Rapid7 odhalil rozsáhlou phishingovou kampaň mířící na držitele kryptoměn

Kyberbezpečnostní společnost Rapid7 upozornila na novou phishingovou operaci zaměřenou na uživatele kryptoměn. Kampaň s označením Operation Asterix podle zjištění cílila přibližně na 885 000 telefonních čísel v několika zemích a jejím cílem bylo přesměrovat oběti na falešné weby a aplikace kryptopeněženek.

Podle reportu útočníci kombinovali phishing, falešnou zákaznickou podporu i telefonické kontaktování obětí, aby z nich vylákali citlivé údaje včetně seed frází. Případ znovu ukazuje, že největší slabinou kryptosektoru často nebývá samotný protokol, ale lidský faktor.

Operation Asterix zasáhla stovky tisíc kontaktů

Rapid7 uvedl, že v rámci kampaně byly zpracovány rozsáhlé seznamy telefonních čísel z více regionů. Největší soubor obsahoval 316 002 německých mobilních čísel, další databáze se týkaly Hongkongu, Bulharska, Spojeného království, Spojených států, kanadských fintech společností i seznamů spojených se značkou Ledger. Útočníci tak nešli po náhodných cílech, ale pracovali s daty, která jim umožňovala přesnější výběr potenciálních obětí.

Z analýzy také vyplynulo, že bylo identifikováno 5 576 účtů přiřazených uživatelům Binance, které byly připraveny k útoku. Obnovené záznamy navíc ukázaly i falešné e-maily vydávající se za Crypto.com. To naznačuje, že útočníci neusilovali pouze o plošný spam, ale snažili se propojit telefonní čísla s konkrétními kryptoplatformami a zvýšit tak důvěryhodnost podvodu.

Falešné aplikace napodobovaly Ledger, Trezor i Exodus

Podle analytiků Rapid7 Anny Sirokové a Jana Recinského směřovala kampaň oběti na podvodné aplikace a stránky, které se vydávaly za známé poskytovatele peněženek Ledger, Trezor a Exodus. Hlavním cílem bylo získat seed fráze, tedy obnovovací klíče, které útočníkům umožňují převzít plnou kontrolu nad peněženkou. Jakmile uživatel seed frázi zadá, ztrácí nad svými prostředky prakticky veškerou ochranu.

Útočníci kontaktovali oběti prostřednictvím falešných podpůrných e-mailů i telefonických dotazů. Právě kombinace více komunikačních kanálů je u podobných kampaní stále častější, protože vytváří dojem legitimní zákaznické podpory. Uživatel, který obdrží e-mail a následně telefonát, může snáze podlehnout přesvědčení, že řeší skutečný bezpečnostní incident.

Rapid7 popsala celý řetězec útoku od získání dat až po exfiltraci citlivých informací. Tento model potvrzuje, že nešlo o izolovanou akci jednotlivců, ale o promyšlenou operaci s jasně strukturovaným postupem a přípravou.

Úspěšnost kampaně dosáhla zhruba 13,6 procenta

Jedním z nejvýraznějších zjištění zprávy je takzvaná hit rate, tedy podíl úspěšně spárovaných kontaktů s reálnými kryptoměnovými účty. Z německého souboru s více než 316 tisíci čísly útočníci podle Rapid7 přiřadili 43 066 účtů ke kryptoměnovým uživatelům, což představuje přibližně 13,6 procenta. V prostředí phishingových útoků jde o velmi významnou míru zásahu.

Zpráva dále zmiňuje i nástroj určený ke kontrole účtů na burze Kraken, který měl hromadně ověřovat telefonní čísla vůči databázi uživatelů této platformy. To ukazuje, že cílem nebyla jen jedna značka nebo jedna peněženka, ale širší ekosystém služeb od burz po správce self-custody řešení.

Rapid7 zároveň uvedl, že získané artefakty naznačují výrazné zapojení nástrojů umělé inteligence do celé phishingové kampaně. AI mohla pomáhat s automatizací zpráv, filtrováním cílů, generováním přesvědčivější komunikace i škálováním útoku do více jazyků a regionů.

Phishing zůstává největší hrozbou pro uživatele peněženek

Podvody založené na sociálním inženýrství dlouhodobě patří k největším bezpečnostním rizikům kryptosektoru. Podle dřívějších údajů společnosti Hacken tvořily phishingové útoky a podobné manipulativní praktiky většinu ztrát v prvním čtvrtletí roku, když z celkových 482 milionů dolarů připadalo 306 milionů dolarů právě na tyto formy útoků.

Na rozdíl od technických exploitů, které zneužívají chyby v kódu, phishing cílí především na lidské chování. Útočníci se nesnaží prolomit kryptografii ani hacknout blockchain, ale přesvědčit uživatele, aby sami předali přístupové údaje nebo podepsali škodlivou transakci. To je také důvod, proč bývá obrana složitější a vyžaduje nejen technická opatření, ale i vyšší úroveň vzdělávání uživatelů.

V případě Operation Asterix byla klíčová zejména snaha zneužít důvěru ve známé značky hardwarových i softwarových peněženek. Pokud uživatel uvěří, že komunikuje s legitimní podporou Ledgeru, Trezoru nebo Exodus, může jednat ve stresu a udělat chybu, kterou už nelze vzít zpět.

Série incidentů potvrzuje rostoucí tlak na bezpečnost peněženek

Nové odhalení přichází krátce po dalších bezpečnostních incidentech v kryptoměnovém prostředí. Na začátku srpna oznámil Trezor narušení osobních údajů, které se přes logistického partnera ShipMonk dotklo přibližně 14 000 uživatelů. Přestože nešlo přímo o kompromitaci seed frází, podobné úniky kontaktních údajů mohou útočníkům posloužit jako výchozí materiál pro další phishing.

V červenci přišel jeden investor téměř o 1 milion dolarů poté, co na síti Ethereum podepsal škodlivé schválení tokenové transakce. A už v listopadu 2023 vedla falešná aplikace Ledger Live v obchodě Microsoft Store ke krádeži 588 000 dolarů v rámci 38 transakcí. Tyto případy dohromady ukazují, že podvodníci dokážou úspěšně zneužívat jak mobilní a desktopové aplikace, tak i běžné transakční schvalování.

Na riziko falešných aplikací v minulosti upozornil také projekt DefiLlama, který podle svého zakladatele odložil spuštění mobilní aplikace kvůli obavám z phishingových kopií v Apple Store. Jde o další připomínku toho, že distribuční platformy samy o sobě nezaručují bezpečnost a uživatelé musí být obezřetní i při stahování softwaru z oficiálně působících kanálů.

Google reklamy, address poisoning i falešné zprávy

Phishing v kryptu má mnoho podob a Operation Asterix je jen jednou z nich. Letos v květnu onchain analytik vystupující pod jménem b-block varoval, že podvodníci využili reklamy ve vyhledávači Google k šíření škodlivých stránek napodobujících decentralizovanou burzu Uniswap. Podle zveřejněných informací takto obětem odcizili více než 400 000 dolarů.

Přední osobnosti kryptoprůmyslu, včetně spoluzakladatele Binance Changpenga Zhaa, už dříve vyzývaly ke zlepšení bezpečnostních mechanismů peněženek. Reagovaly mimo jiné na případ z prosince 2025, kdy investor přišel o 50 milionů dolarů v podvodu typu address poisoning. Tento typ útoku sice funguje jinak než klasické vylákání seed fráze, ale opět staví na nepozornosti a manipulaci uživatele.

Společným jmenovatelem zůstává skutečnost, že útočníci dokážou velmi efektivně napodobit legitimní prostředí. Ať už jde o reklamu ve vyhledávači, e-mail zákaznické podpory, falešnou aplikaci nebo upravenou adresu peněženky, cílem je vždy přimět uživatele k nevratnému kroku.

Co si z odhalení Rapid7 odnést

Zpráva Rapid7 potvrzuje, že uživatelé kryptopeněženek by měli seed frázi považovat za nejcitlivější údaj vůbec a nikdy ji nezadávat do aplikací, odkazů ani formulářů zaslaných e-mailem nebo přes telefonickou podporu. Legitimní poskytovatel peněženky seed frázi po uživateli nepožaduje. Jakmile ji někdo vyžaduje, jde téměř jistě o podvod.

Stejně důležité je ověřovat domény, zdroje stažení aplikací a veškerou komunikaci, která vytváří tlak na rychlé jednání. Právě časový nátlak, údajné bezpečnostní varování nebo výzva k okamžitému obnovení peněženky patří mezi nejčastější znaky sociálního inženýrství. Uživatelé by měli využívat pouze oficiální weby, kontrolovat adresy URL a vyhýbat se klikání na odkazy v nevyžádaných zprávách.

Operation Asterix je dalším důkazem, že bezpečnost v kryptu už dávno není jen otázkou technologií, ale také digitální hygieny. Rozsah kampaně, která pracovala s 885 tisíci telefonními čísly, ukazuje, že phishing se stále více profesionalizuje a opírá se o data, automatizaci i umělou inteligenci. Pro investory to znamená jediné: vedle ochrany privátních klíčů je nutné chránit i vlastní pozornost a schopnost rozpoznat manipulaci.

Přihlášení k odběru novinek

(Novinky budou zasílány pravidelně každý den v 6 hodin ráno.)

Novinky

Mohlo by vás také zajímat