Operación ASTERIX: Anatomía de un Canal de Fraude Cripto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La Operación ASTERIX es una sofisticada campaña de fraude con criptomonedas construida alrededor de un pipeline de múltiples etapas que combina ingeniería social, vishing y aplicaciones de billeteras falsificadas. Los atacantes utilizan asistentes de codificación de IA para desarrollar, ofuscar y empaquetar malware, mientras también intentan eludir los controles de seguridad de LLM. La operación tiene como objetivo principal robar frases de recuperación BIP39 de usuarios de billeteras de criptomonedas legítimas.
Investigación
Investigadores de Rapid7 descubrieron un directorio web expuesto dentro de la infraestructura de los atacantes, proporcionando una valiosa perspectiva sobre su entorno de desarrollo. La exposición reveló bases de datos de teléfonos crudos, paneles de phishing, código generado por IA y comandos específicos para eludir los mecanismos de seguridad de LLM. Los investigadores reconstruyeron toda la cadena de ataque desde el reconocimiento inicial hasta el robo de credenciales y la exfiltración final a través de Telegram.
Mitigación
Los usuarios deben verificar las aplicaciones de billeteras de criptomonedas a través de los canales oficiales del desarrollador y evitar instalar software desde documentación no oficial o sitios de descarga. Las organizaciones deben monitorear Agentes de Inicio de macOS sospechosos y modificaciones no autorizadas del registro de Windows. Los equipos de seguridad también deben escrutar correos electrónicos de phishing que coincidan con llamadas telefónicas inesperadas u otra actividad de vishing.
Respuesta
Si se detectan procesos de billetera falsificados o Agentes de Inicio sospechosos, el host afectado debe ser aislado inmediatamente. Los respondedores deben terminar los procesos no autorizados basados en Electron y monitorear las conexiones salientes a los puntos finales conocidos de la API de Telegram. Todas las credenciales y la información de recuperación de billeteras de criptomonedas accedidas desde el sistema comprometido deben considerarse expuestas y rotarse donde sea posible.
Flujo de Ataque
Detecciones
Posibles Puntos de Persistencia [ASEPs – Hive de Software/NTUSER] (via registry_event)
Intento de Ejecución de Curl Sospechoso [MacOS] (via cmdline)
Descarga o Carga a través de Powershell (via cmdline)
Posible Abuso de Telegram Como Canal de Comando y Control (via dns_query)
Intento de Comunicaciones de Búsqueda de IP Posibles (via dns)
IOCs (HashSha256) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto
IOCs (SourceIP) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto
IOCs (DestinationIP) para detectar: Operation ASTERIX: Anatomía de un Pipeline de Fraude Cripto
Detectar Escaneo de Lista de Procesos de Suits Trezor Falsa [Windows Sysmon]
Detección de Campaña de Phishing Asociada con macos-claude.com y ledgerhelp.com [Servidor web]
Detectar Terminación y Activación Falsa del Proceso de Suits Trezor [Creación de Proceso de Windows]
Ejecución de Simulación
Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y buscar generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario ha desplegado un script malicioso de Node.js disfrazado como una utilidad de monitoreo para el Suits Trezor. El objetivo del atacante es identificar si un proceso legítimo de Trezor está en ejecución para apuntar a usuarios de billeteras cripto de alto valor. El script,
trezor-monitor.js, es ejecutado a través del intérprete de Node.js. Para coincidir con la firma específica del malware conocido, el script es llamado con el argumento exacto"escaneo de lista de procesos". Esto crea un evento de creación de proceso donde la ruta de la imagen termina entrezor-monitor.jsy la línea de comandos contiene la cadena de activación. -
Script de Prueba de Regresión:
# Crear un directorio ficticio para simular una ruta de instalación de software $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # Crear el archivo JS malicioso $scriptContent = "console.log('Buscando procesos...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # Ejecutar el script usando node.exe con la línea de comandos específica requerida por la regla # Nota: Esto asume que node.exe está en el PATH del sistema. Start-Process "node.exe" -ArgumentList "`"$scriptPath`" escaneo de lista de procesos" -Wait Write-Host "Simulación completa. Verificar SIEM para detección." -
Comandos de Limpieza:
# Eliminar el directorio ficticio y script Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force