Rapid7 Labs descubrió la Operación ASTERIX, una red de fraude con criptomonedas que utilizaba asistentes de codificación de IA para crear aplicaciones falsas de Ledger, Trezor y Exodus.
Se vincularon 43.066 números de teléfono con cuentas reales de intercambio de criptomonedas. Cualquier usuario que custodie sus criptomonedas por su cuenta es un objetivo potencial. La operación aún estaba en curso cuando los investigadores la descubrieron.
Los investigadores de Rapid7, Anna Širokova y Jan Recinsky, descubrieron un directorio web expuesto en la infraestructura de una campaña electoral. En su interior se encontraban los elementos básicos de una operación de fraude en curso.
El informe del 17 de agosto, elaborado por ambos autores, detallaba el alijo de datos, que incluía conjuntos de datos de números de teléfono, herramientas de validación de cuentas, paneles de phishing, guiones de marcación por voz, las propias aplicaciones de monedero falsas y código para extraer datos robados a través de Telegram.
La mayor parte de esas herramientas aún estaban en uso o en desarrollo cuando se filtraron. Rapid7 afirmó que pudo contactar con proveedores y autoridades, incluido el equipo de seguridad de Apple, mientras la campaña estaba en marcha.
La operación recibe su nombre de Asterisk, la plataforma de telefonía de código abierto recuperada del servidor. El operador utilizó Asterisk para realizar las llamadas de vishing, o suplantación de identidad por voz, coincidiendo con correos electrónicos de soporte falsos que las víctimas ya habían recibido.
En el directorio público había alrededor de 885.000 números de teléfono, y el archivo más grande era una colección de 316.002 números de móviles alemanes. Los directorios más pequeños incluían Hong Kong, Bulgaria, el Reino Unido, Estados Unidos, clientes de tecnología financiera canadienses y listas relacionadas con Ledger.
Los operadores cotejaron esas cifras alemanas con un verificador de cuentas y confirmaron que 43.066 eran usuarios de plataformas de intercambio de criptomonedas. Esto representa una tasa de acierto de aproximadamente el 13,6%, casi uno de cada siete.
Se asoció otro lote de 5576 números a cuentas Binance y se prepararon para un ataque. El informe también mencionaba un verificador de Kraken y correos electrónicos falsos que simulaban provenir de Crypto.com.
El recuento de objetivos validados contrasta extrañamente con los registros de actividad. Los registros recuperados indican que solo se realizaron 20 búsquedas de clientes potenciales durante un período de aproximadamente dos semanas.
Además, se enviaron seis correos electrónicos de phishing, lo que sugiere que los operadores preferían un enfoque de segmentación lento y manual en lugar de contactar con todos los números.
Estas aplicaciones imitan a Trezor Suite y Ledger Live, y también a Exodus, y piden a los usuarios que introduzcan una frase de recuperación de entre 12 y 24 palabras que controla una cartera de hardware.
Esa frase es la clave maestra para acceder a los fondos, y quien la tenga puede vaciar la billetera. Las frases robadas fueron posteriormente extraídas a través de Telegram.
Rapid7 descubrió que los asistentes de codificación basados en IA se utilizaban en todo el proceso de desarrollo, no solo para generar fragmentos aislados.
Los mensajes recuperados, el historial de la consola y los archivos del proyecto muestran que el operador se basaba en herramientas de IA para empaquetar las aplicacionestron , ofuscar el código, corregir las compilaciones y preparar el malware para su distribución.
La herramienta utilizada fue GitHub Copilot. Cuando un modelo empezó a rechazar ciertas partes del trabajo, el operador cambió de proveedor e intentó vulnerar los controles de seguridad del siguiente modelo mediante una solicitud de jailbreak personalizada, según informó Rapid7.
A principios de agosto, Trezor alertó a 13.689 clientes después de que una brecha de seguridad en su socio de envíos ShipMonk expusiera nombres, correos electrónicos, números de teléfono y direcciones, según Cryptopolitan .
Ledger y Trezor también han recibido cartas físicas con códigos QR que redirigen a sitios de phishing, tal como Cryptopolitan informó
Hacken, una empresa de seguridad blockchain, afirmó que el phishing y la ingeniería social representaron 306 millones de dólares de las pérdidas de 482 millones de dólares que sufrió la industria de las criptomonedas en el primer trimestre.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.