Rapid7 Labs 披露了一项代号为“Operation ASTERIX”的加密诈骗流水线。该行动利用 AI 编码助手制作山寨版 Ledger、Trezor 和 Exodus 应用,试图窃取硬件钱包的恢复短语。研究人员发现,攻击者将一个配置错误的服务器目录暴露在公网,内含约 88.5 万个电话号码,其中 43,066 个号码被确认关联真实加密交易所账户。任何自行托管加密资产的用户都可能成为目标,而且研究团队发现该行动时,诈骗活动仍在进行中。
Rapid7 研究人员 Anna Širokova 和 Jan Recinsky 在活动基础设施上发现了一个暴露的 Web 目录,内含大量原始作案工具。8月17日的报告详细披露了这一数据宝藏,包括电话号码数据集、账户验证工具、钓鱼面板、语音外呼脚本、假冒钱包应用本身,以及通过 Telegram 外传窃取数据的代码。这些工具大多数在泄露时仍在使用或开发中。Rapid7 表示,在活动进行期间已联系相关服务商和执法机构,包括苹果安全团队。
该行动的名称来自服务器上恢复的开源电话平台 Asterisk。操作者借助 Asterisk 发起语音钓鱼(vishing)电话,与受害者此前收到的虚假客服邮件相互配合,提高欺骗成功率。
开放目录中约有 88.5 万个电话号码,其中最大的文件包含 316,002 个德国手机号码。更小的目录涵盖香港、保加利亚、英国、美国、加拿大金融科技客户以及与 Ledger 关联的列表。操作者随后使用账户检查器核对这些德国号码,确认其中 43,066 个为加密交易所用户,命中率约 13.6%,接近七分之一。另有 5,576 个号码与币安账户关联,已被列入攻击队列。报告还提到存在 Kraken 检查器,以及冒充 Crypto.com 的钓鱼邮件。
与庞大的数据量形成反差的是,恢复的活动日志显示,在大约两周的时间里只进行了 20 次潜在客户查询。与此同时,仅发送了 6 封钓鱼邮件。这表明操作者倾向于“慢工出细活”的人工筛选,而不是广撒网式联系所有号码。
假冒应用模仿 Trezor Suite 和 Ledger Live,同时对 Exodus 也进行了仿冒。应用要求用户输入 12 至 24 个单词的恢复短语,该短语是硬件钱包的主密钥,谁获得它就能清空钱包。窃取的短语随后通过 Telegram 外传。
Rapid7 发现,AI 编码助手被应用于整个开发流程,而不仅仅是生成代码片段。恢复的提示词、shell 历史和项目文件显示,操作者依赖 AI 工具打包 Electron 应用、混淆代码、修复构建问题,并为恶意软件分发做准备。该工具是 GitHub Copilot。Rapid7 称,当某个模型开始拒绝部分工作时,操作者切换到其他模型,并尝试通过自定义越狱提示词突破新模型的安全限制。
8月初,Trezor 因其物流合作伙伴 ShipMonk 遭遇数据泄露,向 13,689 名客户发出警告,泄露信息包括姓名、电子邮件、电话号码和地址。此外,Ledger 和 Trezor 用户在2月份曾收到带有二维码的实体信件,二维码指向钓鱼网站。
区块链安全公司 Hacken 表示,在加密行业第一季度 4.82 亿美元的总损失中,网络钓鱼和社会工程攻击占 3.06 亿美元。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。