ДомойZ - Баннер Главная итальянскийКак выяснила компания Rapid7, работающая на базе ИИ фишинговая криптооперация раскрыла 885...

Как выяснила компания Rapid7, работающая на базе ИИ фишинговая криптооперация раскрыла 885 000 телефонных номеров

Неправильно настроенный веб-сервер приоткрыл завесу над одной из самых продуманных операций по криптофишингу с использованием ИИ, задокументированных исследователями безопасности в этом году. Компания по кибербезопасности Rapid7 сообщает, что наткнулась на открытую инфраструктуру почти случайно, и то, что она обнаружила внутри, оказалось полностью построенной мошеннической машиной: почти 900 000 телефонных номеров, автоматизированные инструменты проверки аккаунтов, поддельное программное обеспечение кошельков и код, написанный с помощью популярных ИИ-помощников для программирования. Rapid7 назвала кампанию Операция ASTERIX, и она дает редкий, детальный взгляд на то, как генеративные ИИ-инструменты встраиваются в кампании криптофишинга, которые раньше требовали гораздо больше ручного труда для запуска.

Ключевые выводы

  • Rapid7 раскрыла Операцию ASTERIX, кампанию криптофишинга с использованием ИИ, после обнаружения неправильно настроенного, открытого сервера.
  • Открытый набор данных содержал около 885 000 телефонных номеров, включая 316 002 немецких мобильных номера, и дал 43 066 совпадающих аккаунтов Crypto.com.
  • Злоумышленники создали поддельные приложения-кошельки, имитирующие Trezor Suite, Ledger Live и Exodus, а также фишинговые страницы, подделывающие Crypto.com и Binance.
  • Помощники для программирования GitHub Copilot и Claude Code использовались для написания, упаковки и доработки вредоносных инструментов, а операторы пытались переключаться между ИИ-моделями после столкновения с ограничениями безопасности.
  • Rapid7 уведомила затронутых провайдеров и органы власти, включая команду безопасности Apple, после документирования операции.

Rapid7 раскрывает Операцию ASTERIX и ее реальный масштаб

Операция ASTERIX объединила фишинговые письма, голосовые звонки и поддельное программное обеспечение кошельков в единый, скоординированный мошеннический конвейер, и стоящие за этим цифры впечатляют. Открытый каталог Rapid7 содержал примерно 885 000 телефонных номеров, распределенных по нескольким наборам данных, каждый из которых, по-видимому, был собран для подпитки системы таргетинга операции.

Обнаружение и масштаб Операции ASTERIX

Крупнейшая единичная партия в этом массиве представляла собой немецкий набор данных, содержащий 316 002 мобильных номера. Вместо того чтобы рассылать сообщения наугад, операторы прогнали этот список через автоматизированные инструменты валидации, предназначенные для подтверждения того, какие номера принадлежат активным аккаунтам криптовалютных бирж. Этот шаг был важен: он превратил массу анонимных цифр в курируемый список вероятных жертв.

Использование телефонных наборов данных и проверка аккаунтов

Только по немецким номерам злоумышленники идентифицировали 43 066 аккаунтов Crypto.com. Согласно отчету Crypto Briefing по тому же серверу, проверки валидации против систем Crypto.com дали показатель срабатывания 13,6%, что означает, что примерно один из семи протестированных номеров соответствовал реальному, активному аккаунту. Примененный ко всей базе из 885 000 номеров, тот же коэффициент теоретически может указывать более чем на 120 000 активных пользователей бирж, достойных таргетинга — деталь, подчеркивающая, какого охвата может достичь фишинговая кампания, как только она сочетает украденные или собранные телефонные данные с надежным инструментом валидации.

Именно здесь операция перестает выглядеть как бессистемное мошенничество и начинает напоминать систему прицеливания. После подтверждения активности номера, по словам Rapid7, кампания дополняла его обогащенными записями — именами, контактными данными, местоположением и в некоторых случаях информацией, связанной с аккаунтом, — чтобы последующие обращения казались персональными, а не шаблонными.

Методы фишинга: подмена брендов и поддельные приложения-кошельки

Подтвержденные цели направлялись в многоканальную кампанию давления, призванную выглядеть как легитимная служба поддержки клиентов. Скоординированные электронные письма и телефонные звонки ссылались на совпадающие данные аккаунта, что, по словам Rapid7, делало подмену личности гораздо более убедительной, чем типичная массовая фишинговая рассылка.

Имитация крупных криптобрендов

Фишинговая инфраструктура напрямую имитировала Crypto.com и Binance, две из крупнейших бирж отрасли, придавая обращениям вид подлинности, который подталкивал цели к следующему этапу ловушки.

Развертывание поддельных приложений-кошельков

Следующий этап был сосредоточен на поддельных криптовалютных кошельках, созданных для имитации доверенного программного обеспечения. Rapid7 обнаружила поддельные версии, напоминающие Trezor Suite, Ledger Live и Exodus, упакованные как для macOS, так и для Windows. После установки приложения предлагали пользователям ввести свои восстановительные фразы из 12–24 слов — мастер-ключ к любому криптокошельку, — которые затем пересылались напрямую злоумышленникам через Telegram. Rapid7 также обнаружила, что в рамках операции размещался поддельный установщик Claude Code, который пытался незаметно установить одно из этих вредоносных приложений-кошельков вместе с легитимным ИИ-инструментом для программирования, сочетая доверенный продукт для разработчиков со скрытой вредоносной нагрузкой.

Как ИИ-инструменты обеспечивали работу кампании криптофишинга

То, что отличает Операцию ASTERIX от старых сценариев фишинга, — это заметная роль генеративного ИИ в ее построении. Обнаруженные артефакты с открытого сервера показывают, что операторы опирались на GitHub Copilot и Claude Code для программирования, написания скриптов, упаковки приложений и работы с инфраструктурой — того типа технического труда, который раньше требовал выделенного разработчика.

Использование GitHub Copilot, Claude Code и переключение ИИ-инструментов

Расследование Rapid7 показало, что мошенники использовали этих помощников не только для написания рабочего кода, но и для его активной доработки, включая попытки обойти встроенные в инструменты защитные механизмы.

Попытки обойти ограничения ИИ-моделей

В какой-то момент Claude, по сообщениям, отказался выполнять запросы, связанные с обфускацией кода. Вместо того чтобы остановиться, оператор переключился на другую модель, Kimi, и попытался также преодолеть ее ограничения. Rapid7 заявляет, что не смогла подтвердить, увенчалась ли успехом именно эта попытка обхода, — лишь то, что имеющиеся данные документируют осознанный шаблон «прыжков» между инструментами всякий раз, когда одна ИИ-система давала отпор.

Почему это важно: такой шаблон показывает, что защитные механизмы ИИ, хотя и полезны, не являются непреодолимым барьером, когда решительный оператор просто переходит к другой модели. По мере роста числа ИИ-инструментов для программирования увеличивается и количество «дверей», доступных тому, кто пытается обойти меры безопасности.

Уведомление, реакция и что будет дальше

Несмотря на масштаб задействованных данных, повседневная активность операции выглядела удивительно небольшой. Журналы активности, извлеченные с сервера, показали всего 20 запросов по лидам и шесть фишинговых писем, отправленных примерно за двухнедельный период, что позволяет предположить, что операторы делали ставку на точность, а не на объем — небольшой, тщательно отобранный набор целей с высокой степенью уверенности, а не массовую спам-рассылку.

Уведомление провайдеров и органов власти

Rapid7 обнаружила кампанию, когда значительная часть ее инфраструктуры все еще была активна или находилась в разработке, и до публикации своих выводов 17 августа 2026 года координировала действия с командой безопасности Apple. Компания также уведомила других соответствующих провайдеров об открытых данных и поддельных приложениях.

Потенциальные риски и уязвимости для криптопользователей

Для таких бирж, как Crypto.com, этот эпизод поднимает острый вопрос: сколько сигнала утечки дают внешнему зондированию автоматизированные конечные точки валидации аккаунтов? Показатель подтверждения 13,6% при проверке телефонных номеров достаточен для того, чтобы злоумышленник смог построить рабочий список целей, ни разу не коснувшись пароля. Это веский аргумент в пользу ужесточения того, как API валидации отвечают на массовые запросы, поскольку утечка происходит не в программном обеспечении кошелька — она в контрольной точке, которая сообщает злоумышленнику, кого вообще стоит брать в прицел.

Более широкий урок для отрасли связан не столько с этой конкретной операцией, сколько с тем, что она сигнализирует. ИИ-помощники для программирования сделали создание убедительных поддельных приложений-кошельков и фишинговой инфраструктуры быстрее и дешевле, а Операция ASTERIX показывает, что встроенные в эти инструменты защитные механизмы можно обойти, просто переключившись на более «разрешительную» модель. Эта комбинация — дешевая разработка с помощью ИИ плюс крупные, валидированные телефонные наборы данных — вероятно, будет и дальше появляться в будущих кампаниях криптофишинга, независимо от того, всплывет ли именно эта сеть снова под новым именем.

FAQ

Что такое Операция ASTERIX?

Операция ASTERIX — это кампания криптофишинга с использованием ИИ, раскрытая Rapid7, в рамках которой применялись телефонные данные, проверка аккаунтов и поддельные приложения-кошельки для кражи восстановительных фраз от криптовалютных кошельков.

Как злоумышленники идентифицировали свои цели?

Злоумышленники использовали обширные телефонные наборы данных и автоматизированные инструменты валидации, чтобы выявить номера телефонов, связанные с активными аккаунтами на криптовалютных биржах, включая более 43 000 аккаунтов Crypto.com, идентифицированных из немецкого набора в 316 002 номера.

Какую роль играли ИИ-инструменты в фишинговой кампании?

ИИ-помощники для программирования, такие как GitHub Copilot и Claude Code, использовались для задач программирования, написания скриптов, упаковки приложений и работы с инфраструктурой в рамках фишинговой операции, а операторы переключались между моделями после столкновения с ограничениями безопасности.

Какие шаги были предприняты после обнаружения Операции ASTERIX?

Rapid7 уведомила соответствующих поставщиков услуг и органы власти, включая команду безопасности Apple, и опубликовала свои выводы 17 августа 2026 года, чтобы помочь в нейтрализации кампании.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что такое Операция ASTERIX?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Операция ASTERIX — это кампания криптофишинга с использованием ИИ, раскрытая Rapid7, в рамках которой применялись телефонные данные, проверка аккаунтов и поддельные приложения-кошельки для кражи восстановительных фраз от криптовалютных кошельков.»}},{«@type»:»Question»,»name»:»Как злоумышленники идентифицировали свои цели?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники использовали обширные телефонные наборы данных и автоматизированные инструменты валидации, чтобы выявить номера телефонов, связанные с активными аккаунтами на криптовалютных биржах, включая более 43 000 аккаунтов Crypto.com, идентифицированных из немецкого набора в 316 002 номера.»}},{«@type»:»Question»,»name»:»Какую роль играли ИИ-инструменты в фишинговой кампании?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ИИ-помощники для программирования, такие как GitHub Copilot и Claude Code, использовались для задач программирования, написания скриптов, упаковки приложений и работы с инфраструктурой в рамках фишинговой операции, а операторы переключались между моделями после столкновения с ограничениями безопасности.»}},{«@type»:»Question»,»name»:»Какие шаги были предприняты после обнаружения Операции ASTERIX?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Rapid7 уведомила соответствующих поставщиков услуг и органы власти, включая команду безопасности Apple, и опубликовала свои выводы 17 августа 2026 года, чтобы помочь в нейтрализации кампании.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST