暗号資産詐欺師が、暗号資産ユーザーを狙ったフィッシングおよびビッシング作戦の一環として、AnthropicのClaude Codeを10万件を超える電話番号に使用していた。
Rapid7は、Operation ASTERIXとして追跡されている詐欺キャンペーンに関連する、外部に露出したインフラを調査する中で、この活動を発見した。研究者らはサーバー上におよそ88万5000件の電話番号を確認し、AIがすでに攻撃者の業務フローに組み込まれていたことを示す記録も見つかった。
復元されたファイルから、研究者らはこのキャンペーンの内部を異例の詳細さで把握できた。大量の電話データが徐々に絞り込まれ、その後、選ばれた人物に接触していたことを示す証拠が見つかった。
生の電話番号リストが、検証済みの暗号資産勧誘先に変わるまで
外部に露出したサーバー上の電話番号記録は、複数の国やデータソースにまたがっていた。Rapid7が発見した個々の番号が暗号資産プラットフォームに紐づいているかを確認するツールがあった。
ドイツのあるデータセットには、31万6002件の携帯電話番号が含まれていた。自動化されたCrypto.comのチェッカーは4万3066件のアカウントを確認し、リスト全体の約13.6%に相当した。
確認済みの一致情報には、氏名、メールアドレス、所在地、アカウント情報を追加できた。個人情報があれば、ソーシャルエンジニアリング攻撃をより説得力のあるものにできる。詐欺師は接触する前に、相手がどのサービスを利用しているかをすでに把握している可能性があるためだ。
復元されたBinanceの勧誘先パネルには、攻撃対象として待機中の検証済み暗号資産ユーザーが5576件表示されていた。
フィッシング電話と偽ウォレットが、標的を窃取へと誘導
メールと電話による接触は連続して行われた。フィッシングメッセージにはケース番号や認証コードが記載され、発信者は後続の電話でそれらに言及できた。
Asteriskと3CXを使った通話インフラが、自動発信を支えていた。攻撃者は、相手の氏名や所在地、利用している可能性の高い取引所まで把握したうえで接触できた。この手法は、ハイブリッド型ビッシングキャンペーンでも見られる。
復元されたマルウェアは、暗号資産を盗む別の経路も加えていた。WindowsとmacOS向けに、Trezor Suite、Ledger Live、Exodusの偽造版が見つかった。
偽のTrezorソフトウェアはウォレットのリカバリーフレーズを取得でき、悪意のあるLedger Liveのビルドは、コピーされた暗号資産アドレスを攻撃者が管理するアドレスに置き換えることができた。同様の暗号資産窃取スキームでは、悪意のあるブラウザー拡張機能やクリップボード操作を使って資金を別の宛先に送っていた。
ただし、Claudeはすべての要求に従ったわけではない。攻撃者が悪意のあるLedger Liveのビルドを難読化し、配布用のバージョンを準備する支援を求めたところ、AIアシスタントは拒否した。
その後、詐欺師はKimi K2.7 Codeに移り、安全対策を回避することを意図した脱獄プロンプトを送信した。Rapid7は、その試みが成功したかどうかを判断できなかった。
暗号資産ユーザーはサポート窓口の連絡先を独自に確認すべき
暗号資産取引所やハードウェアウォレットを利用している場合、相手があなたの氏名やメールアドレス、利用プラットフォームを知っているからといって、その会社の従業員だとは限らない。詐欺師は電話をかける前に、あなたのアカウントがどのサービスに紐づいているかをすでに確認している可能性がある。
- 予期しないサポート電話には応じない。誰かがウォレットの問題やアカウント認証について連絡してきたら、電話を切り、公式アプリまたは公式ウェブサイトから事業者に連絡する。
- リカバリー認証情報は決して共有しない。シードフレーズやリカバリーフレーズを、サポート担当者を名乗る人物に渡してはならない。
- 一方的なメッセージで送られてきたソフトウェアは避ける。電話やメールで案内されたリンク、ダウンロード、コマンドを通じてウォレットアプリをインストールしてはならない。
- アカウント保護を強化する。有効にしフィッシング耐性のあるMFAを、利用可能な取引所アカウントで設定する。
- 漏えいが疑われる場合は速やかに行動する。不審なソフトウェアやウェブサイトにリカバリーフレーズを入力した場合は、漏えいしたものとして扱い、ウォレット事業者の公式の復旧手順に従う。
取引所やウォレットの事業者は、アカウント列挙の試行を制限し、不審な検証トラフィックにレート制限を設け、ローテーションするプロキシからの反復リクエストを監視することで、漏えいリスクを抑えられる。
セキュリティ関連のニュース:ハッカーはAzureに関連する従業員記録360万件を販売しMcDonald’s、Vodafone、TCSなどの企業に関連すると主張している。





