по имени и говорить о конкретной бирже. Это делало обман почти неотличимым от настоящей поддержки.
По оценке аналитиков, активность была целевой, а не массовой. За две недели одна из фишинговых панелей зафиксировала лишь двадцать успешных обращений к базе данных и шесть отправленных писем. Это говорит о том, что мошенники лично обрабатывали каждую жертву, повышая достоверность обмана. Подобные операции создают серьезную угрозу для держателей криптовалют, поскольку сочетают техническую подготовку с социальной инженерией. Использование ИИ делает такие кампании дешевле и быстрее в разработке, а попытки джейлбрейка могут стать обычным этапом подготовки вредоносного ПО.
Для защиты от подобных атак владельцам цифровых активов следует помнить, что официальные сервисы никогда не запрашивают секретные фразы восстановления по телефону или в письмах. Установку приложений нужно производить только из проверенных источников, а любые подозрительные звонки и сообщения перепроверять напрямую через службу поддержки биржи. Регулярное обновление программного обеспечения и использование аппаратных кошельков в сочетании с осторожностью остаются основными барьерами для мошенников.
Индикаторы компрометации
Domain
- 36mcrypto.com
- ledger.com.lv
- ledgerhelp.com
- macos-claude.com
- ses-noreply.com
- xcjnrucne9xfvmci.com
Domain Port Combination
- smtpdm-ap-southeast-1.aliyun.com:465
URL
- http://136.0.213.184:1337/api/kraken-numio
- https://atechservicecentre.co.uk/
SHA256
- 0f2c7194f1f577e73460db9ec2e75fc0c7f845588cbd4246333b7a4fbec90d9f
- 4bee9affff9fa718a2c94f02ebe6a75143d4d461d291c2df9b769920fc927bf8
- 7073b2a3a34525c5969921dd17ef1fa5607af92be78b3fc6129cdea73216691a
- 918fa540126b7db6424652d84a5ce7e968947136db3d6e3e0cab30ea309e25a2
- 961a398a5c71e837626b5fce68e44b14a5d220e3bd74a3d0ecd61a2762c38176
- ba9d459169a303067a4fe36c8b8582a5ea023b9c270dafe89613bab840501b19