NoticiasCriptoRapid7 afirma que la Operación ASTERIX usó IA para crear herramientas de phishing cripto y apps de billetera

Rapid7 afirma que la Operación ASTERIX usó IA para crear herramientas de phishing cripto y apps de billetera

Autor: AI Crypto Core·

Puntos clave

  • Rapid7 recuperó las herramientas de la operación de fraude —incluidos conjuntos de datos de números telefónicos, paneles de phishing, guiones de vishing, aplicaciones falsas de billetera y código de exfiltración por Telegram— desde un directorio web expuesto que seguía activo cuando fue divulgado a las autoridades, incluido el equipo de seguridad de Apple.
  • Los prompts recuperados, el historial de shell y los archivos de proyecto indicaron que el operador usó asistentes de código con IA para empaquetar aplicaciones Electron, ofuscar código, solucionar problemas de compilación, modificar la infraestructura de phishing y preparar malware para su distribución.
  • Las aplicaciones falsificadas de Trezor Suite, Ledger Live y Exodus para macOS y Windows fueron diseñadas para robar las billeteras de criptomonedas y las frases de recuperación de las víctimas una vez instaladas.
  • El servidor expuesto contenía aproximadamente 885,000 números telefónicos, y una herramienta de verificación de existencia de cuentas de Crypto.com, que usaba hilos concurrentes y proxies residenciales rotativos, confirmó 43,066 de 316,002 números alemanes —una tasa de acierto de aproximadamente el 13.6%— como usuarios reales de exchanges.
  • Rapid7 no publicó un total confirmado de fondos robados ni un número de víctimas en sus materiales difundidos, y a la fecha de publicación no había surgido ninguna presentación regulatoria pública vinculada específicamente a la Operación ASTERIX.
Rapid7 afirma que la Operación ASTERIX usó IA para crear herramientas de phishing cripto y apps de billetera

Rapid7 afirma que una operación de fraude con criptomonedas que rastrea como Operación ASTERIX usó asistentes de código con IA para crear herramientas de phishing cripto y aplicaciones maliciosas de billetera, después de que la empresa de seguridad recuperó las herramientas del operador desde un directorio web expuesto que seguía activo al momento de la divulgación.

Rapid7 identificó un directorio web expuesto que daba soporte a la operación de fraude y recuperó conjuntos de datos de números telefónicos, herramientas de validación de cuentas, paneles de phishing, guiones de vishing, aplicaciones falsas de billetera y código de exfiltración por Telegram, según su informe de incidentes. Para cobertura relacionada, véase El riesgo de Bitcoin ante la Fed a las 2 p.m. señala un campo más halcón.

Cómo la Operación ASTERIX presuntamente usó IA para crear herramientas de phishing cripto

Operación ASTERIX es el nombre que Rapid7 asigna a una única operación de fraude cripto cuyo flujo de trabajo completo quedó expuesto en un servidor mal configurado. El nombre proviene de la plataforma de telefonía Asterisk hallada en ese servidor, que, según Rapid7, el operador usaba para automatizar llamadas de phishing de voz junto con correos de phishing y aplicaciones falsificadas de billetera. Para cobertura relacionada, véase Deribit lanza perpetuos de acciones y ETF el 31 de agosto.

El componente de IA está en el centro del informe. Rapid7 afirmó que los prompts recuperados, el historial de shell y los archivos de proyecto muestran que se usaron asistentes de código con IA para empaquetar aplicaciones Electron, ofuscar código, solucionar problemas de compilación, modificar la infraestructura de phishing y preparar malware para su distribución. En otras palabras, el operador parecía apoyarse en la IA como ayuda de desarrollo en toda la cadena de herramientas y no para una sola tarea.

Puntos clave

  • Rapid7 afirma que los asistentes de código con IA ayudaron a crear y ofuscar las herramientas de phishing y malware de la operación.
  • La campaña combinó vishing mediante la plataforma Asterisk con correos de phishing y aplicaciones falsas de billetera.
  • Rapid7 divulgó la infraestructura a las autoridades, incluido el equipo de seguridad de Apple, mientras seguía activa.

El software malicioso de billetera era la carga útil. Rapid7 recuperó aplicaciones falsas de Trezor Suite, Ledger Live y Exodus para macOS y Windows que fueron diseñadas para robar billeteras de criptomonedas y frases de recuperación a las víctimas que las instalaban.

La operación también invirtió fuertemente en la selección de objetivos. El servidor expuesto contenía aproximadamente 885,000 números telefónicos vinculados al flujo de trabajo del fraude, incluido un conjunto de datos alemán de 316,002 números móviles utilizado para identificar posibles víctimas.

Esos números no se usaron a ciegas. Rapid7 afirmó que una herramienta de verificación de Crypto.com enviaba números telefónicos a un endpoint de existencia de cuentas con 300 hilos concurrentes, lógica de reintentos y proxies residenciales rotativos para confirmar qué números pertenecían a usuarios reales de exchanges antes de cualquier contacto.

El paso de validación funcionó. Rapid7 afirmó que se confirmaron 43,066 cuentas a partir del conjunto de datos alemán, una tasa de acierto aproximada del 13.6% que indicaba al operador qué objetivos merecían un correo de phishing o una llamada de soporte guionizada.

Rapid7 afirmó que divulgó la infraestructura identificada a las autoridades pertinentes, incluido el equipo de seguridad de Apple, mientras la operación seguía activa. Christiaan Beek, vinculado a la divulgación, escribió que los investigadores “también encontraron evidencia de que la IA estaba integrada directamente en el flujo de trabajo de desarrollo del atacante”.

El uso reportado de IA para encontrar y aprovechar debilidades de software resuena con investigaciones recientes del otro lado de la barrera, incluida la revelación de BitBox de que la IA detectó fallas graves de firmware en una billetera de hardware, lo que subraya que las mismas herramientas ahora actúan en ambas direcciones. Para cobertura relacionada, véase BitBox: la IA encontró fallas graves de firmware en una billetera de Bitcoin.

Por qué la campaña de la Operación ASTERIX importa para los usuarios de cripto y la seguridad de las billeteras

Las aplicaciones falsas de billetera se encuentran entre los vectores más peligrosos en el ámbito cripto porque la función de una billetera es custodiar las llaves. Las versiones falsificadas de Trezor Suite, Ledger Live y Exodus fueron diseñadas para capturar frases de recuperación, y una frase semilla robada otorga al atacante un control permanente e irreversible sobre los fondos que esta protege.

La dimensión de la IA importa porque reduce la barrera para producir herramientas convincentes a gran velocidad. La evidencia de Rapid7 de que los asistentes ayudaron a empaquetar aplicaciones Electron y ofuscar código sugiere que un solo operador hoy puede armar una infraestructura de malware y phishing multiplataforma que antes requería un equipo, una dinámica que preocupa a los reguladores que ya examinan cómo los modelos de IA se cruzan con las operaciones cripto. Para cobertura relacionada, véase Firma cripto de la familia Trump, vinculada a modelos de IA chinos, es señalada por el gobierno de EE. UU..

La telemetría también replantea la amenaza como dirigida y no como spam masivo. Un panel de Rapid7 registró solo un puñado de búsquedas de leads exitosas y correos de phishing durante aproximadamente dos semanas, lo que indica que el paso de validación permite a los operadores concentrar su esfuerzo en usuarios confirmados de exchanges en lugar de saturar a todos.

Esto se vincula directamente con las recomendaciones para consumidores. El material de soporte de Apple indica que las estafas de ingeniería social suelen usar correos fraudulentos, llamadas falsificadas de soporte, ventanas emergentes engañosas y descargas de software para robar credenciales o datos, y advierte a los usuarios que traten con sospecha el contacto de “soporte” no solicitado. Véase la guía de Apple aquí: support.apple.com.

Para los usuarios de billeteras, las recomendaciones prácticas son concretas y específicas: descargar el software de billetera solo desde los canales verificados del proveedor y no desde enlaces entregados por correo o por teléfono, nunca ingresar una frase de recuperación en ninguna aplicación que la solicite, y tratar cualquier llamada entrante que afirme ser del soporte de un exchange o de Apple como un intento de phishing hasta verificarlo de forma independiente. El interés en las herramientas cripto basadas en IA está aumentando en todo el sector, con plataformas como Base de Coinbase financiando proyectos de agentes de IA, lo que dificulta que los usuarios cotidianos distingan entre aplicaciones legítimas y falsificaciones convincentes. Para cobertura relacionada, véase Coinbase Base lanza un acelerador de startups de $100K para proyectos de agentes de IA.

Esta pieza es un análisis de noticias sobre la divulgación de Rapid7, no una guía completa de respuesta a incidentes. Rapid7 no publicó un total confirmado de fondos robados ni un número de víctimas en los materiales difundidos, y a la fecha de publicación no había surgido ninguna presentación regulatoria pública vinculada específicamente a la Operación ASTERIX.

Aviso legal: Este artículo tiene fines exclusivamente informativos y no constituye asesoría financiera ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Realice siempre su propia investigación antes de tomar decisiones.