Ein Krypto-Betrüger setzte Anthropic’s Claude Code bei mehr als 100.000 Telefonnummern als Teil einer Phishing- und Vishing-Kampagne gegen Nutzer von Kryptowährungen ein.
Rapid7 entdeckte die Aktivitäten bei der Untersuchung offengelegter Infrastruktur, die mit einer als Operation ASTERIX verfolgten Betrugskampagne in Verbindung stand. Die Forscher fanden rund 885.000 Telefonnummern auf dem Server. Die Datensätze zeigten, wie KI Teil des Arbeitsablaufs der Betreiber geworden war.
Wiederhergestellte Dateien gewährten den Ermittlern einen ungewöhnlich detaillierten Einblick in die Kampagne. Die Belege zeigten, wie ein großer Pool von Telefondaten schrittweise eingegrenzt wurde, bevor ausgewählte Personen kontaktiert wurden.
Aus rohen Telefonlisten wurden verifizierte Krypto-Ziele
Die Telefonaufzeichnungen auf dem offengelegten Server stammten aus mehreren Ländern und Datenquellen. Rapid7 fand Tools, die prüften, ob einzelne Nummern mit Kryptowährungsplattformen verknüpft waren.
Ein deutscher Datensatz enthielt 316.002 Mobilfunknummern. Ein automatisiertes Prüfprogramm für Crypto.com bestätigte 43.066 Konten, also rund 13,6 % der Liste.
Bestätigte Treffer konnten anschließend um Namen, E-Mail-Adressen, Orte und Kontoinformationen ergänzt werden. Persönliche Daten können Social-Engineering-Angriffe überzeugender machen, weil ein Betrüger möglicherweise bereits weiß, welchen Dienst jemand nutzt, bevor er Kontakt aufnimmt.
Ein wiederhergestelltes Binance-Lead-Panel zeigte 5.576 validierte Krypto-Ziele, die für einen Angriff vorgemerkt waren.
Phishing-Anrufe und gefälschte Wallets trieben Opfer in Richtung Diebstahl
E-Mail- und Telefonkontakt erfolgten nacheinander. Die Phishing-Nachrichten enthielten Fallnummern oder Verifizierungscodes, auf die sich die Anrufer bei anschließenden Telefonaten beziehen konnten.
Eine Anrufinfrastruktur auf Basis von Asterisk und 3CX unterstützte automatisierte ausgehende Anrufe. Die Betreiber konnten Personen kontaktieren, während sie bereits deren Namen, Aufenthaltsort oder mutmaßliche Verbindung zu einer Börse kannten – eine Technik, die auch bei hybriden Vishing-Kampagnen.
Die wiederhergestellte Malware eröffnete einen weiteren Weg zum Diebstahl von Kryptowährungen. Für Windows und macOS wurden gefälschte Versionen von Trezor Suite, Ledger Live und Exodus gefunden.
Gefälschte Trezor-Software konnte Wallet-Wiederherstellungsphrasen abgreifen, und eine manipulierte Ledger-Live-Version konnte eine kopierte Kryptowährungsadresse durch eine vom Angreifer kontrollierte ersetzen. Ähnliche Schemata zum Diebstahl von Kryptowährungen nutzten schädliche Browser-Erweiterungen und Manipulationen der Zwischenablage, um Geld umzuleiten.
Claude kam allerdings nicht jeder Anfrage nach. Als der Betreiber um Hilfe bei der Verschleierung der manipulierten Ledger-Live-Version und bei der Vorbereitung von Versionen zur Verbreitung bat, verweigerte der KI-Assistent die Unterstützung.
Der Betrüger wechselte daraufhin zu Kimi K2.7 Code und übermittelte einen Jailbreak-Prompt, der dessen Schutzmechanismen umgehen sollte. Rapid7 konnte nicht feststellen, ob der Versuch erfolgreich war.
Krypto-Nutzer müssen Supportkontakte unabhängig überprüfen
Wenn Sie eine Kryptowährungsbörse oder eine Hardware-Wallet nutzen, beweist es nicht, dass jemand für das betreffende Unternehmen arbeitet, nur weil er Ihren Namen, Ihre E-Mail-Adresse oder die von Ihnen genutzte Plattform kennt. Betrüger haben möglicherweise bereits Ihre Kontoverbindung verifiziert, bevor sie anrufen.
- Beenden Sie unerwartete Supportanrufe. Wenn sich jemand wegen eines Wallet-Problems oder einer Kontoverifizierung bei Ihnen meldet, legen Sie auf und kontaktieren Sie den Anbieter über dessen offizielle App oder Website.
- Geben Sie niemals Wiederherstellungsdaten weiter. Seed Phrases und Wiederherstellungsphrasen sollten Sie niemandem geben, der behauptet, vom Support zu sein.
- Vermeiden Sie Software aus unaufgeforderten Nachrichten. Installieren Sie keine Wallet-Anwendungen über Links, Downloads oder Befehle, die Ihnen während eines Anrufs oder per E-Mail übermittelt werden.
- Sorgen Sie für einen besseren Kontoschutz. Aktivieren Sie phishing-resistente MFA bei Börsenkonten, sofern verfügbar.
- Handeln Sie nach einem vermuteten Datenverlust schnell. Wenn Sie eine Wiederherstellungsphrase in verdächtige Software oder auf einer verdächtigen Website eingegeben haben, betrachten Sie sie als kompromittiert und befolgen Sie die offiziellen Anweisungen des Wallet-Anbieters zur Wiederherstellung.
Börsen- und Wallet-Anbieter können das Risiko verringern, indem sie Versuche zur Ermittlung vorhandener Konten begrenzen, verdächtigen Validierungsverkehr durch Ratenbegrenzung einschränken und wiederholte Anfragen von wechselnden Proxys überwachen.
Weitere Sicherheitsnachrichten: Ein Hacker behauptet, 3,6 Millionen mit Azure verknüpfte Mitarbeiterdatensätze zu verkaufen , die mit McDonald’s, Vodafone, TCS und anderen Unternehmen in Verbindung stehen.





