文章总结: ASTERIX行动结合账户枚举与语音钓鱼实施定向加密货币诈骗。攻击者伪造客服诱导受害者安装木马化的Trezor等钱包应用以窃取助记词。关键发现是团伙深度利用AI编码工具开发恶意软件,证实AI已实际融入犯罪工作流。建议勿轻信主动来电,仅从官方渠道下载软件。 综合评分: 90 文章分类: 社会工程学,恶意软件,AI安全,区块链安全,威胁情报
ASTERIX行动利用语音钓鱼和虚假加密钱包应用程序窃取助记词
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年8月18日 16:14 北京
在小说阅读器读本章
去阅读
“ASTERIX 行动”是一项加密货币诈骗活动,它结合了账户枚举、品牌网络钓鱼、定向语音电话和木马钱包软件来获取受害者的恢复短语。
该活动暴露的运行服务器还异常详细地揭示了运营者如何将人工智能编码工具融入到积极的欺诈开发中。
“ASTERIX 行动”以威胁行为者基础设施中发现的 Asterisk 电话平台命名,是一条精心设计的社会工程攻击路线。
该运营商并没有广泛地针对随机用户,而是先验证电话号码是否与加密货币服务关联,然后通过身份识别和账户相关信息丰富匹配成功的号码,之后才发起网络钓鱼和语音钓鱼诱饵攻击。
Rapid7 在与德国、香港、保加利亚、英国、美国、加拿大、账簿相关列表和金融科技服务相关的数据集中找到了大约 885,000 个电话号码。
据报道,一个基于 Go 语言的检查器针对 Crypto.com 的密码验证端点,验证了一个包含 316,002 个数字的德国数据集中的 43,066 个账户,命中率为 13.6%。
该攻击者利用并发请求、住宅代理、重试逻辑和线索数据库来隔离更有可能拥有交易所账户或加密钱包的用户。
后续来电者可以引用受害者的姓名、交换协会、所谓的支持案例以及通过电子邮件发送的相同验证码。
这种多渠道设计意义重大。电子邮件让来电客服显得顺理成章。同时,来电者事先了解邮件内容,也营造出一种账户安全流程合法且持续进行的假象。
然后,目标用户被指示安装所谓的钱包安全更新、执行账户检查或提交钱包恢复短语。
Asterisk、3CX 以及 autodialer.sh、power_dialer.sh 和 telegram_dialer_bot.py 等脚本支持呼叫自动化和活动协调。
恢复的小组活动表明,这是一场相对有针对性的、由运营商主导的活动,而不是不加区分的大量网络钓鱼:一个小组在大约两周内记录了 20 次成功的线索查找和 6 封网络钓鱼电子邮件。
Rapid7 恢复了 macOS 和 Windows 系统的伪造 Trezor Suite、Ledger Live 和 Exodus 应用程序。
最成熟的样本是一个伪造的 Trezor Suite 应用程序,它使用 Electron 打包,并从同一个核心有效载荷构建为 Intel macOS、Apple Silicon 和 Windows 版本。
Rapid7 的研究人员表示,该行动利用钓鱼面板生成伪造的支持案例、品牌电子邮件和验证码,冒充加密货币和金融平台,包括 Crypto.com 和 Binance。
ASTERIX 行动利用语音钓鱼技术
在 macOS 上,假的 Trezor 应用会秘密运行,启动一个透明的 1×1 Electron 窗口,并轮询合法的 Trezor Suite 进程。
当受害者打开真正的应用程序时,恶意软件会将其关闭,显示自己逼真的钱包窗口,并提示用户输入 12、18、20 或 24 个单词的恢复短语和可选的密码短语。
然后它显示了一个虚假的验证失败,鼓励用户输入第二个可能更准确的信息。
被盗的词语、密码短语和受害者的 IP 地址被发送给了一个 Telegram 机器人。
该应用程序随后将受害者重定向到真正的 Trezor 网站,这种策略旨在拖延被发现。macOS 的持久化功能依赖于配置为在登录时运行并在终止时重新启动的 LaunchAgent。
Ledger Live 示例在 Windows 系统上增加了剪贴板劫持功能,可以悄无声息地将复制的加密货币地址替换为攻击者控制的地址。
Exodus 安装程序使用了一个被植入木马的 JavaScript 组件,以便在安装后获取其恶意载荷。
端口 8000 用于提供伪造的钱包存档,端口 8080 用于托管安装程序和 LaunchAgent 文件,端口 5000 用于运行受密码保护的 Flask 面板,端口 9000 用于收集安装遥测数据,端口 8090 用于支持辅助控制。
暴露的服务器包含 LLM 会话日志、shell 历史记录、源代码和项目文件,显示攻击者使用 GitHub Copilot 和 Claude Code 来管理潜在客户列表、配置验证脚本、解决网络问题、打包 Electron 应用程序和处理活动数据。
当一个模型拒绝协助进行混淆和有效载荷托管任务时,操作员转而使用 Kimi,并试图通过自定义越狱提示来绕过安全措施。
这一发现意义重大,因为它将人工智能记录为活跃的犯罪工作流程中的一个运行开发层,而不仅仅是孤立代码片段的来源。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《ASTERIX行动利用语音钓鱼和虚假加密钱包应用程序窃取助记词》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论