Исследователи Rapid7 описали мошенническую операцию, где злоумышленники обзванивали жертв под видом поддержки криптосервисов и уводили их на поддельные кошельки. Масштаб — около 885 тысяч телефонных номеров, а разработку инструментов ускоряли обычные ИИ-ассистенты для программирования.

Коротко: как устроена схема

В основе — связка голосового обмана и фишинга. Жертве звонят, представляются службой поддержки и подводят к вводу секретной фразы восстановления в поддельное приложение.

Подделывались популярные кошельки: Trezor, Ledger, Exodus. Пользователь видит знакомый интерфейс и вводит фразу, после чего доступ к средствам получают злоумышленники.

Отдельная часть операции — подготовка списка целей. Из общей базы 316 002 номера сверили с данными криптобирж и выделили 43 066 аккаунтов одного сервиса. Так случайный список превращается в перечень людей, у которых криптовалюта точно есть.

Что показали исследователи

Показатель Значение
Объём базы номеров около 885 тысяч
Сверено с данными бирж 316 002 номера
Выявлено аккаунтов одного сервиса 43 066
Какие кошельки подделывались Trezor, Ledger, Exodus
Инструменты разработки ИИ-ассистенты для написания кода
Реакция на отказ модели Переход к другим моделям и попытки обхода ограничений

Какую роль здесь сыграл искусственный интеллект

Важно точно понимать, что именно делали модели. Их не использовали как «умного хакера»: ИИ применяли на обычных инженерных этапах — обработать данные о целях, написать и отладить вредоносные программы, собрать инфраструктуру для фишинга.

Когда одна из моделей отказалась выполнять запрос, связанный с сокрытием кода, операторы перешли к другим и пробовали обходные формулировки. Подтвердить, удался ли обход, исследователи не смогли, но сама попытка зафиксирована.

Эффект от такого применения — скорость. Небольшая группа успевает выпускать инструменты в темпе, который раньше требовал команды разработчиков.

Почему опасен не ИИ, а сверка баз

Насколько я это вижу, самая тревожная часть операции — не использование моделей, а этап обогащения данных.

Звонок «из поддержки» работает тогда, когда звонящий знает про жертву что-то правдоподобное. Список из миллиона случайных номеров даёт ничтожную конверсию: большинство людей криптовалютой не владеет и просто кладёт трубку. А вот список из сорока тысяч подтверждённых клиентов конкретной биржи — совсем другой инструмент: обращение к человеку по имени, с упоминанием его площадки, снимает первый барьер недоверия.

Отсюда следует неприятный вывод. Уязвимость находится не в кошельке и не в блокчейне, а в том, что данные о клиентах криптосервисов оказываются доступны для сверки. Пока такие сопоставления возможны, любые улучшения в безопасности кошельков бьют мимо цели: атака идёт не на технологию, а на доверие.

Практическое следствие для читателя простое. Ни один сервис никогда не запрашивает фразу восстановления — ни голосом, ни в приложении, ни в поддержке. Всё остальное в этой схеме вторично: фишинг меняет технические обёртки каждый сезон, но конечный шаг всегда один — жертва сама отдаёт ключ.

Как это связано с другими случаями

Отрасль в этом году регулярно сталкивается с атаками на людей, а не на код. Свежий пример — кража у пользователей аппаратных кошельков, затронувшая 5200 адресов, и поддельное приложение, которое убрали из магазина только после кражи средств.

Регуляторы фиксируют тот же сдвиг: австралийский надзор снял за год 3106 поддельных криптоплощадок и прямо связал рост числа схем с удешевлением их производства при помощи ИИ.

Частые вопросы

Что такое операция ASTERIX?

Так исследователи назвали мошенническую схему с голосовыми звонками и поддельными кошельками, нацеленную на владельцев криптовалюты.

Сколько людей было под прицелом?

База насчитывала около 885 тысяч номеров; 316 002 из них сверили с данными бирж и выделили 43 066 подтверждённых аккаунтов.

Какие кошельки подделывали?

Приложения, имитирующие Trezor, Ledger и Exodus. Цель — заставить пользователя ввести фразу восстановления.

Как использовался искусственный интеллект?

Для обработки данных о целях, написания и отладки вредоносного кода, сборки фишинговой инфраструктуры — то есть на инженерных этапах.

Обходили ли злоумышленники ограничения моделей?

Они пробовали: при отказе одной модели переходили к другим и применяли обходные запросы. Успешность обхода исследователи не подтвердили.

Как защититься?

Никогда не вводить фразу восстановления по просьбе поддержки, скачивать приложения только с официальных страниц и не подтверждать операции по телефонной просьбе.

Источники

Материал подготовлен на основе исследования Rapid7 и публикации Blockchain Reporter.