Des cybercriminels ont collecté des centaines de milliers de numéros de téléphone afin de cibler des investisseurs en cryptomonnaies. Lors de cette campagne de phishing, baptisée Operation Asterix, environ 885.000 numéros ont été retrouvés. Des utilisateurs de Binance, Kraken ou encore Ledger figuraient notamment parmi les cibles.
Les attaquants ne se sont pas contentés d’envoyer massivement des messages frauduleux. Ils ont d’abord cherché à identifier les personnes disposant réellement d’un compte auprès d’une plateforme d’échange de cryptomonnaies ou d’un service de portefeuille. Ils pouvaient ensuite rendre leurs attaques bien plus personnalisées et crédibles.
Des milliers d’utilisateurs de Binance identifiés
La société de cybersécurité Rapid7 a analysé Operation Asterix et mis en évidence le niveau de précision avec lequel les criminels opéraient.
Le plus important fichier de données découvert contenait 316.002 numéros de téléphone mobile allemands. Des données provenant notamment du Royaume-Uni, des États-Unis, de Hong Kong et de Bulgarie ont également été retrouvées.
Les attaquants ont ensuite tenté de relier ces numéros de téléphone à des comptes ouverts sur des plateformes crypto. Dans le seul jeu de données allemand, 43.066 numéros ont pu être associés à des utilisateurs de plateformes d’échange. Parmi eux figuraient 5.576 comptes pouvant être reliés à des utilisateurs de Binance.
Kraken a également été visée. Rapid7 a découvert un outil permettant aux criminels de vérifier à grande échelle si des numéros de téléphone étaient liés à des comptes sur la plateforme.
Cette méthode rend le phishing nettement plus dangereux. Un criminel qui sait quelle plateforme une personne utilise réellement peut se faire passer de manière bien plus convaincante pour un employé de cette entreprise.
De fausses applications Ledger et Trezor utilisées
La campagne ne s’est pas limitée aux e-mails. Les chercheurs ont également trouvé de fausses applications imitant Ledger, Trezor et Exodus.
Les victimes y étaient invitées à saisir leur seed phrase. Cette suite de mots donne accès à un portefeuille crypto. Quiconque parvient à l’obtenir peut potentiellement voler l’intégralité des fonds contenus dans le portefeuille.
Les criminels ont aussi appelé des victimes et envoyé de faux messages d’assistance. En se faisant passer pour une entreprise crypto connue, ils pouvaient par exemple alerter sur un problème de sécurité fictif et pousser les victimes à agir dans l’urgence.
Rapid7 a en outre relevé des indices laissant penser que l’intelligence artificielle a été utilisée dans le cadre de la campagne.
Le phishing continue de coûter des millions aux investisseurs crypto
Operation Asterix s’inscrit dans un problème plus large pour le secteur des cryptomonnaies. Dans ce type d’attaque, les criminels ne cherchent généralement pas à pirater une blockchain. Ils ciblent directement le détenteur des cryptoactifs.
Selon la société de sécurité blockchain Hacken, le phishing et d’autres formes d’ingénierie sociale ont provoqué 306 millions de dollars de pertes au premier trimestre. Sur la même période, le préjudice total lié aux incidents de sécurité dans le secteur crypto a atteint 482 millions de dollars.
La force d’Operation Asterix réside surtout dans la combinaison de données personnelles ayant fuité et d’attaques ciblées. Les criminels pouvaient d’abord déterminer qui était susceptible de détenir des cryptomonnaies, puis tenter d’accéder à ces avoirs au moyen de fausses applications, d’e-mails et d’appels téléphoniques.
Pour les détenteurs de cryptomonnaies, une règle reste essentielle : une seed phrase ne doit jamais être partagée ni saisie via un lien, un message d’assistance ou une application inattendue.
Une veuve britannique perd 690 000 livres dans des escroqueries au Bitcoin et à l’IA
Une veuve britannique a perdu près de 690 000 livres dans des escroqueries au Bitcoin, à la récupération de fonds et via une prétendue plateforme de trading utilisant l’IA qui lui promettait des rendements considérables.
Six mois après le piratage de Drift, des millions gelés mais l’essentiel reste introuvable
Drift tente de récupérer 295 millions de dollars dérobés lors d’un piratage majeur. Plusieurs millions ont été gelés, tandis que les enquêteurs suivent la trace des ethers volés.
NEAR Intents identifie le pirate et récupère 3,8 millions de dollars
BNY discute avec Payward, la société mère de Kraken, d’un partenariat dans les actifs numériques, les paiements et les infrastructures, peu après l’accord majeur conclu avec le Nasdaq.
Le plus lu
Un analyste de Wall Street voit Quant grimper à 10 000 dollars
L’analyste de Wall Street Jan Nieuwenhuijs estime que le cours de Quant pourrait atteindre 10 000 dollars, soit près de 4 000 % au-dessus de son niveau actuel.
Bill Gates alerte : l’IA pourrait provoquer « un milliard de morts »
Bill Gates prévient qu’une IA puissante, si elle tombait entre de mauvaises mains, pourrait causer des dégâts considérables. Il plaide pour des règles plus strictes et une surveillance renforcée.
Quant bondit de 74 % en une journée : les raisons de cette flambée
Quant gagne 74 % en une journée et 172 % sur une semaine, porté par de nouveaux partenariats avec de grandes banques.