SOC Prime Bias: High

20 Aug 2026 07:22 UTC

Operación ASTERIX: Anatomía de un Canal de Fraude Cripto

Author Photo
SOC Prime Team linkedin icon Seguir
Operación ASTERIX: Anatomía de un Canal de Fraude Cripto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La Operación ASTERIX es una sofisticada campaña de fraude con criptomonedas construida alrededor de un pipeline de múltiples etapas que combina ingeniería social, vishing y aplicaciones de billeteras falsificadas. Los atacantes utilizan asistentes de codificación de IA para desarrollar, ofuscar y empaquetar malware, mientras también intentan eludir los controles de seguridad de LLM. La operación tiene como objetivo principal robar frases de recuperación BIP39 de usuarios de billeteras de criptomonedas legítimas.

Investigación

Investigadores de Rapid7 descubrieron un directorio web expuesto dentro de la infraestructura de los atacantes, proporcionando una valiosa perspectiva sobre su entorno de desarrollo. La exposición reveló bases de datos de teléfonos crudos, paneles de phishing, código generado por IA y comandos específicos para eludir los mecanismos de seguridad de LLM. Los investigadores reconstruyeron toda la cadena de ataque desde el reconocimiento inicial hasta el robo de credenciales y la exfiltración final a través de Telegram.

Mitigación

Los usuarios deben verificar las aplicaciones de billeteras de criptomonedas a través de los canales oficiales del desarrollador y evitar instalar software desde documentación no oficial o sitios de descarga. Las organizaciones deben monitorear Agentes de Inicio de macOS sospechosos y modificaciones no autorizadas del registro de Windows. Los equipos de seguridad también deben escrutar correos electrónicos de phishing que coincidan con llamadas telefónicas inesperadas u otra actividad de vishing.

Respuesta

Si se detectan procesos de billetera falsificados o Agentes de Inicio sospechosos, el host afectado debe ser aislado inmediatamente. Los respondedores deben terminar los procesos no autorizados basados en Electron y monitorear las conexiones salientes a los puntos finales conocidos de la API de Telegram. Todas las credenciales y la información de recuperación de billeteras de criptomonedas accedidas desde el sistema comprometido deben considerarse expuestas y rotarse donde sea posible.

Flujo de Ataque

Detecciones

Posibles Puntos de Persistencia [ASEPs – Hive de Software/NTUSER] (via registry_event)

Equipo SOC Prime
19 Ago 2026

Intento de Ejecución de Curl Sospechoso [MacOS] (via cmdline)

Equipo SOC Prime
19 Ago 2026

Descarga o Carga a través de Powershell (via cmdline)

Equipo SOC Prime
19 Ago 2026

Posible Abuso de Telegram Como Canal de Comando y Control (via dns_query)

Equipo SOC Prime
19 Ago 2026

Intento de Comunicaciones de Búsqueda de IP Posibles (via dns)

Equipo SOC Prime
19 Ago 2026

IOCs (HashSha256) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto

Reglas de IA SOC Prime
19 Ago 2026

IOCs (SourceIP) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto

Reglas de IA SOC Prime
19 Ago 2026

IOCs (DestinationIP) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto

Reglas de IA SOC Prime
19 Ago 2026

Detectar Escaneo de Lista de Procesos de Suits Trezor Falsa [Windows Sysmon]

Reglas de IA SOC Prime
19 Ago 2026

Detección de Campaña de Phishing Asociada con macos-claude.com y ledgerhelp.com [Servidor web]

Reglas de IA SOC Prime
19 Ago 2026

Detectar Terminación y Activación Falsa del Proceso de Suits Trezor [Creación de Proceso de Windows]

Reglas de IA SOC Prime
19 Ago 2026

Ejecución de Simulación

Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y buscar generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.

  • Narrativa de Ataque y Comandos: El adversario ha desplegado un script malicioso de Node.js disfrazado como una utilidad de monitoreo para el Suits Trezor. El objetivo del atacante es identificar si un proceso legítimo de Trezor está en ejecución para apuntar a usuarios de billeteras cripto de alto valor. El script, trezor-monitor.js, es ejecutado a través del intérprete de Node.js. Para coincidir con la firma específica del malware conocido, el script es llamado con el argumento exacto "escaneo de lista de procesos". Esto crea un evento de creación de proceso donde la ruta de la imagen termina en trezor-monitor.js y la línea de comandos contiene la cadena de activación.

  • Script de Prueba de Regresión:

    # Crear un directorio ficticio para simular una ruta de instalación de software
    $fakeDir = "$env:TEMPTrezorSuiteMock"
    New-Item -ItemType Directory -Path $fakeDir -Force
    
    # Crear el archivo JS malicioso
    $scriptContent = "console.log('Buscando procesos...');"
    $scriptPath = Join-Path $fakeDir "trezor-monitor.js"
    Set-Content -Path $scriptPath -Value $scriptContent
    
    # Ejecutar el script usando node.exe con la línea de comandos específica requerida por la regla
    # Nota: Esto asume que node.exe está en el PATH del sistema.
    Start-Process "node.exe" -ArgumentList "`"$scriptPath`" escaneo de lista de procesos" -Wait
    
    Write-Host "Simulación completa. Verificar SIEM para detección."
  • Comandos de Limpieza:

    # Eliminar el directorio ficticio y script
    Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force