Descoberta e escopo da operação
Uma operação de fraude de criptomoedas foi encontrada usando ferramentas de codificação de IA para transformar grandes listas de telefones em um sistema de direcionamento de vítimas mais afiado. A campanha combinou verificações de conta, e-mails de phishing, chamadas telefônicas e software de carteira falsificado para perseguir pessoas com probabilidade de possuir ativos digitais.
A operação, rastreada como Operação ASTERIX, expôs uma visão incomumente completa do espaço de trabalho de um golpista. Seu servidor continha listas de contatos brutos, bancos de dados de leads, painéis de e-mail, ferramentas de chamada e aplicativos falsos.
Os analistas da Rapid7 identificaram a atividade após encontrar um diretório web exposto usado pelos operadores. As evidências sugerem uma operação direcionada em que cada canal reforçava o próximo, fazendo com que uma solicitação de suporte aparente parecesse credível.
Vetor e exploração
O servidor continha cerca de 885.000 números de telefone de várias regiões, incluindo um arquivo com 316.002 números de celular alemães. Também havia listas vinculadas a Hong Kong, Bulgária, Reino Unido, EUA e serviços financeiros canadenses.
O operador usou ferramentas de verificação de conta para testar se os números pertenciam a usuários de plataformas de criptomoedas. Em um conjunto de dados alemão, o tooling confirmou 43.066 contas, cerca de 13,6% dos 316.002 números verificados. Esses matches se tornaram perfis mais ricos com nomes, endereços de e-mail, localizações e detalhes da conta.
O Claude Code desempenhou um papel prático nesse fluxo de trabalho. Logs de sessão recuperados mostram o operador pedindo para limpar e formatar um arquivo de mais de 100.000 números de telefone poloneses, adicionar prefixos de país e gerenciar scripts de verificação conectados a pools de proxy.
Evidências e limites
Os materiais expostos mostraram a IA sendo usada durante todo o desenvolvimento, em vez de apenas para criar código isolado. O padrão mais amplo espelha ataques de instalador Claude Code falsos, onde páginas de documentação convincentes transformam pesquisas de software rotineiras em uma rota para downloads maliciosos.
Os pesquisadores também descobriram que o ator usou assistentes de IA para empacotar aplicativos Electron, modificar infraestrutura de phishing, solucionar problemas de builds e tentar ofuscação de código. Quando o Claude resistiu à ajuda com partes do fluxo de trabalho de malware de carteira, o operador mudou para outro provedor e submeteu um prompt de jailbreak personalizado.
Impacto e alcance
O impacto vai além de um único lobo de carteira roubada. Ao validar a propriedade da conta antes do contato, o ator poderia evitar chamadas a frio aleatórias e concentrar esforços em pessoas com uma conexão provável com uma exchange ou carteira de hardware.
Após criar leads enriquecidos, o ator usou painéis de e-mail com marca para gerar casos de suporte falsos e códigos de verificação. Uma chamada de acompanhamento poderia citar os mesmos detalhes, dando ao chamador uma maneira persuasiva de se passar por pessoal de suporte.
Medidas de mitigação recomendadas
Os usuários devem tratar e-mails de suporte inesperados, códigos de verificação e chamadas de acompanhamento como sinais de alerta relacionados, não como prova independente de legitimidade. Provedores de carteira e exchanges não precisam de uma frase de recuperação para proteger uma conta.
Baixe aplicativos apenas de uma fonte oficial verificada, confirme um chamador através de um canal de contato obtido independentemente e nunca cole um comando de terminal fornecido por um anúncio ou página da web não familiar. Essas precauções também ajudam contra esquemas de entrega de carteira falsificada.
Indicadores de comprometimento (IoCs)
Os seguintes indicadores foram identificados:
- SHA-256: ba9d459169a303067a4fe36c8b8582a5ea023b9c270dafe89613bab840501b19 (Payload compartilhado)
- Telegram Chat ID: 8017226744 (Identificador do operador)
- Domínio: macos-claude[.]com (Site de documentação falso)
- Domínio: ledger[.]com[.]lv (Página de phishing)
Perguntas frequentes
Como o Claude Code foi usado?
Foi usado para limpar e formatar listas de telefones, gerenciar scripts de verificação e auxiliar no desenvolvimento de malware de carteira.
Qual é o risco principal?
O risco é o direcionamento preciso de vítimas com ativos digitais, aumentando a taxa de sucesso dos golpes de phishing e fraude.