Операція ASTERIX: Анатомія криптошахрайської схеми
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Операція ASTERIX – це витончена схема шахрайства з криптовалютами, побудована навколо багатоступінчастої схеми, яка поєднує соціальну інженерію, вішинг та підроблені гаманцеві додатки. Зловмисники використовують AI-помічники для кодування задля розробки, обфускації та упаковки шкідливого ПЗ, а також намагаються обійти заходи безпеки великих мовних моделей (LLM). Операція в основному спрямована на крадіжку фраз відновлення BIP39 у користувачів легітимних криптовалютних гаманців.
Розслідування
Дослідники Rapid7 виявили відкриту веб-директорію в інфраструктурі зловмисників, що забезпечила рідкісний погляд на їхнє середовище розробки. Витік даних показав неоформлені телефонні набори, фішингові панелі, AI-згенерований код та конкретні запроси для обходу LLM механізмів безпеки. Слідчі відновили повний ланцюг вбивства від початкової розвідки до викрадення облікових даних та фінальної ексфільтрації через Telegram.
Зниження ризику
Користувачам слід перевіряти застосунки для криптовалютних гаманців через офіційні канали розробників і уникати встановлення програмного забезпечення з неофіційної документації або сайтів завантаження. Організаціям слід стежити за підозрілими запусками системи macOS LaunchAgents та несанкціонованими змінами в реєстрі Windows. Команди безпеки також повинні уважно розглядати фішингові електронні листи, які збігаються з несподіваними телефонними дзвінками або іншою вішинг діяльністю.
Відгук
Якщо виявлені підроблені процеси гаманця або підозрілі LaunchAgents, слід негайно ізолювати уражений хост. Відповідальні за відгук повинні завершити несанкціоновані процеси на базі Electron та стежити за вихідними з’єднаннями до відомих кінцевих точок API Telegram. Всі облікові дані криптовалютного гаманця та інформація для відновлення, доступна з компрометованої системи, повинні вважатися викритими і зміненими, де можливо.
Потік атаки
Детекції
Можливі точки збереження (ASEPs – Програмне забезпечення/Вулик NTUSER) (через registry_event)
Підозріла спроба виконання Curl [MacOS] (через cmdline)
Завантаження або завантаження через Powershell (через cmdline)
Можливе зловживання Telegram як каналу управління та контролю (через dns_query)
Спроба зв’язку з доменами перевірки IP (через dns)
Індикатори компрометації (HashSha256) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра
Індикатори компрометації (SourceIP) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра
Індикатори компрометації (DestinationIP) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра
Виявлення підробленого сканування списку процесів Trezor Suite [Windows Sysmon]
Виявлення фішингової кампанії пов’язаної з macos-claude.com та ledgerhelp.com [Веб-сервер]
Виявлення завершення і підробленої активації процесу Trezor Suite [Створення процесу Windows]
Виконання симуляції
Попередні вимоги: Телеметрія та попередній контроль базової лінії повинні бути пройдені.
Обгрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розроблене для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути до генерування точної телеметрії, очікуваної логікою виявлення. Абстрактні або неспоріднені приклади призведуть до некоректної діагностики.
-
Наратив атаки та команди: Противник розгорнув шкідливий скрипт Node.js, замаскований під утиліту моніторингу для Trezor Suite. Мета зловмисника – визначити, чи працює легітимний процес Trezor, для націлювання на користувачів криптовалютних гаманців з високою цінністю. Скрипт,
trezor-monitor.js, виконується через інтерпретатор Node.js. Щоб відповідати конкретному підпису відомого шкідливого ПЗ, скрипт викликається з точною аргументацією"сканування списку процесів". Це створює подію створення процесу, де шлях зображення закінчується наtrezor-monitor.jsі командний рядок містить тригерну рядок. -
Скрипт тесту регресії:
# Створити віртуальний каталог для емуляції шляху встановлення програмного забезпечення $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # Створити шкідливий JS-файл $scriptContent = "console.log('Сканування процесів...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # Виконати скрипт за допомогою node.exe з конкретною командною рядком, необхідною для правила # Примітка: ця команда припускає, що node.exe знаходиться в системному PATH. Start-Process "node.exe" -ArgumentList "`"$scriptPath`" сканування списку процесів" -Wait Write-Host "Симуляція завершена. Перевірте SIEM для виявлення." -
Команди очищення:
# Видалити віртуальний каталог і скрипт Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force