安全公司揭开针对 88.5 万手机号的黑产流水线:AI 参与开发,假冒硬件钱包应用成最终收割口
摘要: 网络安全公司 Rapid7 Labs 公开代号为 Operation ASTERIX 的加密货币钓鱼行动,攻击者掌握 88.5 万个电话号码,通过批量账户验证将德国数据集的命中率做到约 13.6%,其中 5,576 个账户匹配到币安用户。报告还披露攻击者把 AI 编码助手深度整合进攻击工具开发,并在模型抵制时切换供应商、尝试越狱。
网络安全公司 Rapid7 Labs 近日公开了一个代号为 Operation ASTERIX 的加密货币钓鱼行动。研究人员在一个暴露的 Web 目录中发现了完整的欺诈基础设施:88.5 万个电话号码原始数据集、账户验证工具、钓鱼面板、语音拨号脚本、假冒钱包应用,以及用于把助记词外传到 Telegram 的代码。
与过去"广撒网"式的钓鱼不同,这次行动的关键在于"先筛选、再下手"。攻击者用自动化脚本批量验证哪些手机号绑定了加密货币交易所账户,把 316,002 个德国号码筛出 43,066 个确认账户,命中率约 13.6%;其中 5,576 个账户被匹配到币安(Binance)用户并列入攻击队列。与此同时,恢复的 artifacts 显示攻击者把 AI 编码助手深度整合进攻击工具的开发流程,并在模型开始抵制时切换供应商、尝试用越狱提示绕过安全控制。
从 88.5 万号码到确认持币用户:一条可量化的攻击漏斗
Rapid7 在 8 月 18 日更新的技术报告中称,服务器上的电话号码被按地区和来源分成多个文件。最大的文件包含 316,002 个德国移动号码,其余目录覆盖香港、保加利亚、英国、美国、加拿大金融科技公司,以及与 Ledger 相关的列表,涉及 54 个国家。
攻击者没有直接对全部号码下手,而是先做账户存在性验证。报告披露了一个针对 Crypto.com 的 Go 语言验证工具:它调用 Crypto.com 的 passkey 验证端点(app.mona.co/api/passkeys/verify_option/),以 300 个并发线程、配合重试逻辑和轮换住宅代理,批量确认某个手机号是否注册了账户。德国数据集的验证日志显示,43,066 个账户被确认,命中率约 13.6%;后续对香港数据集的验证因速率限制导致吞吐下降、请求失败增多,效果较差。
这套漏斗的意义在于把社会工程的目标从"可能持币的人"缩小到"确认持币的人"。Rapid7 恢复的日志还显示,攻击者准备了假冒 Crypto.com 的钓鱼邮件,并维护了一个针对 Kraken 的账户检查器;币安虽未被直接调用端点验证,但 5,576 个号码被匹配到币安用户并进入攻击队列。
AI 不只是写几段代码,而是进入了攻击流水线的开发环节
这份报告更不寻常的地方在于,它记录了 AI 如何被整合进一场活跃钓鱼行动的开发过程,而不是零散生成几段恶意代码。Rapid7 研究人员 Anna Širokova 和 Jan Recinsky 在恢复的提示词、shell 历史和项目文件中看到,攻击者使用 AI 编码助手完成 Electron 应用打包、代码混淆、构建问题排查、钓鱼基础设施修改,以及恶意软件分发准备。
当某个模型开始抵制部分工作流程时,攻击者切换了模型供应商,并尝试用自定义越狱提示绕过下一个模型的安全控制。这意味着 AI 安全护栏与攻击者之间的对抗已经前移到工具开发阶段:攻击者不再只是把 AI 当作"更快的打字员",而是把它当作可以反复调试、换供应商、尝试绕过的开发伙伴。
攻击链条的命名也透露了技术栈。Operation ASTERIX 得名于服务器上恢复的 Asterisk 开源电话平台——攻击者用它自动化 vishing(语音钓鱼)基础设施,把电话呼叫与钓鱼邮件、假冒钱包应用协调起来。整个流程从号码获取、账户验证、伪造支持工单与验证码、语音来电背书,最终把受害者导向假冒应用。
假冒硬件钱包应用:自托管钱包信任链上最薄的一环
在漏斗末端,攻击者提供的是假冒的 Ledger、Trezor 和 Exodus 应用。这些 Electron 应用一旦安装,目标就是窃取助记词/恢复短语,并通过 Telegram 外传。对自托管钱包用户而言,助记词一旦泄露,链上资产几乎没有追回可能。
硬件钱包厂商的应用分发信任链本来就长:官网、应用商店、第三方下载站、搜索引擎广告,任何一个环节被投毒都可能把用户导向假应用。2023 年 11 月,微软商店曾出现假冒 Ledger Live 应用,导致 38 笔交易、共计 58.8 万美元被盗。2026 年 8 月初,Trezor 报告其物流供应商 ShipMonk 发生数据泄露,约 14,000 名用户的个人数据受影响——这类泄露恰恰为精准钓鱼提供了弹药。
这类攻击之所以难以根除,是因为它利用的是人的行为而非协议代码漏洞。区块链安全公司 Hacken 的数据显示,2026 年第一季度加密行业损失 4.82 亿美元,其中钓鱼和社会工程占 3.06 亿美元,是最大损失来源。仅 2026 年 5 月,就有链上分析师警告骗子通过 Google 投放假冒 Uniswap 的钓鱼广告,盗走超过 40 万美元;2026 年 7 月,一名投资者在以太坊签署恶意代币授权交易后损失近 100 万美元。
行业影响与后续观察
Rapid7 表示,由于大部分基础设施在暴露时仍在运行或开发中,实验室得以在行动仍活跃时通知相关服务商和执法机构,并与 Apple 安全团队合作采取行动。但这类钓鱼流水线的门槛正在被 AI 拉低:账户验证、应用打包、代码混淆、话术生成都可以半自动化完成,防御方需要在用户触达的每一个环节设置中断点。
对交易所而言,账户存在性端点被批量查询是一个明确的风控信号。Crypto.com 的 passkey 验证端点被 300 并发线程滥用,说明此类接口需要更严格的速率限制与人机验证。对用户而言,最现实的防御仍是减少信任面:只从官方渠道下载钱包应用,核对应用签名与域名,不向任何"客服"提供助记词或验证码。
后续值得关注的变量有三点:一是被 Rapid7 披露的基础设施是否出现改头换面的新域名与新应用包名;二是假冒应用能否通过应用商店审核继续流通;三是这类"先验证、再钓鱼"的漏斗会不会成为其他黑产团伙的标准模板。2025 年 12 月,一笔 5,000 万美元的地址投毒诈骗后,币安联合创始人赵长鹏曾呼吁加强钱包安全措施;但半年多过去,针对自托管用户的钓鱼仍在升级,说明防御重心或许需要从"提醒用户小心"转向"在分发链和验证环节切断攻击面"。

English
评论(0)
Oh! no
您是否确认要删除该条评论吗?