Operazione ASTERIX: Anatomia di una Filiera di Frode Crypto
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Operazione ASTERIX è una sofisticata campagna di frodi sulle criptovalute costruita attorno a una pipeline multistadio che combina ingegneria sociale, vishing e applicazioni di portafogli contraffatte. Gli attaccanti utilizzano assistenti di codifica AI per sviluppare, offuscare e confezionare malware, cercando anche di eludere i controlli di sicurezza di LLM. L’operazione mira principalmente a rubare le frasi di recupero BIP39 agli utenti di portafogli di criptovalute legittimi.
Indagine
I ricercatori di Rapid7 hanno scoperto una directory web esposta all’interno dell’infrastruttura degli attaccanti, offrendo un raro sguardo nel loro ambiente di sviluppo. L’esposizione ha rivelato set di dati grezzi di telefoni, pannelli di phishing, codice generato dall’intelligenza artificiale e specifici prompt di jailbreak utilizzati per eludere i meccanismi di sicurezza di LLM. Gli investigatori hanno ricostruito l’intero kill chain dall’avvio della ricognizione al furto di credenziali e all’esfiltrazione finale tramite Telegram.
Mitigazione
Gli utenti dovrebbero verificare le applicazioni dei portafogli di criptovalute attraverso canali ufficiali degli sviluppatori e evitare di installare software da documentazione o siti di download non ufficiali. Le organizzazioni dovrebbero monitorare la presenza di LaunchAgents sospetti su macOS e modifiche non autorizzate al registro di Windows. I team di sicurezza dovrebbero inoltre esaminare le email di phishing che coincidono con telefonate inaspettate o altre attività di vishing.
Risposta
Se vengono rilevati processi di portafogli contraffatti o LaunchAgents sospetti, l’host interessato dovrebbe essere isolato immediatamente. I rispondenti dovrebbero terminare i processi non autorizzati basati su Electron e monitorare le connessioni in uscita verso endpoint API di Telegram noti. Tutte le credenziali e le informazioni di recupero del portafoglio di criptovaluta accessibili dal sistema compromesso dovrebbero essere considerate esposte e girate dove possibile.
Flusso di Attacco
Rilevamenti
Punti di Persistenza Possibili [ASEPs – Software/NTUSER Hive] (tramite registry_event)
Tentativo di Esecuzione Sospetta di Curl [MacOS] (tramite cmdline)
Download o Upload tramite Powershell (tramite cmdline)
Possibile Abuso di Telegram come Canale di Comando e Controllo (tramite dns_query)
Possibile Tentativo di Comunicazioni di Lookup Dominio IP (tramite dns)
IOC (HashSha256) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto
IOC (SourceIP) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto
IOC (DestinationIP) da rilevare: Operazione ASTERIX: Anatomia di una Pipeline di Frodi su Cripto
Rileva Scansione Elenco Processi Fittizi di Trezor Suite [Windows Sysmon]
Rilevamento di Campagna di Phishing Associata con macos-claude.com e ledgerhelp.com [Webserver]
Rileva Terminazione e Attivazione Fittizia di Trezor Suite [Creazione Processo Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-Flight di Telemetria & Baseline deve essere stato superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi di Attacco: L’avversario ha distribuito uno script Node.js dannoso camuffato come un’utilità di monitoraggio per la Trezor Suite. L’obiettivo dell’attaccante è identificare se un processo legittimo di Trezor è in esecuzione per colpire utenti di portafogli cripto di alto valore. Lo script,
trezor-monitor.js, viene eseguito tramite l’interprete Node.js. Per corrispondere la firma specifica del malware noto, lo script viene chiamato con l’esatto argomento"scansione elenco processi". Questo crea un evento di creazione del processo dove il percorso dell’immagine termina intrezor-monitor.jse la riga di comando contiene la stringa di attivazione. -
Script di Test di Regressione:
# Crea una directory fittizia per simulare un percorso di installazione software $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # Crea il file JS dannoso $scriptContent = "console.log('Scansione dei processi...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # Esegui lo script usando node.exe con la riga di comando specifica richiesta dalla regola # Nota: Si assume che node.exe sia nel PATH di sistema. Start-Process "node.exe" -ArgumentList "`"$scriptPath`" scansione elenco processi" -Wait Write-Host "Simulazione completa. Controlla SIEM per il rilevamento." -
Comandi di Pulizia:
# Rimuovi la directory fittizia e lo script Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force