Разкрита е измамна операция с криптовалута, която използва инструменти за кодиране с изкуствен интелект (ИИ), за да превърне огромни списъци с телефонни номера в по-прецизна система за насочване към жертви.
Кампанията съчетава проверки на акаунти, фишинг имейли, телефонни обаждания и фалшив софтуер за криптопортфейли, за да преследва лица, за които е вероятно да притежават цифрови активи.
Операцията, проследявана под името Operation ASTERIX, разкри необичайно пълна картина на работната среда на измамника.
Неговият сървър е съдържал необработени списъци с контакти, бази данни с потенциални клиенти, имейл панели, инструменти за повиквания и фалшиви приложения.
Анализатори от Rapid7 идентифицираха активността, след като откриха открита уеб директория, използвана от операторите.
Rapid7 посочва в доклад, споделен с Cyber Security News (CSN), че доказателствата сочат за целенасочена операция, при която всеки канал подсилва следващия, правейки едно предполагаемо искане за поддръжка да изглежда достоверно.
Въздействието надхвърля единична примамка за откраднат портфейл. Чрез валидиране на собствеността върху акаунта преди осъществяване на контакт, атакуващият може да избегне произволни студени обаждания и да съсредоточи усилията си върху хора с вероятна връзка с борса или хардуерен портфейл.
Сървърът е съдържал около 885 000 телефонни номера от няколко региона, включително файл с 316 002 германски мобилни номера. Той също така е съдържал списъци, свързани с финансови услуги в Хонконг, България, Обединеното кралство, САЩ и Канада.
Операторът е използвал инструменти за проверка на акаунти, за да тества дали номерата принадлежат на потребители на платформи за криптовалута.
В един германски набор от данни инструментите са потвърдили 43 066 акаунта, което е приблизително 13,6 процента от проверените 316 002 номера.
Тези съвпадения са се превърнали в по-подробни профили с имена, имейл адреси, местоположения и данни за акаунти. Claude Code е изиграл практическа роля в този работен процес.
Възстановените регистрационни файлове от сесии показват, че операторът е поискал от него да почисти и форматира файл с повече от 100 000 полски телефонни номера, да добави кодове на държави и да управлява скриптове за проверка, свързани с прокси пулове.
Разкритите материали показват, че изкуственият интелект е бил използван по време на целия процес на разработка, а не само за създаване на изолиран код.
По-широкият модел отразява атаките с фалшиви инсталатори на Claude Code, където убедителни страници с документация превръщат рутинното търсене на софтуер в път за злонамерени изтегляния.
Изследователите също така са установили, че злонамереният субект е използвал ИИ асистенти за пакетиране на Electron приложения, модифициране на фишинг инфраструктура, отстраняване на неизправности при компилации и опити за обфускация на код.
Когато Claude е отказал да помогне с части от работния процес за злонамерен софтуер за портфейли, операторът се е прехвърлил към друг доставчик и е изпратил персонализирана подкана за „джейлбрейк“ (jailbreak), предназначена да отслаби контролите за безопасност.
След като е създал обогатени профили на потенциални жертви, атакуващият е използвал брандирани имейл панели, за да генерира фалшиви случаи за поддръжка и кодове за проверка.
Последващо обаждане е можело да цитира същите подробности, давайки на лицето, което се обажда, убедителен начин да се представи за служител по поддръжката.
Тази техника следва познатия модел на телефонни обаждания, доставящи злонамерен софтуер, но я прилага за кражба на криптовалута.
Средата за повиквания е включвала Asterisk и скриптове за изходящо набиране. Разследващите не са възстановили достатъчно дневници с обаждания, за да възстановят всяко взаимодействие, но един панел е регистрирал 20 успешни търсения на потенциални клиенти и шест фишинг имейла за около две седмици.
Това сочи към целенасочено насочване, а не към безразборни масови обаждания. Жертвите са били насочвани към фалшиви приложения, оформени като Trezor Suite, Ledger Live или Exodus.
Фалшивата програма Trezor е изчаквала отварянето на оригиналното приложение, прекратявала е работата му и е показвала подобен екран за фраза за възстановяване.
Тя е изисквала фраза от 12, 18, 20 или 24 думи и е можела да изпрати резултата, паролата и IP адреса на жертвата към Telegram.
Отделен фалшив сайт за Claude Code е предлагал инсталатор с троянски кон, който е внедрявал скрит дубликат на Ledger Live, преди да стартира легитимния инсталатор на Claude.
Тази многослойна измама прилича на злонамерените реклами на Claude Code, които разчитат на инструкции за настройка, изглеждащи надеждни, за да накарат потребителите да изпълняват команди, предоставени от атакуващия.
Потребителите трябва да третират неочакваните имейли за поддръжка, кодовете за проверка и последващите обаждания като свързани предупредителни знаци, а не като независимо доказателство за легитимност.
Доставчиците на портфейли и борси не се нуждаят от фраза за възстановяване, за да защитят акаунт.
Изтегляйте приложения само от проверен официален източник, потвърждавайте самоличността на обаждащия се чрез независимо получен канал за контакт и никога не поставяйте команди в терминала, предоставени от реклама или непозната уеб страница.
Тези предпазни мерки помагат и срещу схеми за доставка на фалшиви портфейли, при които изгладеният интерфейс прикрива кражбата на идентификационни данни.