SOC Prime Bias: High

20 Aug 2026 07:22 UTC

Операція ASTERIX: Анатомія криптошахрайської схеми

Author Photo
SOC Prime Team linkedin icon Стежити
Операція ASTERIX: Анатомія криптошахрайської схеми
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Операція ASTERIX – це витончена схема шахрайства з криптовалютами, побудована навколо багатоступінчастої схеми, яка поєднує соціальну інженерію, вішинг та підроблені гаманцеві додатки. Зловмисники використовують AI-помічники для кодування задля розробки, обфускації та упаковки шкідливого ПЗ, а також намагаються обійти заходи безпеки великих мовних моделей (LLM). Операція в основному спрямована на крадіжку фраз відновлення BIP39 у користувачів легітимних криптовалютних гаманців.

Розслідування

Дослідники Rapid7 виявили відкриту веб-директорію в інфраструктурі зловмисників, що забезпечила рідкісний погляд на їхнє середовище розробки. Витік даних показав неоформлені телефонні набори, фішингові панелі, AI-згенерований код та конкретні запроси для обходу LLM механізмів безпеки. Слідчі відновили повний ланцюг вбивства від початкової розвідки до викрадення облікових даних та фінальної ексфільтрації через Telegram.

Зниження ризику

Користувачам слід перевіряти застосунки для криптовалютних гаманців через офіційні канали розробників і уникати встановлення програмного забезпечення з неофіційної документації або сайтів завантаження. Організаціям слід стежити за підозрілими запусками системи macOS LaunchAgents та несанкціонованими змінами в реєстрі Windows. Команди безпеки також повинні уважно розглядати фішингові електронні листи, які збігаються з несподіваними телефонними дзвінками або іншою вішинг діяльністю.

Відгук

Якщо виявлені підроблені процеси гаманця або підозрілі LaunchAgents, слід негайно ізолювати уражений хост. Відповідальні за відгук повинні завершити несанкціоновані процеси на базі Electron та стежити за вихідними з’єднаннями до відомих кінцевих точок API Telegram. Всі облікові дані криптовалютного гаманця та інформація для відновлення, доступна з компрометованої системи, повинні вважатися викритими і зміненими, де можливо.

Потік атаки

Детекції

Можливі точки збереження (ASEPs – Програмне забезпечення/Вулик NTUSER) (через registry_event)

Команда SOC Prime
19 серпня 2026

Підозріла спроба виконання Curl [MacOS] (через cmdline)

Команда SOC Prime
19 серпня 2026

Завантаження або завантаження через Powershell (через cmdline)

Команда SOC Prime
19 серпня 2026

Можливе зловживання Telegram як каналу управління та контролю (через dns_query)

Команда SOC Prime
19 серпня 2026

Спроба зв’язку з доменами перевірки IP (через dns)

Команда SOC Prime
19 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра

Правила SOC Prime AI
19 серпня 2026

Індикатори компрометації (SourceIP) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра

Правила SOC Prime AI
19 серпня 2026

Індикатори компрометації (DestinationIP) для виявлення: Операція ASTERIX: Анатомія кібершахрайського конвеєра

Правила SOC Prime AI
19 серпня 2026

Виявлення підробленого сканування списку процесів Trezor Suite [Windows Sysmon]

Правила SOC Prime AI
19 серпня 2026

Виявлення фішингової кампанії пов’язаної з macos-claude.com та ledgerhelp.com [Веб-сервер]

Правила SOC Prime AI
19 серпня 2026

Виявлення завершення і підробленої активації процесу Trezor Suite [Створення процесу Windows]

Правила SOC Prime AI
19 серпня 2026

Виконання симуляції

Попередні вимоги: Телеметрія та попередній контроль базової лінії повинні бути пройдені.

Обгрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розроблене для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути до генерування точної телеметрії, очікуваної логікою виявлення. Абстрактні або неспоріднені приклади призведуть до некоректної діагностики.

  • Наратив атаки та команди: Противник розгорнув шкідливий скрипт Node.js, замаскований під утиліту моніторингу для Trezor Suite. Мета зловмисника – визначити, чи працює легітимний процес Trezor, для націлювання на користувачів криптовалютних гаманців з високою цінністю. Скрипт, trezor-monitor.js, виконується через інтерпретатор Node.js. Щоб відповідати конкретному підпису відомого шкідливого ПЗ, скрипт викликається з точною аргументацією "сканування списку процесів". Це створює подію створення процесу, де шлях зображення закінчується на trezor-monitor.js і командний рядок містить тригерну рядок.

  • Скрипт тесту регресії:

    # Створити віртуальний каталог для емуляції шляху встановлення програмного забезпечення
    $fakeDir = "$env:TEMPTrezorSuiteMock"
    New-Item -ItemType Directory -Path $fakeDir -Force
    
    # Створити шкідливий JS-файл
    $scriptContent = "console.log('Сканування процесів...');"
    $scriptPath = Join-Path $fakeDir "trezor-monitor.js"
    Set-Content -Path $scriptPath -Value $scriptContent
    
    # Виконати скрипт за допомогою node.exe з конкретною командною рядком, необхідною для правила
    # Примітка: ця команда припускає, що node.exe знаходиться в системному PATH.
    Start-Process "node.exe" -ArgumentList "`"$scriptPath`" сканування списку процесів" -Wait
    
    Write-Host "Симуляція завершена. Перевірте SIEM для виявлення."
  • Команди очищення:

    # Видалити віртуальний каталог і скрипт
    Remove-Item -Path "$env:TEMPTrezorSuiteMock" -Recurse -Force