Détection de crypto phishing avec l'IA par Rapid7

Une campagne de phishing crypto avec l'IA capable de croiser près de 900 mille numéros de téléphone avec les données de milliers de comptes sur des échanges réels vient d'être démasqué par Rapid7. La société de cybersécurité a nommé l'opération Opération Astérixune infrastructure frauduleuse qui combinait des e-mails, des appels téléphoniques et des applications de portefeuille falsifiés pour voler des phrases de récupération de portefeuille de crypto-monnaie. Ce qui a déclenché la découverte était un serveur mal configuré, laissé ouvert à quiconque savait où chercher.

Points clés

  • Rapid7 a découvert l'Opération ASTERIX, une campagne de crypto-phishing basée sur l'IA combinant de faux e-mails, appels vocaux et portefeuilles.
  • Ils étaient liés à l'opération environ 885 000 numéros de téléphonedont 316 002 numéros de mobiles allemands.
  • À partir de l'ensemble de données allemand, les attaquants ont identifié 43 066 comptes Crypto.com potentiellement actif.
  • La campagne a imité des marques telles que Crypto.com, Binance, Trezor Suite, Ledger Live et Exodus.
  • Les traders ont utilisé des outils comme Copilote GitHub Et Claude Code pour construire le code malveillant.

Rapid7 découvre une campagne de crypto-phishing avec AI Operation ASTERIX

Rapid7 a identifié l'opération ASTERIX en analysant une infrastructure encore partiellement active, un détail qui a permis aux chercheurs d'examiner de plus près le fonctionnement interne d'une fraude cryptographique en cours. La découverte a eu lieu grâce à un serveur exposé publiquement, qui contenait des ensembles de données téléphoniques, des outils de validation de compte, des e-mails de phishing prêts à l'emploi et des applications de portefeuille contrefaites pour macOS et Windows.

Portée de l'opération : près de 900 mille numéros de téléphone

L’ampleur des données collectées est le premier élément frappant. Rapid7 suivi environ 885 000 numéros de téléphone répartis sur plusieurs ensembles de données liés à l’opération. Le plus grand groupe était composé de 316 002 numéros mobiles allemandsutilisé en conjonction avec Asterisk, une plateforme de téléphonie open source, pour effectuer des appels de vishing, c'est-à-dire des appels téléphoniques trompeurs conçus pour extorquer des informations sensibles.

À partir de l'ensemble de données allemand, les attaquants ont extrait 43 066 comptes Crypto.com considéré comme actif, en croisant les numéros avec des contrôles automatisés sur l'échange. Selon la documentation, le taux de réussite de ces contrôles était d'environ 13,6 %, ce qui signifie qu'environ un numéro testé sur sept correspondait effectivement à un compte actif. Si le même taux était appliqué à l'ensemble de la base de données de 885 000 numéros, le pool d'utilisateurs potentiellement identifiables dépasserait les 120 000 unités : une exposition qui met en évidence la fragilité des mécanismes de vérification automatique proposés par les bourses.

Techniques de phishing : marques imitées et faux portefeuilles

La force de l’Opération ASTERIX ne résidait pas seulement dans la quantité de données, mais aussi dans la précision avec laquelle elles ont été utilisées pour rendre crédible le contact avec la victime. Une fois la cible potentielle identifiée, la chaîne d'attaques s'est poursuivie avec des e-mails personnalisés et de faux appels téléphoniques d'assistance, coordonnés pour ressembler à des communications légitimes de la plateforme d'échange ou du fabricant du portefeuille.

De Crypto.com à Binance, Trezor et Ledger

L'infrastructure de phishing imite directement des marques bien connues du secteur telles que Crypto.com Et Binance. En parallèle, les opérateurs entretenaient des applications contrefaites qui reproduisaient l'apparence de logiciels tels que Suite TrezorLedger Live et Exodus, trois noms centraux dans la gestion des portefeuilles matériels et logiciels de crypto-monnaie.

Applications de portefeuille contrefaites pour macOS et Windows

Rapid7 propose des versions de ces applications destinées à fonctionner sur les deux principaux systèmes d'exploitation de bureau, macOS et Windows. Les fausses applications demandaient aux victimes de saisir leur phrase de récupération, une séquence de 12 ou 24 mots qui donne un accès complet à un portefeuille crypto. Une fois tapée, la phrase a été volée et exfiltrée via Telegram, rendant le vol presque immédiat et difficile à retracer.

Le rôle des outils d'IA dans le développement de campagnes

Ce qui distingue l’Opération ASTERIX d’une escroquerie de phishing traditionnelle est l’utilisation systématique d’outils d’intelligence artificielle pour construire l’infrastructure d’attaque elle-même. Ce n’est pas un détail marginal : il signale à quel point le crypto phishing avec l’IA devient un mode opératoire concret, et non plus seulement un risque théorique discuté par les experts en sécurité.

GitHub Copilot, Claude Code et la tentative de contournement des limites

Rapid7 a trouvé des preuves que les opérateurs utilisaient GitHub Copilot et Claude Code pour écrire du code, gérer des scripts, traiter des données et maintenir l'infrastructure technique de la campagne, y compris la création de fausses applications de portefeuille. Dans un passage particulièrement révélateur, les chercheurs ont documenté une tentative visant à faire écrire à Claude un code destiné à masquer les traces de l'attaque : le modèle a refusé la demande, appliquant ses propres protections internes. L’opérateur a ensuite tenté de passer à Kimi, un autre outil d’IA, pour tenter de surmonter ces restrictions.

Rapid7 n'a pas été en mesure de confirmer si la tentative de contournement a réellement réussi. Ce qui reste documenté est néanmoins significatif : les attaquants ont réagi au rejet d’un modèle d’IA en recherchant simplement un autre moins restrictif, un comportement qui montre à quel point il est devenu normal en cybercriminalité de s’appuyer en parallèle sur plusieurs outils d’intelligence artificielle. Parmi les traces les plus inhabituelles récupérées sur le serveur figure également un programme d'installation contrefait de Claude Code, configuré pour installer une application de portefeuille malveillante avec un logiciel légitime, exploitant ainsi la confiance placée dans un véritable outil d'IA.

La réponse de Rapid7 et les risques pour les utilisateurs de crypto

Après avoir documenté l'activité, Rapid7 a informé les fournisseurs impliqués et les autorités compétentes, y compris l'équipe de sécurité d'Apple, de l'incident, étant donné les applications contrefaites également conçues pour macOS. Le rapport a été publié le 17 août 2026.

Ce que risquent réellement les propriétaires de crypto

Les journaux d'activité récupérés sur le serveur ont montré une opération encore relativement limitée en termes de numéros de contact concrets : une vingtaine de contrôles de victimes potentielles et six e-mails de phishing envoyés en une quinzaine de jours. Mais c’est précisément le point : l’infrastructure était prête à évoluer énormément, disposant de centaines de milliers de numéros déjà validés et d’outils automatisés disponibles pour multiplier les contacts en peu de temps.

Pour les échanges, l'épisode pose une question directe sur la robustesse des systèmes de vérification automatique des comptes : un taux de réussite de 13,6 % signifie que le point de terminaison utilisé pour les vérifications a renvoyé des signaux suffisamment clairs pour permettre aux attaquants de créer des listes de cibles fiables. Pour ceux qui possèdent des cryptomonnaies, l’avertissement le plus concret demeure : aucune application d’assistance, aucun e-mail ou appel téléphonique ne devrait jamais vous obliger à saisir la phrase de récupération de votre portefeuille, quelle que soit l’authenticité de la source du contact.

FAQ

Qu’est-ce que l’Opération ASTÉRIX ?

L'Opération ASTERIX est une campagne de crypto-phishing découverte par Rapid7, qui utilisait des données téléphoniques, des outils de validation de compte et de fausses applications de portefeuille pour voler des phrases de récupération de crypto-monnaie.

Comment les assaillants ont-ils identifié les cibles ?

Les attaquants ont utilisé de grands ensembles de données téléphoniques et des outils de validation automatisés pour relier les numéros aux comptes actifs sur les échanges de crypto-monnaie, identifiant plus de 43 000 comptes Crypto.com à partir du seul ensemble de données allemand.

Quel rôle les outils d’IA ont-ils joué dans la campagne de phishing ?

Des assistants de code basés sur l'IA tels que GitHub Copilot et Claude Code ont été utilisés pour écrire du code, gérer des scripts, créer des applications contrefaites et maintenir l'infrastructure technique de l'opération.

Que s'est-il passé après la découverte de l'Opération ASTERIX ?

Rapid7 a averti les fournisseurs et les autorités compétentes, y compris l'équipe de sécurité d'Apple, pour limiter les dégâts et contrecarrer l'opération après avoir documenté l'activité.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien