Opération ASTERIX : Anatomie d’un Pipeline de Fraude Cryptocurrency
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’opération ASTERIX est une campagne de fraude en crypto-monnaie sophistiquée construite autour d’un pipeline à plusieurs étapes combinant ingénierie sociale, hameçonnage vocal et applications de portefeuille contrefaites. Les attaquants utilisent des assistants de codage IA pour développer, obscurcir et emballer des logiciels malveillants, tout en tentant également de contourner les contrôles de sécurité des LLM. L’opération vise principalement à voler des phrases de récupération BIP39 aux utilisateurs de portefeuilles de crypto-monnaies légitimes.
Enquête
Les chercheurs de Rapid7 ont découvert un répertoire web exposé au sein de l’infrastructure des attaquants, offrant un aperçu rare de leur environnement de développement. L’exposition a révélé des ensembles de données téléphoniques bruts, des panneaux de phishing, du code généré par IA, et des invites spécifiques de contournement de sécurité LLM. Les enquêteurs ont reconstruit la chaîne d’attaque complète depuis la reconnaissance initiale jusqu’au vol d’identifiants et l’exfiltration finale via Telegram.
Atténuation
Les utilisateurs doivent vérifier les applications de portefeuille de crypto-monnaie via les canaux officiels des développeurs et éviter d’installer des logiciels à partir d’une documentation ou de sites de téléchargement non officiels. Les organisations doivent surveiller les agents de lancement macOS suspects et les modifications non autorisées du registre Windows. Les équipes de sécurité doivent également examiner les e-mails de phishing qui coïncident avec des appels téléphoniques inattendus ou d’autres activités de phishing vocal.
Réponse
Si des processus de portefeuille contrefaits ou des agents de lancement suspects sont détectés, l’hôte affecté doit être isolé immédiatement. Les intervenants doivent terminer les processus non autorisés basés sur Electron et surveiller les connexions sortantes vers les endpoints API connus de Telegram. Tous les identifiants de portefeuille de crypto-monnaie et les informations de récupération accédées à partir du système compromis doivent être considérés comme exposés et changés si possible.
Flux d’Attaque
Détections
Points possibles de persistance [ASEPs – Hive Logiciel/NTUSER] (via registry_event)
Tentative d’exécution suspecte de Curl [MacOS] (via cmdline)
Téléchargement ou envoi via Powershell (via cmdline)
Abus possible de Telegram en tant que canal de commande et contrôle (via dns_query)
Tentative de communication de domaine de recherche IP possible (via dns)
IOC (HashSha256) pour détecter : Opération ASTERIX : Anatomie d’un pipeline de fraude crypto
IOC (SourceIP) pour détecter : Opération ASTERIX : Anatomie d’un pipeline de fraude crypto
IOC (DestinationIP) pour détecter : Opération ASTERIX : Anatomie d’un pipeline de fraude crypto
Détecter la liste de processus de Trezor Suite Factice [Windows Sysmon]
Détection de campagne de phishing associée à macos-claude.com et ledgerhelp.com [Serveur Web]
Détecter la terminaison et l’activation fictive du processus Trezor Suite [Création de processus Windows]
Exécution de la simulation
Prérequis : Le contrôle préalable de la télémétrie et de la ligne de base doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narratif et commandes de l’attaque : L’adversaire a déployé un script Node.js malveillant déguisé en outil de surveillance pour la suite Trezor. L’objectif de l’attaquant est d’identifier si un processus Trezor légitime est en cours d’exécution pour cibler les utilisateurs de portefeuilles crypto de grande valeur. Le script,
trezor-monitor.js, est exécuté via l’interpréteur Node.js. Pour correspondre à la signature spécifique du malware connu, le script est appelé avec l’argument exact"scan de la liste des processus". Cela crée un événement de création de processus où le chemin de l’image se termine partrezor-monitor.jset la ligne de commande contient la chaîne de déclenchement. -
Script de test de régression :
# Créer un répertoire fictif pour simuler un chemin d'installation de logiciel $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # Créer le fichier JS malveillant $scriptContent = "console.log('Recherche de processus...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # Exécuter le script en utilisant node.exe avec la ligne de commande spécifique requise par la règle # Note : Cela suppose que node.exe est dans le chemin système. Start-Process "node.exe" -ArgumentList "`"$scriptPath`" scan de la liste des processus" -Wait Write-Host "Simulation terminée. Vérifiez le SIEM pour la détection." -
Commandes de nettoyage :
# Supprimer le répertoire et le script fictifs Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force