Operação ASTERIX: Anatomia de um Esquema de Fraude Cripto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A Operação ASTERIX é uma sofisticada campanha de fraude em criptomoedas construída em torno de um pipeline de múltiplos estágios combinando engenharia social, vishing e aplicativos de carteira falsificados. Os atacantes usam assistentes de codificação de IA para desenvolver, ofuscar e empacotar malware, enquanto também tentam contornar os controles de segurança do LLM. A operação visa principalmente roubar frases de recuperação BIP39 dos usuários de carteiras de criptomoedas legítimas.
Investigação
Pesquisadores da Rapid7 descobriram um diretório web exposto na infraestrutura dos atacantes, oferecendo rara visão sobre seu ambiente de desenvolvimento. A exposição revelou conjuntos de dados brutos de telefone, painéis de phishing, código gerado por IA e prompts específicos de jailbreak usados para contornar os mecanismos de segurança do LLM. Os investigadores reconstruíram o ciclo completo de ataque desde o reconhecimento inicial até o roubo de credenciais e exfiltração final via Telegram.
Mitigação
Os usuários devem verificar aplicativos de carteiras de criptomoedas através de canais oficiais dos desenvolvedores e evitar instalar software a partir de documentação ou sites de download não oficiais. As organizações devem monitorar agentes de inicialização suspeitos no macOS e modificações não autorizadas no registro do Windows. As equipes de segurança também devem analisar emails de phishing que coincidam com chamadas telefônicas inesperadas ou outras atividades de vishing.
Resposta
Se forem detectados processos de carteiras falsificadas ou agentes de inicialização suspeitos, o host afetado deve ser isolado imediatamente. Os respondentes devem encerrar processos não autorizados baseados em Electron e monitorar conexões de saída para endpoints conhecidos da API do Telegram. Todas as credenciais de carteiras de criptomoedas e informações de recuperação acessadas do sistema comprometido devem ser consideradas expostas e rotacionadas quando possível.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive de Software/NTUSER] (via registry_event)
Tentativa Suspeita de Execução do Curl [MacOS] (via cmdline)
Download ou Upload via Powershell (via cmdline)
Possível Abuso do Telegram como Canal de Comando e Controle (via dns_query)
Tentativa de Comunicações de Pesquisa de Domínio de IP Possível (via dns)
IOCs (HashSha256) para detectar: Operação ASTERIX: Anatomia de um Pipeline de Fraude em Criptomoedas
IOCs (SourceIP) para detectar: Operação ASTERIX: Anatomia de um Pipeline de Fraude em Criptomoedas
IOCs (DestinationIP) para detectar: Operação ASTERIX: Anatomia de um Pipeline de Fraude em Criptomoedas
Detectar Escaneamento de Lista de Processos do Falso Trezor Suite [Windows Sysmon]
Detecção de Campanha de Phishing Associada com macos-claude.com e ledgerhelp.com [Servidor Web]
Detectar Encerramento e Ativação Falsa do Processo Trezor Suite [Criação de Processo no Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-embarque de Telemetria e Baseline deve ter sido aprovado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque e Comandos: O adversário implantou um script Node.js malicioso disfarçado como uma utilidade de monitoramento para o Trezor Suite. O objetivo do atacante é identificar se um processo legítimo do Trezor está em execução para atacar usuários de carteiras de criptomoedas de alto valor. O script,
trezor-monitor.js, é executado via o interpretador Node.js. Para corresponder à assinatura específica do malware conhecido, o script é chamado com o argumento exato"escaneamento de lista de processos". Isso cria um evento de criação de processo onde o caminho da imagem termina emtrezor-monitor.jse a linha de comando contém a string de gatilho. -
Script de Teste de Regressão:
# Crie um diretório falso para simular um caminho de instalação de software $fakeDir = "$env:TEMPTrezorSuiteMock" New-Item -ItemType Directory -Path $fakeDir -Force # Crie o arquivo JS malicioso $scriptContent = "console.log('Procurando por processos...');" $scriptPath = Join-Path $fakeDir "trezor-monitor.js" Set-Content -Path $scriptPath -Value $scriptContent # Execute o script usando node.exe com a linha de comando específica exigida pela regra # Nota: Isso assume que node.exe está no PATH do sistema. Start-Process "node.exe" -ArgumentList "`"$scriptPath`" escaneamento de lista de processos" -Wait Write-Host "Simulação completa. Verifique o SIEM para detecção." -
Comandos de Limpeza:
# Remova o diretório falso e o script Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force