SOC Prime Bias: High

20 Aug 2026 07:22 UTC

작전 ASTERIX: 암호화폐 사기 파이프라인의 해부

Author Photo
SOC Prime Team linkedin icon 팔로우
작전 ASTERIX: 암호화폐 사기 파이프라인의 해부
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Operation ASTERIX는 사회공학, 비싱, 위조 지갑 애플리케이션을 결합한 다단계 파이프라인을 중심으로 구성된 정교한 암호화폐 사기 캠페인입니다. 공격자는 AI 코딩 어시스턴트를 사용하여 악성 코드를 개발, 난독화 및 패키징하며, LLM 안전 제어장치를 탈옥하려고 시도합니다. 이 작전은 주로 합법적인 암호화폐 지갑 사용자로부터 BIP39 복구 구문을 훔치는 것을 목표로 합니다.

조사

Rapid7 연구원들은 공격자의 인프라 내 노출된 웹 디렉터리를 발견하여 그들의 개발 환경에 대한 드문 통찰을 제공했습니다. 이 노출은 원시 전화 데이터셋, 피싱 패널, AI 생성 코드 및 LLM 안전 메커니즘을 우회하기 위해 사용된 특정 탈옥 프롬프트를 드러냈습니다. 조사관들은 초기 정찰부터 자격 증명 도난 및 최종 텔레그램을 통한 자료 유출까지의 전체 킬 체인을 재구성했습니다.

완화

사용자는 공식 개발자 채널을 통해 암호화폐 지갑 애플리케이션을 확인하고 비공식 문서나 다운로드 사이트에서 소프트웨어를 설치하지 않도록 해야 합니다. 조직은 의심스러운 macOS LaunchAgents 및 무단 Windows 레지스트리 수정을 모니터링해야 합니다. 보안 팀은 또한 예상치 못한 전화나 기타 비싱 활동과 동시에 발생하는 피싱 이메일을 면밀히 조사해야 합니다.

대응

위조 지갑 프로세스 또는 의심스러운 LaunchAgents가 감지되면, 영향을 받은 호스트를 즉시 격리해야 합니다. 응답자는 무단 Electron 기반 프로세스를 종료하고, 알려진 텔레그램 API 끝점으로의 아웃바운드 연결을 모니터링해야 합니다. 손상된 시스템에서 액세스한 모든 암호화폐 지갑 자격 증명 및 복구 정보는 노출된 것으로 간주하고 가능한 경우 교체해야 합니다.

공격 흐름

탐지

가능한 영구성 포인트 [ASEPs – Software/NTUSER Hive] (레지스트리 이벤트를 통한)

SOC Prime 팀
2026년 8월 19일

의심스러운 Curl 실행 시도 [MacOS] (명령행을 통한)

SOC Prime 팀
2026년 8월 19일

Powershell을 통한 다운로드 또는 업로드 (명령행을 통한)

SOC Prime 팀
2026년 8월 19일

명령 및 제어 채널로서의 텔레그램 오용 가능성 (dns_query를 통한)

SOC Prime 팀
2026년 8월 19일

IP 조회 도메인 통신 시도 가능성 (dns를 통한)

SOC Prime 팀
2026년 8월 19일

탐지해야 할 IOC (HashSha256): Operation ASTERIX: 암호 사기 파이프라인의 해부

SOC Prime AI 규칙
2026년 8월 19일

탐지해야 할 IOC (SourceIP): Operation ASTERIX: 암호 사기 파이프라인의 해부

SOC Prime AI 규칙
2026년 8월 19일

탐지해야 할 IOC (DestinationIP): Operation ASTERIX: 암호 사기 파이프라인의 해부

SOC Prime AI 규칙
2026년 8월 19일

위조 Trezor Suite 프로세스 리스트 스캔 탐지 [Windows Sysmon]

SOC Prime AI 규칙
2026년 8월 19일

macos-claude.com 및 ledgerhelp.com과 연관된 피싱 캠페인 탐지 [웹서버]

SOC Prime AI 규칙
2026년 8월 19일

Trezor Suite 프로세스의 종료 및 위조 활성화 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 19일

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준 프리플라이트 체크가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거 하도록 설계된 적대 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 설명은 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.

  • 공격 설명 및 명령: 적대자는 Trezor Suite를 위한 모니터링 유틸리티로 위장된 악성 Node.js 스크립트를 배포했습니다. 공격자의 목표는 고가치 암호 지갑 사용자를 목표로 하기 위해 합법적인 Trezor 프로세스가 실행 중인지 식별하는 것입니다. 스크립트, trezor-monitor.js, 는 Node.js 인터프리터를 통해 실행됩니다. 알려진 악성코드의 특정 서명을 일치시키기 위해, 스크립트는 정확한 인자 "프로세스 리스트 스캐닝"과 함께 호출됩니다. 이는 이미지 경로가로 끝나고 명령행이 트리거 문자열을 포함하는 프로세스 생성 이벤트를 만듭니다. trezor-monitor.js and the command line contains the trigger string.

  • 회귀 테스트 스크립트:

    # 소프트웨어 설치 경로를 시뮬레이션하기 위해 더미 디렉토리 생성
    $fakeDir = "$env:TEMPTrezorSuiteMock"
    New-Item -ItemType Directory -Path $fakeDir -Force
    
    # 악성 JS 파일 생성
    $scriptContent = "console.log('프로세스 스캔 중...');"
    $scriptPath = Join-Path $fakeDir "trezor-monitor.js"
    Set-Content -Path $scriptPath -Value $scriptContent
    
    # 규칙에 필요한 특정 명령행을 사용하여 node.exe를 통해 스크립트 실행
    # 주: 이는 node.exe가 시스템 PATH에 존재함을 가정합니다.
    Start-Process "node.exe" -ArgumentList "`"$scriptPath`" process list scanning" -Wait
    
    Write-Host "시뮬레이션 완료. SIEM에서 탐지 확인."
  • 정리 명령:

    # 더미 디렉토리 및 스크립트 제거
    Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force