Krypto-Betrüger setzt Claude Code ein, um in Phishing-Kampagne mehr als 100.000 Telefonnummern zu prüfen

Rapid7 stellte fest, dass ein Krypto-Betrüger Claude Code bei mehr als 100.000 Telefonnummern in einer Phishing- und Vishing-Kampagne gegen Besitzer von Kryptowährungen einsetzte.

Verfasst von
Liz Ticong
Liz Ticong
Aug 19, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Krypto-Betrüger setzte Anthropic’s Claude Code bei mehr als 100.000 Telefonnummern als Teil einer Phishing- und Vishing-Kampagne gegen Nutzer von Kryptowährungen ein.

Rapid7 entdeckte die Aktivitäten bei der Untersuchung offengelegter Infrastruktur, die mit einer als Operation ASTERIX verfolgten Betrugskampagne in Verbindung stand. Die Forscher fanden rund 885.000 Telefonnummern auf dem Server. Die Datensätze zeigten, wie KI Teil des Arbeitsablaufs der Betreiber geworden war.

Wiederhergestellte Dateien gewährten den Ermittlern einen ungewöhnlich detaillierten Einblick in die Kampagne. Die Belege zeigten, wie ein großer Pool von Telefondaten schrittweise eingegrenzt wurde, bevor ausgewählte Personen kontaktiert wurden.

Aus rohen Telefonlisten wurden verifizierte Krypto-Ziele

Die Telefonaufzeichnungen auf dem offengelegten Server stammten aus mehreren Ländern und Datenquellen. Rapid7 fand Tools, die prüften, ob einzelne Nummern mit Kryptowährungsplattformen verknüpft waren.

Ein deutscher Datensatz enthielt 316.002 Mobilfunknummern. Ein automatisiertes Prüfprogramm für Crypto.com bestätigte 43.066 Konten, also rund 13,6 % der Liste.

Bestätigte Treffer konnten anschließend um Namen, E-Mail-Adressen, Orte und Kontoinformationen ergänzt werden. Persönliche Daten können Social-Engineering-Angriffe überzeugender machen, weil ein Betrüger möglicherweise bereits weiß, welchen Dienst jemand nutzt, bevor er Kontakt aufnimmt.

Ein wiederhergestelltes Binance-Lead-Panel zeigte 5.576 validierte Krypto-Ziele, die für einen Angriff vorgemerkt waren. 

Phishing-Anrufe und gefälschte Wallets trieben Opfer in Richtung Diebstahl

E-Mail- und Telefonkontakt erfolgten nacheinander. Die Phishing-Nachrichten enthielten Fallnummern oder Verifizierungscodes, auf die sich die Anrufer bei anschließenden Telefonaten beziehen konnten. 

Eine Anrufinfrastruktur auf Basis von Asterisk und 3CX unterstützte automatisierte ausgehende Anrufe. Die Betreiber konnten Personen kontaktieren, während sie bereits deren Namen, Aufenthaltsort oder mutmaßliche Verbindung zu einer Börse kannten – eine Technik, die auch bei hybriden Vishing-Kampagnen.

Advertisement

Die wiederhergestellte Malware eröffnete einen weiteren Weg zum Diebstahl von Kryptowährungen. Für Windows und macOS wurden gefälschte Versionen von Trezor Suite, Ledger Live und Exodus gefunden.

Gefälschte Trezor-Software konnte Wallet-Wiederherstellungsphrasen abgreifen, und eine manipulierte Ledger-Live-Version konnte eine kopierte Kryptowährungsadresse durch eine vom Angreifer kontrollierte ersetzen. Ähnliche Schemata zum Diebstahl von Kryptowährungen nutzten schädliche Browser-Erweiterungen und Manipulationen der Zwischenablage, um Geld umzuleiten.

Claude kam allerdings nicht jeder Anfrage nach. Als der Betreiber um Hilfe bei der Verschleierung der manipulierten Ledger-Live-Version und bei der Vorbereitung von Versionen zur Verbreitung bat, verweigerte der KI-Assistent die Unterstützung.

Der Betrüger wechselte daraufhin zu Kimi K2.7 Code und übermittelte einen Jailbreak-Prompt, der dessen Schutzmechanismen umgehen sollte. Rapid7 konnte nicht feststellen, ob der Versuch erfolgreich war.

Krypto-Nutzer müssen Supportkontakte unabhängig überprüfen

Wenn Sie eine Kryptowährungsbörse oder eine Hardware-Wallet nutzen, beweist es nicht, dass jemand für das betreffende Unternehmen arbeitet, nur weil er Ihren Namen, Ihre E-Mail-Adresse oder die von Ihnen genutzte Plattform kennt. Betrüger haben möglicherweise bereits Ihre Kontoverbindung verifiziert, bevor sie anrufen.

  • Beenden Sie unerwartete Supportanrufe. Wenn sich jemand wegen eines Wallet-Problems oder einer Kontoverifizierung bei Ihnen meldet, legen Sie auf und kontaktieren Sie den Anbieter über dessen offizielle App oder Website.
  • Geben Sie niemals Wiederherstellungsdaten weiter. Seed Phrases und Wiederherstellungsphrasen sollten Sie niemandem geben, der behauptet, vom Support zu sein.
  • Vermeiden Sie Software aus unaufgeforderten Nachrichten. Installieren Sie keine Wallet-Anwendungen über Links, Downloads oder Befehle, die Ihnen während eines Anrufs oder per E-Mail übermittelt werden.
  • Sorgen Sie für einen besseren Kontoschutz. Aktivieren Sie phishing-resistente MFA bei Börsenkonten, sofern verfügbar.
  • Handeln Sie nach einem vermuteten Datenverlust schnell. Wenn Sie eine Wiederherstellungsphrase in verdächtige Software oder auf einer verdächtigen Website eingegeben haben, betrachten Sie sie als kompromittiert und befolgen Sie die offiziellen Anweisungen des Wallet-Anbieters zur Wiederherstellung.
Advertisement

Börsen- und Wallet-Anbieter können das Risiko verringern, indem sie Versuche zur Ermittlung vorhandener Konten begrenzen, verdächtigen Validierungsverkehr durch Ratenbegrenzung einschränken und wiederholte Anfragen von wechselnden Proxys überwachen. 

Weitere Sicherheitsnachrichten: Ein Hacker behauptet, 3,6 Millionen mit Azure verknüpfte Mitarbeiterdatensätze zu verkaufen , die mit McDonald’s, Vodafone, TCS und anderen Unternehmen in Verbindung stehen.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.