AccueilAIUne opération d’hameçonnage cryptographique alimentée par l’IA a exposé 885 000 numéros...

Une opération d’hameçonnage cryptographique alimentée par l’IA a exposé 885 000 numéros de téléphone, selon Rapid7

Un serveur web mal configuré a levé le voile sur l’une des opérations de phishing crypto alimenté par l’IA les plus calculées que les chercheurs en sécurité aient documentées cette année. La société de cybersécurité Rapid7 indique être tombée presque par accident sur cette infrastructure exposée, et ce qu’elle a trouvé à l’intérieur était une machine de fraude entièrement construite : près de 900 000 numéros de téléphone, des outils automatisés de vérification de comptes, des logiciels de portefeuille contrefaits et du code écrit avec l’aide d’assistants de codage IA grand public. Rapid7 a baptisé la campagne Opération ASTERIX, et elle offre un aperçu rare et détaillé de la manière dont les outils d’IA générative sont intégrés dans des campagnes de phishing en cryptomonnaies qui nécessitaient autrefois beaucoup plus de travail manuel pour fonctionner.

Points clés à retenir

  • Rapid7 a découvert l’Opération ASTERIX, une campagne de phishing crypto alimentée par l’IA, après avoir trouvé un serveur mal configuré et exposé.
  • Le jeu de données exposé contenait environ 885 000 numéros de téléphone, dont 316 002 numéros de mobiles allemands, et a produit 43 066 comptes Crypto.com correspondants.
  • Les attaquants ont créé de fausses applications de portefeuille imitant Trezor Suite, Ledger Live et Exodus, ainsi que des pages de phishing usurpant Crypto.com et Binance.
  • Les assistants de codage GitHub Copilot et Claude Code ont été utilisés pour écrire, empaqueter et affiner les outils malveillants, et les opérateurs ont tenté de changer de modèles d’IA après avoir rencontré des restrictions de sécurité.
  • Rapid7 a informé les fournisseurs concernés et les autorités, y compris l’équipe de sécurité d’Apple, après avoir documenté l’opération.

Rapid7 découvre l’Opération ASTERIX et sa véritable ampleur

L’Opération ASTERIX combinait des e-mails de phishing, des appels vocaux et de faux logiciels de portefeuille dans un pipeline de fraude unique et coordonné, et les chiffres qui la sous-tendent sont frappants. Le répertoire exposé de Rapid7 contenait environ 885 000 numéros de téléphone répartis sur plusieurs jeux de données, chacun apparemment collecté pour alimenter le moteur de ciblage de l’opération.

Découverte et portée de l’Opération ASTERIX

Le plus grand lot unique dans ce trésor de données était un jeu de données allemand contenant 316 002 numéros de mobiles. Plutôt que d’envoyer des messages au hasard, les opérateurs ont fait passer cette liste par des outils de validation automatisés conçus pour confirmer quels numéros appartenaient à des comptes actifs sur des plateformes d’échange de cryptomonnaies. Cette étape était importante : elle a transformé une masse de chiffres anonymes en une liste organisée de victimes potentielles.

Utilisation de jeux de données de numéros de téléphone et validation de comptes

À partir des seuls numéros allemands, les attaquants ont identifié 43 066 comptes Crypto.com. Selon le reportage de Crypto Briefing sur le même serveur, les vérifications de validation contre les systèmes de Crypto.com ont donné un taux de réussite de 13,6 %, ce qui signifie qu’environ un numéro testé sur sept correspondait à un compte réel et actif. Appliqué à l’ensemble de la base de données de 885 000 numéros, ce même ratio pourrait théoriquement indiquer plus de 120 000 utilisateurs actifs de plateformes d’échange valant la peine d’être ciblés — un détail qui souligne à quel point une campagne de phishing peut gagner en portée une fois qu’elle associe des données de téléphone volées ou aspirées à un outil de validation fiable.

C’est à ce stade que l’opération cesse de ressembler à une arnaque dispersée et commence à ressembler à un système de ciblage. Une fois qu’un numéro était confirmé comme actif, Rapid7 indique que la campagne ajoutait des enregistrements enrichis — noms, coordonnées, emplacements et, dans certains cas, informations liées au compte — afin que les prises de contact ultérieures paraissent personnelles plutôt que génériques.

Méthodes de phishing : usurpation de marque et fausses applications de portefeuille

Les cibles confirmées étaient dirigées vers une campagne de pression multicanale conçue pour ressembler à un support client légitime. Des e-mails et des appels téléphoniques coordonnés faisaient référence à des détails de compte correspondants, ce qui, selon Rapid7, rendait l’usurpation bien plus convaincante qu’une campagne de phishing de masse typique.

Usurpation des grandes marques crypto

L’infrastructure de phishing usurpait directement l’identité de Crypto.com et de Binance, deux des plus grandes plateformes d’échange du secteur, donnant aux prises de contact un vernis d’authenticité qui poussait les cibles vers l’étape suivante du piège.

Déploiement de fausses applications de portefeuille

Cette étape suivante était centrée sur des portefeuilles de cryptomonnaies factices conçus pour imiter des logiciels de confiance. Rapid7 a récupéré des versions contrefaites ressemblant à Trezor Suite, Ledger Live et Exodus, empaquetées pour macOS et Windows. Une fois installées, les applications invitaient les utilisateurs à saisir leurs phrases de récupération de 12 à 24 mots — la clé maîtresse de tout portefeuille crypto — qui étaient ensuite exfiltrées directement vers les attaquants via Telegram. Rapid7 a également découvert que l’opération hébergeait un installateur contrefait de Claude Code qui tentait d’installer discrètement l’une de ces applications de portefeuille malveillantes en parallèle de l’outil de codage IA légitime, en combinant un produit de développement de confiance avec une charge utile cachée.

Comment les outils d’IA ont alimenté la campagne de phishing en cryptomonnaies

Ce qui distingue l’Opération ASTERIX des anciens scénarios de phishing, c’est le rôle visible de l’IA générative dans sa construction. Les artefacts récupérés sur le serveur exposé montrent que les opérateurs s’appuyaient sur GitHub Copilot et Claude Code pour le codage, le scripting, l’empaquetage d’applications et le travail d’infrastructure — le type de travail technique qui exigeait autrefois un développeur dédié.

Utilisation de GitHub Copilot, Claude Code et changement d’outils d’IA

L’enquête de Rapid7 a révélé que les fraudeurs utilisaient ces assistants non seulement pour écrire du code fonctionnel, mais aussi pour l’affiner activement, y compris en tentant de contourner les garde-fous de sécurité intégrés à ces outils eux-mêmes.

Efforts pour contourner les restrictions des modèles d’IA

À un moment donné, Claude aurait refusé des demandes liées à l’obfuscation de code. Plutôt que de s’arrêter là, l’opérateur est passé à un autre modèle, Kimi, et a tenté de dépasser également ses restrictions. Rapid7 indique ne pas avoir pu confirmer si cette tentative de contournement particulière a réussi — seulement que les éléments de preuve documentent un schéma délibéré de changement d’outil chaque fois qu’un système d’IA opposait une résistance.

Pourquoi c’est important : ce schéma montre que les garde-fous de l’IA, bien qu’utiles, ne constituent pas une barrière complète lorsqu’un opérateur déterminé se contente de passer à un autre modèle. À mesure que les outils de codage IA se multiplient, le nombre de portes disponibles pour quelqu’un qui tente de contourner les contrôles de sécurité augmente également.

Notification, réponse et perspectives

Malgré l’ampleur des données impliquées, l’activité quotidienne de l’opération semblait étonnamment faible. Les journaux d’activité récupérés sur le serveur montraient seulement 20 consultations de prospects et six e-mails de phishing envoyés sur une période d’environ deux semaines, ce qui suggère que les opérateurs privilégiaient la précision au volume — un petit ensemble organisé de cibles à forte probabilité plutôt qu’une campagne de spam de masse.

Notification aux fournisseurs et aux autorités

Rapid7 a découvert la campagne alors qu’une grande partie de son infrastructure était encore active ou en cours de développement, et a coordonné avec l’équipe de sécurité d’Apple avant de publier ses conclusions le 17 août 2026. L’entreprise a également informé d’autres fournisseurs concernés au sujet des données exposées et des applications contrefaites.

Risques potentiels et exposition pour les utilisateurs de crypto

Pour des plateformes comme Crypto.com, l’épisode soulève une question précise : quel niveau de signal les points de terminaison de validation de comptes automatisés divulguent-ils face à des sondes externes ? Un taux de confirmation de 13,6 % sur une recherche par numéro de téléphone suffit à un attaquant pour constituer une liste de cibles exploitable sans jamais toucher à un mot de passe. C’est un argument solide en faveur d’un renforcement de la manière dont les API de validation répondent aux requêtes en masse, puisque la fuite ne se situe pas dans le logiciel de portefeuille — elle se trouve dans le point de contrôle qui indique à un attaquant qui vaut la peine d’être ciblé en premier lieu.

La leçon plus large pour le secteur concerne moins cette seule opération que ce qu’elle annonce. Les assistants de codage IA ont rendu plus rapide et moins coûteux le développement d’applications de portefeuille factices convaincantes et d’infrastructures de phishing, et l’Opération ASTERIX montre que les garde-fous intégrés à ces outils peuvent être contournés simplement en passant à un modèle plus permissif. Cette combinaison — développement assisté par l’IA à bas coût plus grands jeux de données de numéros de téléphone validés — est susceptible de continuer à apparaître dans de futures campagnes de phishing en cryptomonnaies, que ce réseau particulier réapparaisse ou non sous un nouveau nom.

FAQ

Qu’est-ce que l’Opération ASTERIX ?

L’Opération ASTERIX est une campagne de phishing crypto alimentée par l’IA, découverte par Rapid7, qui utilisait des données de téléphone, la validation de comptes et de fausses applications de portefeuille pour voler des phrases de récupération de cryptomonnaies.

Comment les attaquants ont-ils identifié leurs cibles ?

Les attaquants ont utilisé de vastes jeux de données de numéros de téléphone et des outils de validation automatisés pour identifier les numéros liés à des comptes actifs sur des plateformes d’échange de cryptomonnaies, y compris plus de 43 000 comptes Crypto.com identifiés à partir d’un jeu de données allemand de 316 002 numéros.

Quel rôle les outils d’IA ont-ils joué dans la campagne de phishing ?

Des assistants de codage IA tels que GitHub Copilot et Claude Code ont été utilisés pour le codage, le scripting, l’empaquetage d’applications et les tâches d’infrastructure de l’opération de phishing, et les opérateurs sont passés d’un modèle à l’autre après avoir rencontré des restrictions de sécurité.

Quelles mesures ont été prises après la découverte de l’Opération ASTERIX ?

Rapid7 a informé les prestataires de services et les autorités concernés, y compris l’équipe de sécurité d’Apple, et a publié ses conclusions le 17 août 2026 afin d’aider à atténuer la campagne.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Qu’est-ce que l’Opération ASTERIX ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »L’Opération ASTERIX est une campagne de phishing crypto alimentée par l’IA, découverte par Rapid7, qui utilisait des données de téléphone, la validation de comptes et de fausses applications de portefeuille pour voler des phrases de récupération de cryptomonnaies. »}},{« @type »: »Question », »name »: »Comment les attaquants ont-ils identifié leurs cibles ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les attaquants ont utilisé de vastes jeux de données de numéros de téléphone et des outils de validation automatisés pour identifier les numéros liés à des comptes actifs sur des plateformes d’échange de cryptomonnaies, y compris plus de 43 000 comptes Crypto.com identifiés à partir d’un jeu de données allemand de 316 002 numéros. »}},{« @type »: »Question », »name »: »Quel rôle les outils d’IA ont-ils joué dans la campagne de phishing ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Des assistants de codage IA tels que GitHub Copilot et Claude Code ont été utilisés pour le codage, le scripting, l’empaquetage d’applications et les tâches d’infrastructure de l’opération de phishing, et les opérateurs sont passés d’un modèle à l’autre après avoir rencontré des restrictions de sécurité. »}},{« @type »: »Question », »name »: »Quelles mesures ont été prises après la découverte de l’Opération ASTERIX ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Rapid7 a informé les prestataires de services et les autorités concernés, y compris l’équipe de sécurité d’Apple, et a publié ses conclusions le 17 août 2026 afin d’aider à atténuer la campagne. »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST