Разработчик решений в области кибербезопасности Rapid7 Labs раскрыл детали операции ASTERIX — многоэтапной схемы кражи сид-фраз. Злоумышленники сначала проверяли телефонные номера на наличие аккаунтов криптоплатформ, после чего отправляли жертвам фишинговые письма и звонили им. В конце они убеждали пользователей установить поддельные версии популярных кошельков.
Мошенники заранее изучали жертв
На сервере группировки исследователи нашли около 885 000 телефонных номеров. В одной только немецкой базе находилось примерно 316 000 мобильных номеров, из которых около 43 000 оказались связаны с аккаунтами Crypto.com.
Операторы дополняли найденные данные именами, электронной почтой, геолокацией и информацией об аккаунтах. Затем они отправляли письма от имени поддержки Crypto.com, Binance и других сервисов.
В сообщениях указывали коды подтверждения или номера обращений, которые затем использовали во время звонков. Благодаря этому разговор выглядел как продолжение уже начатого обращения в поддержку.
Целью становилась сид-фраза
Во время звонков мошенники убеждали пользователей установить «обновление» или проверочное приложение кошелька либо ввести фразу восстановления.
Поддельные версии Trezor Suite, Ledger Live и Exodus имитировали настоящие программы для macOS и Windows. Некоторые из них подменяли окно оригинального кошелька и запрашивали сид-фразу из 12, 18, 20 или 24 слов.
Полученные данные вместе с IP-адресом отправлялись в Telegram-бот. Одна из версий Ledger Live для Windows также подменяла скопированные адреса кошельков адресами, контролируемыми злоумышленниками.
Также исследователи обнаружили поддельную документацию Claude Code: под видом установки инструмента она разворачивала скрытую версию Ledger Live.
Роль ИИ в схеме
Логи показали, что операторы применяли GitHub Copilot и Claude Code при разработке вредоносных приложений, фишинговой инфраструктуры и обработке баз телефонных номеров.
Когда одна из моделей отказалась выполнять запросы, связанные с обфускацией кода, оператор попытался обойти ограничения с помощью специально составленного запроса.
Rapid7 передала информацию о найденной инфраструктуре властям и команде безопасности Apple. Исследователи также опубликовали индикаторы компрометации и текст запроса для обхода ограничений ИИ.
