一个配置错误的 Web 服务器揭开了今年安全研究人员记录到的、最为精心策划的AI 驱动加密货币钓鱼行动之一的面纱。网络安全公司 Rapid7 表示,他们几乎是偶然发现了这一暴露的基础设施,而在其中发现的是一台完全建成的欺诈机器:近 90 万个电话号码、自动化账户检查工具、伪造的钱包软件,以及借助主流AI 编码助手编写的代码。Rapid7 将这一行动命名为ASTERIX 行动,它罕见而详细地展示了生成式 AI 工具如何被整合进过去需要大量人工操作的加密货币钓鱼活动中。
Summary
要点总结
- Rapid7 在发现一台配置错误且暴露的服务器后,揭露了 ASTERIX 行动这一 AI 驱动的加密货币钓鱼活动。
- 暴露的数据集包含约 885,000 个电话号码,其中包括 316,002 个德国手机号码,并产出了 43,066 个匹配的 Crypto.com 账户。
- 攻击者构建了仿冒 Trezor Suite、Ledger Live 和 Exodus 的假钱包应用,同时还部署了伪装成 Crypto.com 和 Binance 的钓鱼页面。
- 编码助手 GitHub Copilot 和 Claude Code 被用于编写、打包和优化恶意工具,运营者在触及安全限制后尝试更换 AI 模型。
- Rapid7 在记录该行动后,已通知相关服务提供商和监管机构,包括苹果的安全团队。
Rapid7 揭露 ASTERIX 行动及其真实规模
ASTERIX 行动将钓鱼邮件、语音电话和假钱包软件整合为一个统一协调的欺诈流水线,其背后的数字相当惊人。Rapid7 发现的暴露目录中包含约885,000 个电话号码,分布在多个数据集中,每一批数据显然都是为该行动的目标引擎所收集。
ASTERIX 行动的发现与范围
在这批数据中,单个规模最大的集合是一个包含316,002 个手机号码的德国数据集。运营者并未随机群发消息,而是将该名单通过自动化验证工具进行处理,以确认哪些号码属于活跃的加密货币交易所账户。这一步至关重要:它将一堆匿名数字转化为一份精心筛选的高潜在受害者名单。
电话号码数据集与账户验证的使用
仅从这些德国号码中,攻击者就识别出了43,066 个 Crypto.com 账户。根据 Crypto Briefing 对同一服务器的报道,对 Crypto.com 系统进行的验证检查命中率为 13.6%,这意味着大约每 7 个被测试的号码中就有 1 个对应一个真实、活跃的账户。如果将同样的比例应用到整个 885,000 个号码的数据库上,理论上可能指向超过 120,000 名值得锁定的活跃交易所用户——这一细节凸显出,一旦将被盗或抓取的电话号码数据与可靠的验证工具结合,钓鱼活动的触达范围可以有多大。
从这里开始,这一行动不再像是漫无目标的骗局,而更像是一个精确的目标系统。一旦某个号码被确认有效,Rapid7 表示,该行动会叠加丰富的记录——在某些情况下包括姓名、联系方式、地理位置以及账户相关信息——以使后续联络显得更为个性化,而非千篇一律。
钓鱼手法:品牌冒充与假钱包应用
被确认的目标会被引导进入一个多渠道的施压行动,该行动被伪装成合法的客户支持。协调一致的电子邮件和电话会引用匹配的账户细节,Rapid7 表示,这使得冒充行为比典型的大规模钓鱼攻击更具说服力。
冒充主要加密货币品牌
钓鱼基础设施直接冒充了行业内两大交易所——Crypto.com 和 Binance,为外联活动增添了一层可信外衣,从而将目标一步步推向陷阱的下一阶段。
部署伪造钱包应用程序
下一阶段的核心是假加密货币钱包,这些钱包被构建成与受信任的软件极为相似。Rapid7 恢复到了伪造版本,它们看起来与 Trezor Suite、Ledger Live 和 Exodus 相似,并为 macOS 和 Windows 打包。一旦安装,这些应用会提示用户输入 12 至 24 个单词的恢复短语——任何加密钱包的主密钥——随后这些短语会通过 Telegram 直接被传输给攻击者。Rapid7 还发现,该行动托管了一个伪造的 Claude Code 安装程序,试图在安装合法 AI 编码工具的同时,悄悄安装其中一个恶意钱包应用,将受信任的开发者产品与隐藏的恶意载荷捆绑在一起。
AI 工具如何为加密货币钓鱼行动提供动力
与旧式钓鱼剧本相比,使 ASTERIX 行动与众不同的是生成式 AI 在其构建过程中的可见角色。从暴露服务器中恢复的工件显示,运营者在编码、脚本编写、应用打包和基础设施搭建方面大量依赖GitHub Copilot 和 Claude Code——这些原本需要专职开发人员完成的技术工作。
GitHub Copilot、Claude Code 的使用及 AI 工具切换
Rapid7 的调查发现,诈骗者使用这些助手不仅是为了编写可运行的代码,还为了主动优化代码,包括尝试绕过这些工具自身内置的安全防护措施。
绕过 AI 模型限制的尝试
在某个阶段,Claude reportedly 拒绝了与代码混淆相关的请求。运营者并未就此罢手,而是切换到另一款模型 Kimi,并尝试同样突破其限制。Rapid7 表示,他们无法确认这次特定的绕过尝试是否成功——只能说,证据记录下了这样一种有意为之的“工具跳转”模式:每当某个 AI 系统进行反制,运营者就转向另一个模型。
这为何重要:这一模式表明,当一个有决心的运营者可以简单地转向另一款模型时,AI 防护栏虽然有用,却并非不可逾越的屏障。随着 AI 编码工具数量的增加,试图绕过安全控制的人可利用的“入口”也随之增多。
通报、响应与后续发展
尽管涉及的数据规模庞大,该行动在日常层面的活动量却出奇地小。从服务器恢复的活动日志显示,在大约两周的时间里,仅有 20 次潜在受害者查询和 6 封钓鱼邮件被发送,这表明运营者更偏好“精确打击”而非“广撒网”——即锁定一小批高度确定的目标,而不是进行大规模垃圾邮件轰炸。
对服务提供商和监管机构的通报
Rapid7 发现该行动时,其大部分基础设施仍在运行或处于开发阶段,并在 2026 年 8 月 17 日发布调查结果前,与苹果的安全团队进行了协调。该公司还就暴露的数据和伪造应用通知了其他相关服务提供商。
对加密货币用户的潜在风险与暴露
对于像 Crypto.com 这样的交易所而言,此次事件提出了一个尖锐的问题:自动化账户验证端点在面对外部探测时会泄露多少“信号”?在一次电话号码查询中获得 13.6% 的确认率,足以让攻击者在从未触及密码的情况下构建一份可用的目标名单。这是一个有力的理由,要求收紧验证 API 对批量查询的响应方式,因为泄露点并不在钱包软件本身——而是在那个首先告诉攻击者“谁值得被锁定”的检查点。
对整个行业而言,更广泛的教训并不在于这一次行动本身,而在于它所传递的信号。AI 编码助手让构建逼真的假钱包应用和钓鱼基础设施变得更快、更便宜,而 ASTERIX 行动表明,只需切换到限制更宽松的模型,就可以绕过这些工具内部的防护栏。这种组合——廉价的 AI 辅助开发加上规模庞大且已验证的电话号码数据集——很可能会在未来的加密货币钓鱼活动中不断出现,无论这一特定网络是否会以新名称卷土重来。
常见问题
什么是 ASTERIX 行动?
ASTERIX 行动是由 Rapid7 揭露的一项 AI 驱动加密货币钓鱼活动,它利用电话号码数据、账户验证以及假钱包应用来窃取加密货币恢复短语。
攻击者如何识别他们的目标?
攻击者使用大规模电话号码数据集和自动化验证工具,识别出与活跃加密货币交易所账户相关联的电话号码,其中仅从一个包含 316,002 个号码的德国数据集中,就识别出了超过 43,000 个 Crypto.com 账户。
AI 工具在这次钓鱼行动中扮演了什么角色?
GitHub Copilot 和 Claude Code 等 AI 编码助手被用于该钓鱼行动中的编码、脚本编写、应用打包和基础设施搭建等任务,运营者在遇到安全限制后会在不同模型之间切换。
在发现 ASTERIX 行动后采取了哪些措施?
Rapid7 通知了相关服务提供商和监管机构,包括苹果的安全团队,并于 2026 年 8 月 17 日发布了调查结果,以帮助减轻该行动带来的影响。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”什么是 ASTERIX 行动?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ASTERIX 行动是由 Rapid7 揭露的一项 AI 驱动加密货币钓鱼活动,它利用电话号码数据、账户验证以及假钱包应用来窃取加密货币恢复短语。”}},{“@type”:”Question”,”name”:”攻击者如何识别他们的目标?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者使用大规模电话号码数据集和自动化验证工具,识别出与活跃加密货币交易所账户相关联的电话号码,其中仅从一个包含 316,002 个号码的德国数据集中,就识别出了超过 43,000 个 Crypto.com 账户。”}},{“@type”:”Question”,”name”:”AI 工具在这次钓鱼行动中扮演了什么角色?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”GitHub Copilot 和 Claude Code 等 AI 编码助手被用于该钓鱼行动中的编码、脚本编写、应用打包和基础设施搭建等任务,运营者在遇到安全限制后会在不同模型之间切换。”}},{“@type”:”Question”,”name”:”在发现 ASTERIX 行动后采取了哪些措施?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Rapid7 通知了相关服务提供商和监管机构,包括苹果的安全团队,并于 2026 年 8 月 17 日发布了调查结果,以帮助减轻该行动带来的影响。”}}]}
本文在人工智能的协助下完成,由编辑团队进行审核。

