オペレーションASTERIX: 暗号通貨詐欺パイプラインの解剖
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
オペレーションASTERIXは、ソーシャルエンジニアリング、ビッシング、偽のウォレットアプリケーションを組み合わせた多段階パイプラインの周囲に構築された高度な暗号通貨詐欺キャンペーンです。攻撃者はAIコーディングアシスタントを使用してマルウェアを開発、難読化、パッケージ化し、LLMの安全制御を脱獄しようと試みます。このオペレーションは主に正規の暗号通貨ウォレットのユーザーからBIP39回復フレーズを盗むことを目的としています。
調査
Rapid7の研究者は、攻撃者のインフラストラクチャ内の露出したウェブディレクトリを発見し、彼らの開発環境への貴重な洞察を提供しました。この露出により、未加工の電話データセット、フィッシングパネル、AI生成コード、およびLLMの安全メカニズムを回避するために使用された特定の脱獄のプロンプトが明らかになりました。調査員は、初期の偵察から資格情報の窃取、最終的なTelegramによる流出までの完全なキルチェーンを再構築しました。
緩和策
ユーザーは、公式の開発者チャンネルを通じて暗号通貨ウォレットアプリケーションを検証し、非公式の文書やダウンロードサイトからのソフトウェアのインストールを避けるべきです。組織は、疑わしいmacOSのLaunchAgentsや不正なWindowsレジストリの変更を監視する必要があります。セキュリティチームはまた、予期しない電話や他のビッシング活動と一致するフィッシングメールも精査するべきです。
対応
偽のウォレットプロセスや疑わしいLaunchAgentsが検出された場合、影響を受けたホストは即座に隔離する必要があります。対応者は不正なElectronベースのプロセスを終了し、既知のTelegram APIエンドポイントへの外部接続を監視するべきです。侵害されたシステムからアクセスされたすべての暗号通貨ウォレットの資格情報と回復情報は露出したと見なされ、可能であればローテーションする必要があります。
攻撃フロー
検出
持続性の可能性があるポイント [ASEPs – ソフトウェア/NTUSERハイブ] (レジストリイベントを介して)
疑わしいCurl実行の試み [MacOS] (cmdlineを介して)
Powershellによるダウンロードまたはアップロード (cmdlineを介して)
Telegramの悪用の可能性があるコマンド&コントロールチャネル (dns_queryを介して)
IPルックアップドメイン通信の試みの可能性 (dnsを使用して)
検出のためのIOC(HashSha256): オペレーションASTERIX: 暗号詐欺パイプラインの解剖
検出のためのIOC(SourceIP): オペレーションASTERIX: 暗号詐欺パイプラインの解剖
検出のためのIOC(DestinationIP): オペレーションASTERIX: 暗号詐欺パイプラインの解剖
偽のTrezor Suiteプロセスリストスキャンの検出 [Windows Sysmon]
macos-claude.comとledgerhelp.comに関連するフィッシングキャンペーンの検出 [Webserver]
Trezor Suiteプロセスの終了および偽の起動の検出 [Windows Process Creation]
シミュレーション実行
前提条件: テレメトリ&ベースラインのプレフライトチェックが合格している必要があります。
根拠: このセクションは、検出ルールを引き起こすために設計された敵対者の手法(TTP)の正確な実行について詳述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指します。抽象的または無関係な例は誤診につながります。
-
攻撃のシナリオとコマンド: 敵対者は、Trezor Suiteの監視ユーティリティに偽装した悪意のあるNode.jsスクリプトを配置しました。攻撃者の目標は、高価値の暗号ウォレットユーザーをターゲットにするため、正規のTrezorプロセスが実行されているかを確認することです。このスクリプト、
trezor-monitor.jsはNode.jsインタープリタで実行されます。既知のマルウェアの特定の署名に一致させるために、スクリプトは正確な引数"process list scanning"を使用して呼び出されます。これにより、画像パスがtrezor-monitor.jsで終わるプロセス作成イベントが生成され、コマンドラインにはトリガーストリングが含まれます。 -
回帰テストスクリプト:
# ソフトウェアインストールパスをシミュレートするためのダミーディレクトリを作成します $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # 悪意のJSファイルを作成 $scriptContent = "console.log('Scanning for processes...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # 規則に必要な特定のコマンドラインを使用してnode.exeを使用してスクリプトを実行 # 注意: これはsystem PATHにnode.exeがあることを前提としています。 Start-Process "node.exe" -ArgumentList "`"$scriptPath`" process list scanning" -Wait Write-Host "シミュレーション完了。SIEMで検出を確認してください。" -
クリーンアップコマンド:
# ダミーディレクトリとスクリプトを削除 Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force