WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

Rapid7、88万件超の電話番号検証から始まる仮想通貨詐欺「Operation ASTERIX」の全容を公開  攻撃ツール開発にAIを活用、偽ウォレットでリカバリーフレーズを窃取

画像はShutterstockのライセンス許諾により使用

この記事のポイント
  • 偽Trezorが本物を強制終了し模倣
  • AIが脱獄プロンプトも生成

入念に設計された多段階攻撃

米サイバーセキュリティ企業Rapid7は17日、暗号資産(仮想通貨)ユーザーを狙った大規模な詐欺キャンペーン「Operation ASTERIX(アステリックス作戦)」の詳細を公開した。

名前の由来は、攻撃側のサーバーから発見されたオープンソースの電話通信プラットフォーム「Asterisk」だ。

Rapid7は偶然、設定ミスによって外部に公開されていたWebディレクトリを発見した。そこには約88万5,000件の電話番号データ、アカウント検証ツール、詳細情報を付加したターゲットデータ、フィッシング用パネル、自動音声発信スクリプト、偽のウォレットアプリ、盗んだデータを外部に送信するコードなどが含まれていた。

攻撃者はAsteriskを利用して音声を使った詐欺(ビッシング/Vishing)インフラを自動化し、フィッシングメールや偽のウォレットアプリと電話による攻撃を連携させていた。加えて、攻撃者はこの詐欺スキームの開発全般にわたり、AIコーディングアシスタントを活用していた。

発見時点で、詐欺インフラの多くが稼働中もしくは開発中であったため、Rapid7は関連プロバイダーや当局に速やかに通知するとともに、スキームで使用されたツールや開発プロセスを記録した。さらに、Appleのセキュリティチームを含む関係組織に調査結果を開示し、対応に向けて連携した。

復元されたファイルから、攻撃者が仮想通貨を実際に利用しているユーザーに対象を絞り、ソーシャルエンジニアリングを仕掛けるように設計された多段階の攻撃計画が判明した。

Operation ASTERIXの最大の特徴は、無作為に電話をかけるのではなく、「仮想通貨を持っている可能性が高い人」だけを精密に狙った点にある。複数の段階を経て仮想通貨ユーザーを選別し、信頼を構築してからリカバリーフレーズを狙う仕組みが作られていた。

攻撃の流れ

出典:Rapid7

攻撃の流れは以下のように整理できる。

  1. 大量の電話番号を収集
  2. アカウント確認ツールで仮想通貨取引所の利用者を特定
  3. 対象者を絞り込み
  4. 偽のサポート案件・認証コードを使ったフィッシング
  5. その情報を利用して電話で接触(ビッシング)
  6. 被害者の信頼を高める
  7. 偽ウォレットアプリをインストールさせる
  8. リカバリーフレーズを入力させて資産を窃取

関連記事:ヒューマニティプロトコル、約57億円流出 フィッシングで秘密鍵窃取と調査報告

生体認証型IDプロジェクトのヒューマニティプロトコルが6月8日に受けた$H流出事案について、セキュリティ企業Quantstampが独立調査の結果を公表。Bithumbを装ったフィッシングメールで役員端末を掌握し秘密鍵を窃取、北朝鮮系の手口と一致すると指摘した。

具体的な手口

攻撃者のサーバーには、地域や入手元ごとに複数のファイルに整理された約88万5,000件の電話番号が保存されていた。最大規模のリストはドイツの携帯番号31万6,002件、次いでポーランドの10万3,000件超のリストがあり、加えて香港やブルガリアのリスト、英国・米国・カナダのフィンテック関連リスト、ハードウェアウォレット「Ledger」関連のリストなどが含まれていた。

攻撃者はCrypto.comやKrakenのアカウント検証ツールを利用し、これらの電話番号が仮想通貨サービスのアカウントと紐付いているかを確認した。特定された電話番号には、氏名やメールアドレス、地理情報などの詳細な個人情報が付加され、、標的への接触に使う「見込み顧客(リード)」のリストへと整理された。

この絞りこみと情報の付加は、詐欺スキームにおいて大変重要な意味を持つ。攻撃者は無作為に電話をかけるのではなく、仮想通貨アカウントの存在を確認したうえで、個人情報まで紐付けた対象者に連絡していた。

攻撃者は次に、Crypto.comやバイナンスなどのサービスを装った偽のサポートメールを送った。メールにはケース番号や認証コードが記載されており、一連のやり取りが正規のサポート対応の一環であるように演出されていた。

その上で、標的の詳細な情報を把握した状態で電話をかけ、先に送ったメールの内容を引用することで、正規のカスタマーサポート担当者であるかのように装い、ユーザーからの信頼を得ようとしていたと考えられる。最終的には偽アプリのインストールや、「アカウントを保護するため」といった名目で、ウォレットのリカバリーフレーズを入力させるよう誘導していた。

精巧な偽ウォレット

Rapid7の調査では、Trezor Suite、Ledger Live、Exodusを装った偽ウォレットアプリがmacOSとWindows向けに確認された。

3つの偽アプリはいずれも仮想通貨ウォレットの認証情報などの窃取を目的としていたが、ユーザーに正規のウォレットソフトを操作していると思わせるため、それぞれ異なる方法で正規アプリを装っていた。

中でも、偽のTrezor Suiteは巧妙に設計されていた。本物のTrezor Suiteの起動を監視し、検知すると強制終了させた上で、自身の偽画面を前面に出す仕組みを備えていた。そのため、ユーザーからは「自分が起動したアプリが開いた」ようにしか見えない。

さらに、「12・18・24語など複数パターンのシードフレーズとパスフレーズの入力を受け付け、一度送信すると偽のエラーを表示して再入力を促す仕組みも確認された。これには、入力されたリカバリーフレーズの正確性を高める狙いがあったとみられる。

関連記事:アップルのApp Storeに偽のレジャーアプリ、950万ドルの盗難被害が発生

アップルのApp Storeに掲載された偽の「Ledger Live」アプリにより、約950万ドルの仮想通貨が盗難被害。ZachXBTによる調査で、50人以上の被害者や大規模なマネーロンダリングの実態が判明。

AIが開発工程に深く組み込まれる

Rapid7が今回の調査で強調しているのは、Operation ASTERIXの手口そのものの新規性ではなく、AIが犯罪インフラの開発工程に深く組み込まれていた実態だ。

AIはコードの作成や修正だけでなく、ビルド時の問題解決、アプリのパッケージ化、マルウェアの難読化、フィッシング基盤の改変など幅広い用途で利用されていた。さらに、Claude Codeが難読化やマルウェアのビルド支援を拒否すると、攻撃者はKimi(moonshot-ai/kimi-k2.7-code)に切り替え、安全対策を回避するための独自の「jailbreak(脱獄)」プロンプトまで作成していたという。

Rapid7は、AIコーディングアシスタントが悪意ある開発環境で広く利用されるようになれば、こうした脱獄の試みも例外的なものではなく、マルウェア開発の通常の工程になる可能性があると予測している。

Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
10/04 日曜日
11:30
ビットコイン、8万5000ドルが分岐点 雇用統計後の焦点は|bitbankアナリスト寄稿
bitbankアナリスト長谷川友哉氏の週次レポート。ビットコインは米雇用統計を前にドル建て8万5000ドルの上抜けに成功。同水準を維持すれば9万ドルが視野に入る一方、日足RSIの弱気ダイバージェンスも出現。下値目途と金利市場の注目点を読む。
09:25
週刊仮想通貨ニュース(10/2)|国税庁の新システム稼働・相場分析・DAT企業の動向まとめ
今週は、国税庁の新システムKSK2の稼働、仮想通貨の相場分析、デジタル・アセット・トレジャリー(DAT)企業の動向に関する記事が関心を集めた。
10/03 土曜日
11:10
米SEC、ビットコインなど6資産の3倍レバレッジETFの上場を承認
米SECは2日、Cboe BZX取引所によるビットコイン・イーサリアム・金・銀・原油・天然ガスの3倍レバレッジETF6銘柄の上場・取引に向けた規則変更案を承認した。ブルームバーグETF専門家が明らかにした。
10:00
「中央銀行マネーのオンチェーン化に3つの方法」ECBが検討中
欧州中央銀行のシュナーベル理事が、トークン化金融台頭の中、中央銀行マネーをオンチェーンで扱う3つのモデルを説明した。直接発行・ブリッジ・民間仲介の各方式を挙げている。
09:25
ニアインテンツ(NEAR Intents)、ハッキングされた約6億円資産が全額返還
NEARインテンツのゼネラルマネージャー、アレックス・シェフチェンコ氏は3日、脆弱性を突いた攻撃で流出した380万ドルが全額返還されたと明らかにした。調査を停止し、バグ報奨金の活用を呼びかけた。
09:00
米財務省、イラン利用の影の銀行ネットワークに制裁対応
米財務省は、イランに対する新たな経済制裁プログラムの一環としてA7ネットワークに対して異例の対応を行ったと発表。対応を説明し、仮想通貨に関係する内容にも言及した。
07:50
「10月のビットコイン、過去13年間で10回上昇」、米CNBCが強気相場入りの可能性を指摘
米CNBCの司会者が2日、仮想通貨ビットコインの10月は2013年以降で下落が3回にとどまると指摘した。ビットワイズの最高投資責任者は、クラリティー法案の可決後に、より良いルールを早く得たと結論づけた。
06:55
トランプ大統領、元SEC委員長のクレイトン長官をAI担当に起用の見通し
CNNとNBCニュースは、トランプ大統領が米証券取引委員会の前委員長クレイトン氏をAI担当責任者に起用する見通しだと報じた。現職の国家情報長官と兼務することになる。
06:10
米SEC委員長、仮想通貨保管案を規制整備の一環と説明|追加提案も予告
米SECのポール・アトキンス委員長はXで公開した声明で、2025年12月以降に実施した一連の仮想通貨関連施策を列挙した。規制整備を段階的に進めてきた経緯を示し、今後も追加の規制整備を進める方針だ。
05:55
レイヤー2「ブラスト」が閉鎖へ、預かり資産規模は一時23億ドル超
かつて人気が高かったイーサリアムのレイヤー2「ブラスト」が運営終了を発表した。運営費が収益を上回ったとして、資産を10月26日までにメインネットへ引き出すよう呼びかけている。
05:00
bitFlyerが「クールダウン」導入、円入金後48時間の暗号資産出金を制限
bitFlyerは本人確認完了から90日未満の個人顧客を対象に、日本円入金後48時間、暗号資産の外部送付を制限する「クールダウン」を10月15日に導入する。詐欺被害や不正送金の防止が目的だ。
10/02 金曜日
18:43
SMBC日興証券、国内投資家向けDeFi基盤を開発へ Uniswap v4活用
SMBC日興証券とNethermindは2日、Uniswap Labs、Baseらと覚書を締結し、規制対応型の流動性プール「DeFi Gateway」の開発に着手すると発表した。AML・CFT対策を組み込み、2027年半ばの完成を目指す。
18:20
メタプラネット、CEOと株主MMXXの関係訂正|議決権の過半数は保有せず
メタプラネットは2日、過去の有価証券報告書3期分と半期報告書1件を訂正した。ゲロヴィッチCEOがMMXXの議決権の過半数を保有するとの記載を改め、ビットコイン購入資金10億円の借入先でもある同社の関連当事者の区分を「主要株主」に変更した。CEOは9月に資本関係を説明していた。
17:36
金融庁、デジタル金融施策に約13.3億円を予算要求 前年度の15倍
金融庁は2027年度概算要求で、デジタル技術を用いた金融サービスの変革に13億2,765万円を計上した。前年度当初の約15倍で、オンチェーン金融の利活用やデジタル決済と連携した決済システムの構築促進を掲げる。暗号資産業者の監督体制も増員を求める。
17:20
ローソンのレジでJPYCが動いた日 決済実証の4社が語る商用化の壁
ローソンの実店舗で実施された円建てステーブルコインJPYCの決済実証について、ローソン、キャナルペイメントサービス、JPYC、HashPortの4社が議論。決済速度や返金対応など商用化の課題と、普及への道筋を探った。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧