Операция ASTERIX: фишинг, вишинг и вредоносные криптокошельки

Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой. Операторы использовали enumeration учетных записей, целевой фишинг, vishing и поддельные приложения кошельков, чтобы выявлять потенциальных жертв, собирать сведения о них и похищать учетные данные.

Проверка телефонных номеров и сбор данных о пользователях

Операторы поддерживали около 885 000 телефонных номеров из нескольких стран. Специальные инструменты помогали определять номера, связанные с активными учетными записями криптовалютных сервисов.

Проверщик Crypto.com был написан на Go. Он отправлял запросы к app.mona.co/api/passkeys/verify_option/, используя параллельные запросы, логику повторных попыток и ротацию residential proxies. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 телефонных номеров.

Другие инструменты были ориентированы на пользователей Kraken, пользователей, связанных с Ledger, а также на наборы данных финтех-компаний. Подтвержденные лиды дополнялись следующими сведениями:

  • именами;
  • местоположением;
  • связями с биржами;
  • данными об учетных записях.

Фишинг и vishing

Фишинговые панели на базе Flask генерировали брендированные электронные письма, имитировавшие криптовалютные компании. Они также создавали поддельные обращения в службу поддержки и коды верификации.

Для исходящих звонков vishing применялись Asterisk, 3CX, пользовательские shell-скрипты и dialer для Телеграм. Полученные фишинговые данные и записи о лидах позволяли операторам выдавать себя за сотрудников службы поддержки и направлять жертв к вредоносному программному обеспечению для криптовалютных кошельков.

Поддельные приложения кошельков

В рамках операции распространялись поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows.

Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало их при запуске и показывало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы, а также необязательные passphrases. После этого приложение использовало API Телеграм для эксфильтрации учетных данных и публичного IP-адреса жертвы.

Симулированный сбой валидации заставлял пользователя повторно вводить seed-фразу. Для закрепления в macOS применялись LaunchAgents в ~/Library/LaunchAgents/. Образец для Windows содержал механизм закрепления через реестр и код замены процесса, однако ошибки конфигурации не позволили этим функциям выполниться.

Поддельное приложение Ledger Live включало перехватчик буфера обмена Windows. Он заменял скопированные адреса криптовалют на адреса, контролируемые злоумышленниками.

Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл.

Подмена установщика Claude Code

Фальшивый сайт Claude Code подменял легитимную команду установки для macOS скриптом. Скрипт загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.

Открытая инфраструктура и использование ИИ-инструментов

Инфраструктура операции предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинговым панелям, артефактам сборки, истории shell-команд и журналам ИИ-ассистентов через неаутентифицированную директорию.

Оператор применял ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После отказа одной модели выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: