27 sie 2026
Zagrożenia i Ataki

Operacja ASTERIX: jak cyberprzestępcy łączą vishing, phishing i AI

Kampania ASTERIX łączy automatyczne połączenia telefoniczne, fałszywe aplikacje portfeli i sztuczną inteligencję.

27.08.2026 — Karolina Dejneka
Four Scrabble tiles forming the word 'SCAM' on a neutral background, highlighting concepts like deceit.
Fot. Tara Winstead / Pexels · Pexels License

Operacja ASTERIX to zaawansowana kampania cyberprzestępców, która demonstruje, jak nowoczesne technologie — w tym sztuczna inteligencja — są wykorzystywane do koordynacji ataków na posiadaczy kryptowalut. Badacze z firmy Rapid7 zidentyfikowali tę operację i ujawnili skalę zagrożenia, które dotyka zarówno użytkowników giełd kryptowalut, jak i właścicieli sprzętu do przechowywania cyfrowych aktywów.

Jak funkcjonuje infrastruktura ataków ASTERIX?

Nazwa operacji pochodzi od oprogramowania Asterisk — systemu telefonii IP (PBX) — który atakujący zainstalowali na swoich serwerach. To oprogramowanie stanowiło serce infrastruktury do automatyzacji połączeń telefonicznych. Badacze odkryli, że otwarte katalogi sieciowe w systemach dowodzenia i kontroli (C2) zawierały szczegółowe informacje o narzędziach i metodach działania grupy.

W bazie danych atakujących znaleziono obszerną listę numerów telefonów oraz skrypty do automatycznego wybierania i nawiązywania połączeń. System przekazywał rozmowy do operatorów, którzy prowadzili bezpośrednią rozmowę z ofiarą, lub odtwarzał wiadomości głosowe, albo uruchamiał interaktywne menu IVR (Interactive Voice Response) — to samo rozwiązanie, które znane jest z legalnych systemów obsługi klienta.

Rola sztucznej inteligencji w kampanii

Sztuczna inteligencja wspiera każdy etap tworzenia i wdrażania oprogramowania atakującego. Od kompilacji kodu, przez obfuskację (zaciemnianie kodu, aby utrudnić jego analizę), aż po automatyczne rozwiązywanie zależności między bibliotekami — AI przyspiesza i ułatwia pracę cyberprzestępców.

Warte uwagi jest, że atakujący stosują techniki jailbreak — sposoby na obejście wbudowanych zabezpieczeń modeli AI. Pozwala im to na wykorzystanie możliwości sztucznej inteligencji bez ograniczeń narzuconych przez twórców tych systemów. To pokazuje, że zagrożenie nie pochodzi wyłącznie od tradycyjnych narzędzi hakerskich, ale także od nadużywania technologii, która powinna być narzędziem bezpieczeństwa.

Fałszywe portfele i podszywanie się pod giełdy

Atakujący rozpowszechniają fałszywe aplikacje portfeli kryptowalut, które naśladują popularne i zaufane rozwiązania takie jak Ledger, Trezor i Exodus. Użytkownik, który zainstaluje taką aplikację, myśląc, że korzysta z legalnego portfela, faktycznie daje atakującym dostęp do swoich prywatnych kluczy i kryptowalut.

Równolegle kampania obejmuje phishing — wysyłanie spersonalizowanych emaili, które podszywają się pod giełdy kryptowalut. Badacze potwierdzili panele phishingowe podszywające się pod Crypto.com i Binance. Maile zawierają numery incydentów i inne szczegóły, które nadają im pozór autentyczności, zwiększając szanse, że ofiara kliknie w złośliwy link.

Precyzyjne atakowanie i eksfiltracja danych

Operacja ASTERIX nie jest masowym phishingiem — to precyzyjne, celowe ataki na wyselekcjonowane grupy użytkowników. Każdy atak wymagał bezpośredniego zaangażowania operatora od pewnego etapu, co sugeruje, że za kampanią stoi zorganizowana grupa z podziałem ról.

Atakujący posiadali bazy danych z rzeczywistymi danymi osobowymi ofiar — zarówno z wycieków, jak i z bezpośredniego zbierania informacji. Baza danych o nazwie valid_leads.db zawierała dane osobowe, które pozwalały na spersonalizowanie ataków i zwiększenie ich skuteczności.

Po uzyskaniu dostępu do kont, cyberprzestępcy wykorzystywali boty na platformie Telegram do eksfiltracji (kradzieży) danych i czyszczenia kont — usuwania śladów i transferu środków.

Skala zagrożenia — liczby, które powinny Cię zaniepokoić

AspektLiczba
Numery telefonów w bazie niemieckiejponad 316 tys.
Aktywne konta Crypto.com w bazieokoło 43 tys.
Maksymalna liczba wątków jednoczesnych300

Baza numerów telefonów obejmująca ponad 316 tysięcy numerów w samej Niemczech sugeruje, że operacja ma międzynarodowy zasięg. Potwierdzenie około 43 tysięcy aktywnych kont z giełdy Crypto.com wskazuje, że atakujący mieli dostęp do rzeczywistych danych użytkowników i mogą je targetować z precyzją.

Skrypty weryfikacyjne dla giełdy Kraken oraz bazy danych użytkowników portfeli Ledger pokazują, że atakujący nie ograniczają się do jednej platformy — to skoordynowany atak na cały ekosystem kryptowalut.

Co to oznacza dla Ciebie?

Operacja ASTERIX pokazuje, że zagrożenie dla posiadaczy kryptowalut jest realne, zaawansowane i wspierane przez nowoczesne technologie. Atakujący nie wysyłają losowych emaili — mają Twoje dane osobowe, numery telefonów i wiedzą, na jakie giełdy się logujesz.

Dla użytkownika domowego oznacza to, że tradycyjne podejście do bezpieczeństwa — „nie klikam na podejrzane linki” — już nie wystarczy. Atakujący mogą zadzwonić do Ciebie, podając się za obsługę giełdy, i przekonać Cię do potwierdzenia danych logowania. Mogą wysłać email, który wygląda identycznie jak komunikat od Crypto.com, z numerem incydentu, który wydaje się autentyczny.

Kluczowe kroki ochrony to: korzystanie z portfeli sprzętowych (hardware wallets) zamiast aplikacji mobilnych, włączanie dwuetapowego uwierzytelniania (2FA) na wszystkich kontach giełdowych, pobieranie aplikacji wyłącznie ze sklepów oficjalnych (App Store, Google Play) i weryfikacja adresów URL przed wpisaniem hasła. Jeśli otrzymasz telefon z prośbą o dane logowania — zawsze odłóż słuchawkę i sam zadzwoń na oficjalny numer giełdy, aby potwierdzić autentyczność połączenia.

Najczęstsze pytania

Co to jest operacja ASTERIX?

Operacja ASTERIX to zorganizowana kampania cyberprzestępców, która łączy automatyczne połączenia telefoniczne (vishing), podszywanie się w emailach (phishing) i fałszywe aplikacje portfeli kryptowalut, wspierana przez sztuczną inteligencję.

Jakie giełdy kryptowalut są celem ataków ASTERIX?

Potwierdzone cele to Crypto.com i Kraken. Atakujący posiadali również bazy danych użytkowników portfeli Ledger i stosowali podszywanie się pod Binance w panelach phishingowych.

Jak atakujący weryfikują konta na giełdach?

Cyberprzestępcy używają skryptów w Pythonie zdolnych do jednoczesnego przetwarzania 300 wątków, połączonych z rotacją adresów IP (proxy) i automatycznym mechanizmem ponawiania prób logowania.

Czy AI rzeczywiście wspiera te ataki?

Tak — sztuczna inteligencja wspiera każdy etap operacji, od kompilacji oprogramowania, przez obfuskację kodu, aż po rozwiązywanie zależności. Atakujący stosują jailbreak do obejścia zabezpieczeń modeli AI.

Jak się chronić przed atakami ASTERIX?

Nigdy nie klikaj linków z nieznanych emaili, nie pobieraj aplikacji portfeli z niezaufanych źródeł, a do aplikacji oficjalnych loguj się bezpośrednio ze strony giełdy, nie z linków z wiadomości.

Na podstawie: Sekurak. Tekst opracowany redakcyjnie.