HomeAIDoor AI aangedreven crypto-phishingoperatie legde 885.000 telefoonnummers bloot, aldus Rapid7

Door AI aangedreven crypto-phishingoperatie legde 885.000 telefoonnummers bloot, aldus Rapid7

Een verkeerd geconfigureerde webserver heeft het doek weggetrokken van een van de meer doordachte door AI aangestuurde crypto-phishingoperaties die beveiligingsonderzoekers dit jaar hebben gedocumenteerd. Cybersecuritybedrijf Rapid7 zegt dat het bijna per ongeluk op de blootgestelde infrastructuur stuitte, en wat het daar aantrof was een volledig opgebouwde fraudemachine: bijna 900.000 telefoonnummers, geautomatiseerde tools voor accountcontrole, vervalste walletsoftware en code die is geschreven met behulp van gangbare AI-codeerassistenten. Rapid7 heeft de campagne de naam Operatie ASTERIX gegeven, en die biedt een zeldzame, gedetailleerde blik op hoe generatieve AI-tools worden geïntegreerd in cryptovaluta-phishingcampagnes die vroeger veel meer handmatig werk vergden om uit te voeren.

Belangrijkste punten

  • Rapid7 ontdekte Operatie ASTERIX, een door AI aangestuurde crypto-phishingcampagne, nadat het een verkeerd geconfigureerde, blootgestelde server had gevonden.
  • De blootgestelde dataset bevatte ongeveer 885.000 telefoonnummers, waaronder 316.002 Duitse mobiele nummers, en leverde 43.066 overeenkomende Crypto.com-accounts op.
  • Aanvallers bouwden nep-walletapps die Trezor Suite, Ledger Live en Exodus nabootsten, naast phishingpagina’s die Crypto.com en Binance imiteerden.
  • Codeerassistenten GitHub Copilot en Claude Code werden gebruikt om de kwaadaardige tools te schrijven, te verpakken en te verfijnen, en de operators probeerden van AI-model te wisselen nadat ze op veiligheidsbeperkingen stuitten.
  • Rapid7 bracht getroffen aanbieders en autoriteiten, waaronder het beveiligingsteam van Apple, op de hoogte nadat het de operatie had gedocumenteerd.

Rapid7 ontdekt Operatie ASTERIX en de werkelijke omvang ervan

Operatie ASTERIX combineerde phishing-e-mails, telefoongesprekken en nep-walletsoftware in één gecoördineerde fraude­keten, en de cijfers erachter zijn opvallend. De blootgestelde map van Rapid7 bevatte ongeveer 885.000 telefoonnummers, verspreid over meerdere datasets, die elk blijkbaar waren verzameld om de targeting-engine van de operatie te voeden.

Ontdekking en reikwijdte van Operatie ASTERIX

De grootste afzonderlijke batch in die verzameling was een Duitse dataset met 316.002 mobiele nummers. In plaats van willekeurig berichten te versturen, haalden de operators die lijst door geautomatiseerde validatietools die waren ontworpen om te bevestigen welke nummers toebehoorden aan actieve cryptobeursaccounts. Die stap was belangrijk: hij veranderde een massa anonieme cijfers in een samengestelde lijst van waarschijnlijke slachtoffers.

Gebruik van telefoondatasets en accountvalidatie

Alleen al uit de Duitse nummers identificeerden de aanvallers 43.066 Crypto.com-accounts. Volgens berichtgeving van Crypto Briefing over dezelfde server leverden de validatiecontroles tegen de systemen van Crypto.com een trefferscore van 13,6% op, wat betekent dat ongeveer één op de zeven geteste nummers overeenkwam met een echt, actief account. Toegepast op de volledige database van 885.000 nummers zou diezelfde verhouding theoretisch kunnen wijzen op meer dan 120.000 actieve beursgebruikers die de moeite waard zijn om te targeten — een detail dat onderstreept hoeveel bereik een phishingcampagne kan krijgen zodra gestolen of gescrapete telefoondata worden gekoppeld aan een betrouwbare validatietool.

Hier houdt de operatie op een lukrake scam te lijken en begint ze op een gericht systeem te lijken. Zodra een nummer als actief was bevestigd, zegt Rapid7 dat de campagne verrijkte records toevoegde — namen, contactgegevens, locaties en in sommige gevallen accountgerelateerde informatie — om vervolgcontacten persoonlijk in plaats van generiek te laten aanvoelen.

Phishingmethoden: merkimitatie en nep-walletapplicaties

Bevestigde doelwitten werden in een multichannel-drukcampagne geleid die eruitzag als legitieme klantenondersteuning. Gecoördineerde e-mails en telefoontjes verwezen naar overeenkomende accountgegevens, wat volgens Rapid7 de imitatie veel overtuigender maakte dan een typische massale phishinggolf.

Imitatie van grote cryptomerken

De phishinginfrastructuur imiteerde rechtstreeks Crypto.com en Binance, twee van de grootste beurzen in de sector, waardoor de benadering een zweem van authenticiteit kreeg die doelwitten naar de volgende fase van de val lokte.

Uitrol van vervalste walletapplicaties

Die volgende fase draaide om nep-cryptowallets die waren gebouwd om vertrouwde software na te bootsen. Rapid7 vond vervalste versies die leken op Trezor Suite, Ledger Live en Exodus, verpakt voor zowel macOS als Windows. Na installatie vroegen de apps gebruikers om hun herstelzinnen van 12 tot 24 woorden in te typen — de hoofdsleutel tot elke cryptowallet — die vervolgens rechtstreeks via Telegram naar de aanvallers werden geëxfiltreerd. Rapid7 ontdekte ook dat de operatie een vervalste Claude Code-installer hostte die probeerde stilletjes een van deze kwaadaardige walletapps te installeren naast de legitieme AI-codeertool, waarbij een vertrouwd ontwikkelaarsproduct werd vermengd met een verborgen payload.

Hoe AI-tools de cryptovaluta-phishingcampagne aandreven

Wat Operatie ASTERIX onderscheidt van oudere phishingmethodes is de zichtbare rol van generatieve AI bij de opbouw ervan. Teruggevonden artefacten van de blootgestelde server laten zien dat de operators sterk leunden op GitHub Copilot en Claude Code voor codering, scripting, applicatieverpakking en infrastructuurwerk — het soort technisch werk dat vroeger een toegewijde ontwikkelaar vereiste.

Gebruik van GitHub Copilot, Claude Code en wisselen tussen AI-tools

Het onderzoek van Rapid7 wees uit dat de fraudeurs deze assistenten niet alleen gebruikten om functionele code te schrijven, maar ook om die actief te verfijnen, inclusief pogingen om de ingebouwde veiligheidsmaatregelen van de tools zelf te omzeilen.

Pogingen om beperkingen van AI-modellen te omzeilen

Op een bepaald moment weigerde Claude naar verluidt verzoeken die verband hielden met code-obfuscatie. In plaats van daar te stoppen, schakelde de operator over naar een ander model, Kimi, en probeerde ook diens beperkingen te omzeilen. Rapid7 zegt niet te kunnen bevestigen of die specifieke omzeilingspoging is geslaagd — alleen dat het bewijsmateriaal een bewust patroon van toolhoppen documenteert telkens wanneer één AI-systeem tegenwerkte.

Waarom dit ertoe doet: dit patroon laat zien dat AI-veiligheidsrails, hoewel nuttig, geen volledige barrière vormen wanneer een vastberaden operator eenvoudigweg naar een ander model overstapt. Naarmate AI-codeertools zich vermenigvuldigen, neemt ook het aantal deuren toe voor iemand die langs veiligheidscontroles probeert te glippen.

Melding, reactie en wat hierna komt

Ondanks de schaal van de betrokken data zag de dagelijkse activiteit van de operatie er verrassend klein uit. Activiteitslogs die van de server werden teruggevonden, lieten slechts 20 lead-opvragingen en zes phishing-e-mails zien over een periode van ongeveer twee weken, wat suggereert dat de operators precisie boven volume verkozen — een kleine, samengestelde set doelwitten met hoge zekerheid in plaats van een massale spamrun.

Melding aan aanbieders en autoriteiten

Rapid7 ontdekte de campagne terwijl een groot deel van de infrastructuur nog actief was of in ontwikkeling, en stemde zijn aanpak af met het beveiligingsteam van Apple voordat het zijn bevindingen op 17 augustus 2026 publiceerde. Het bedrijf bracht ook andere relevante aanbieders op de hoogte van de blootgestelde data en vervalste applicaties.

Potentiële risico’s en blootstelling voor cryptogebruikers

Voor beurzen zoals Crypto.com roept de gebeurtenis een scherpe vraag op: hoeveel signaal lekken geautomatiseerde accountvalidatie-endpoints naar externe scans? Een bevestigingspercentage van 13,6% bij een opvraging op basis van telefoonnummer is genoeg voor een aanvaller om een bruikbare doelwittenlijst op te bouwen zonder ooit een wachtwoord aan te raken. Dat is een sterk argument om aan te scherpen hoe validatie-API’s reageren op bulkqueries, aangezien het lek niet in de walletsoftware zit — maar in het controlepunt dat een aanvaller vertelt wie het überhaupt waard is om te targeten.

De bredere les voor de sector gaat minder over deze ene operatie en meer over wat die signaleert. AI-codeerassistenten hebben het sneller en goedkoper gemaakt om overtuigende nep-walletapplicaties en phishinginfrastructuur te bouwen, en Operatie ASTERIX laat zien dat veiligheidsrails binnen die tools kunnen worden omzeild door simpelweg over te stappen op een permissiever model. Die combinatie — goedkope, door AI ondersteunde ontwikkeling plus grote, gevalideerde telefoondatasets — zal waarschijnlijk blijven opduiken in toekomstige cryptovaluta-phishingcampagnes, of dit specifieke netwerk nu wel of niet onder een nieuwe naam terugkeert.

FAQ

Wat is Operatie ASTERIX?

Operatie ASTERIX is een door AI aangestuurde crypto-phishingcampagne die door Rapid7 is ontdekt en die telefoongegevens, accountvalidatie en nep-walletapps gebruikte om herstelzinnen voor cryptovaluta te stelen.

Hoe identificeerden aanvallers hun doelwitten?

Aanvallers gebruikten uitgebreide telefoondatasets en geautomatiseerde validatietools om telefoonnummers te identificeren die waren gekoppeld aan actieve cryptobeursaccounts, waaronder meer dan 43.000 Crypto.com-accounts die werden geïdentificeerd uit een Duitse dataset van 316.002 nummers.

Welke rol speelden AI-tools in de phishingcampagne?

AI-codeerassistenten zoals GitHub Copilot en Claude Code werden gebruikt voor codering, scripting, applicatieverpakking en infrastructuurtaken voor de phishingoperatie, en operators schakelden tussen modellen nadat ze op veiligheidsbeperkingen stuitten.

Welke stappen zijn ondernomen na de ontdekking van Operatie ASTERIX?

Rapid7 bracht relevante dienstverleners en autoriteiten, waaronder het beveiligingsteam van Apple, op de hoogte en publiceerde zijn bevindingen op 17 augustus 2026 om te helpen de campagne te beperken.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat is Operatie ASTERIX?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Operatie ASTERIX is een door AI aangestuurde crypto-phishingcampagne die door Rapid7 is ontdekt en die telefoongegevens, accountvalidatie en nep-walletapps gebruikte om herstelzinnen voor cryptovaluta te stelen.”}},{“@type”:”Question”,”name”:”Hoe identificeerden aanvallers hun doelwitten?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Aanvallers gebruikten uitgebreide telefoondatasets en geautomatiseerde validatietools om telefoonnummers te identificeren die waren gekoppeld aan actieve cryptobeursaccounts, waaronder meer dan 43.000 Crypto.com-accounts die werden geïdentificeerd uit een Duitse dataset van 316.002 nummers.”}},{“@type”:”Question”,”name”:”Welke rol speelden AI-tools in de phishingcampagne?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AI-codeerassistenten zoals GitHub Copilot en Claude Code werden gebruikt voor codering, scripting, applicatieverpakking en infrastructuurtaken voor de phishingoperatie, en operators schakelden tussen modellen nadat ze op veiligheidsbeperkingen stuitten.”}},{“@type”:”Question”,”name”:”Welke stappen zijn ondernomen na de ontdekking van Operatie ASTERIX?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Rapid7 bracht relevante dienstverleners en autoriteiten, waaronder het beveiligingsteam van Apple, op de hoogte en publiceerde zijn bevindingen op 17 augustus 2026 om te helpen de campagne te beperken.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST