SOC Prime Bias: High

20 Aug 2026 07:22 UTC

Operazione ASTERIX: Anatomia di una Filiera di Frode Crypto

Author Photo
SOC Prime Team linkedin icon Segui
Operazione ASTERIX: Anatomia di una Filiera di Frode Crypto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Operazione ASTERIX è una sofisticata campagna di frodi sulle criptovalute costruita attorno a una pipeline multistadio che combina ingegneria sociale, vishing e applicazioni di portafogli contraffatte. Gli attaccanti utilizzano assistenti di codifica AI per sviluppare, offuscare e confezionare malware, cercando anche di eludere i controlli di sicurezza di LLM. L’operazione mira principalmente a rubare le frasi di recupero BIP39 agli utenti di portafogli di criptovalute legittimi.

Indagine

I ricercatori di Rapid7 hanno scoperto una directory web esposta all’interno dell’infrastruttura degli attaccanti, offrendo un raro sguardo nel loro ambiente di sviluppo. L’esposizione ha rivelato set di dati grezzi di telefoni, pannelli di phishing, codice generato dall’intelligenza artificiale e specifici prompt di jailbreak utilizzati per eludere i meccanismi di sicurezza di LLM. Gli investigatori hanno ricostruito l’intero kill chain dall’avvio della ricognizione al furto di credenziali e all’esfiltrazione finale tramite Telegram.

Mitigazione

Gli utenti dovrebbero verificare le applicazioni dei portafogli di criptovalute attraverso canali ufficiali degli sviluppatori e evitare di installare software da documentazione o siti di download non ufficiali. Le organizzazioni dovrebbero monitorare la presenza di LaunchAgents sospetti su macOS e modifiche non autorizzate al registro di Windows. I team di sicurezza dovrebbero inoltre esaminare le email di phishing che coincidono con telefonate inaspettate o altre attività di vishing.

Risposta

Se vengono rilevati processi di portafogli contraffatti o LaunchAgents sospetti, l’host interessato dovrebbe essere isolato immediatamente. I rispondenti dovrebbero terminare i processi non autorizzati basati su Electron e monitorare le connessioni in uscita verso endpoint API di Telegram noti. Tutte le credenziali e le informazioni di recupero del portafoglio di criptovaluta accessibili dal sistema compromesso dovrebbero essere considerate esposte e girate dove possibile.

Flusso di Attacco

Rilevamenti

Punti di Persistenza Possibili [ASEPs – Software/NTUSER Hive] (tramite registry_event)

Squadra SOC Prime
19 ago 2026

Tentativo di Esecuzione Sospetta di Curl [MacOS] (tramite cmdline)

Squadra SOC Prime
19 ago 2026

Download o Upload tramite Powershell (tramite cmdline)

Squadra SOC Prime
19 ago 2026

Possibile Abuso di Telegram come Canale di Comando e Controllo (tramite dns_query)

Squadra SOC Prime
19 ago 2026

Possibile Tentativo di Comunicazioni di Lookup Dominio IP (tramite dns)

Squadra SOC Prime
19 ago 2026

IOC (HashSha256) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto

Regole AI SOC Prime
19 ago 2026

IOC (SourceIP) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto

Regole AI SOC Prime
19 ago 2026

IOC (DestinationIP) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto

Regole AI SOC Prime
19 ago 2026

Rileva Scansione Elenco Processi Fittizi di Trezor Suite [Windows Sysmon]

Regole AI SOC Prime
19 ago 2026

Rilevamento di Campagna di Phishing Associata con macos-claude.com e ledgerhelp.com [Webserver]

Regole AI SOC Prime
19 ago 2026

Rileva Terminazione e Attivazione Fittizia di Trezor Suite [Creazione Processo Windows]

Regole AI SOC Prime
19 ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-Flight di Telemetria & Baseline deve essere stato superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi di Attacco: L’avversario ha distribuito uno script Node.js dannoso camuffato come un’utilità di monitoraggio per la Trezor Suite. L’obiettivo dell’attaccante è identificare se un processo legittimo di Trezor è in esecuzione per colpire utenti di portafogli cripto di alto valore. Lo script, trezor-monitor.js, viene eseguito tramite l’interprete Node.js. Per corrispondere la firma specifica del malware noto, lo script viene chiamato con l’esatto argomento "scansione elenco processi". Questo crea un evento di creazione del processo dove il percorso dell’immagine termina in trezor-monitor.js e la riga di comando contiene la stringa di attivazione.

  • Script di Test di Regressione:

    # Crea una directory fittizia per simulare un percorso di installazione software
    $fakeDir = "$env:TEMPTrezorSuiteMock"
    New-Item -ItemType Directory -Path $fakeDir -Force
    
    # Crea il file JS dannoso
    $scriptContent = "console.log('Scansione dei processi...');"
    $scriptPath = Join-Path $fakeDir "trezor-monitor.js"
    Set-Content -Path $scriptPath -Value $scriptContent
    
    # Esegui lo script usando node.exe con la riga di comando specifica richiesta dalla regola
    # Nota: Si assume che node.exe sia nel PATH di sistema.
    Start-Process "node.exe" -ArgumentList "`"$scriptPath`" scansione elenco processi" -Wait
    
    Write-Host "Simulazione completa. Controlla SIEM per il rilevamento."
  • Comandi di Pulizia:

    # Rimuovi la directory fittizia e lo script
    Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force