• крипто
  • безопасность
  • новости
  • 3 часа

Мошенники похищали сид-фразы через поддельные криптокошельки — расследование

Операторы находили владельцев криптоаккаунтов по номерам телефонов, а затем выдавали себя за поддержку бирж.

0

nft.ru
  • рейтинг +114
  • подписчики 29

Разработчик решений в области кибербезопасности Rapid7 Labs раскрыл детали операции ASTERIX — многоэтапной схемы кражи сид-фраз. Злоумышленники сначала проверяли телефонные номера на наличие аккаунтов криптоплатформ, после чего отправляли жертвам фишинговые письма и звонили им. В конце они убеждали пользователей установить поддельные версии популярных кошельков.

Мошенники заранее изучали жертв

На сервере группировки исследователи нашли около 885 000 телефонных номеров. В одной только немецкой базе находилось примерно 316 000 мобильных номеров, из которых около 43 000 оказались связаны с аккаунтами Crypto.com.

Операторы дополняли найденные данные именами, электронной почтой, геолокацией и информацией об аккаунтах. Затем они отправляли письма от имени поддержки Crypto.com, Binance и других сервисов.

В сообщениях указывали коды подтверждения или номера обращений, которые затем использовали во время звонков. Благодаря этому разговор выглядел как продолжение уже начатого обращения в поддержку.

Целью становилась сид-фраза

Во время звонков мошенники убеждали пользователей установить «обновление» или проверочное приложение кошелька либо ввести фразу восстановления.

Поддельные версии Trezor Suite, Ledger Live и Exodus имитировали настоящие программы для macOS и Windows. Некоторые из них подменяли окно оригинального кошелька и запрашивали сид-фразу из 12, 18, 20 или 24 слов.

Полученные данные вместе с IP-адресом отправлялись в Telegram-бот. Одна из версий Ledger Live для Windows также подменяла скопированные адреса кошельков адресами, контролируемыми злоумышленниками.

Также исследователи обнаружили поддельную документацию Claude Code: под видом установки инструмента она разворачивала скрытую версию Ledger Live.

Роль ИИ в схеме

Логи показали, что операторы применяли GitHub Copilot и Claude Code при разработке вредоносных приложений, фишинговой инфраструктуры и обработке баз телефонных номеров.

Когда одна из моделей отказалась выполнять запросы, связанные с обфускацией кода, оператор попытался обойти ограничения с помощью специально составленного запроса.

Rapid7 передала информацию о найденной инфраструктуре властям и команде безопасности Apple. Исследователи также опубликовали индикаторы компрометации и текст запроса для обхода ограничений ИИ.

Данный пост носит исключительно информационный характер и не является рекламой или инвестиционным советом. Пожалуйста, проводите собственное исследование, принимая какие-либо решения.

0

Комментарии

0