InicioAIOperación de phishing de criptomonedas impulsada por IA expuso 885.000 números de...

Operación de phishing de criptomonedas impulsada por IA expuso 885.000 números de teléfono, según Rapid7

Un servidor web mal configurado ha corrido el telón sobre una de las operaciones de phishing cripto impulsadas por IA más calculadas que los investigadores de seguridad han documentado este año. La firma de ciberseguridad Rapid7 afirma que se topó con la infraestructura expuesta casi por accidente, y lo que encontró dentro fue una máquina de fraude completamente construida: casi 900.000 números de teléfono, herramientas automatizadas de comprobación de cuentas, software de monedero falsificado y código escrito con la ayuda de asistentes de programación de IA de uso generalizado. Rapid7 ha bautizado la campaña como Operación ASTERIX, y ofrece una mirada poco común y detallada a cómo las herramientas de IA generativa se están incorporando a campañas de phishing de criptomonedas que antes requerían mucho más esfuerzo manual para funcionar.

Puntos clave

  • Rapid7 descubrió la Operación ASTERIX, una campaña de phishing cripto impulsada por IA, tras encontrar un servidor expuesto y mal configurado.
  • El conjunto de datos expuesto contenía aproximadamente 885.000 números de teléfono, incluidos 316.002 números móviles alemanes, y produjo 43.066 cuentas de Crypto.com coincidentes.
  • Los atacantes crearon aplicaciones de monedero falsas que imitaban Trezor Suite, Ledger Live y Exodus, junto con páginas de phishing que suplantaban a Crypto.com y Binance.
  • Los asistentes de programación GitHub Copilot y Claude Code se utilizaron para escribir, empaquetar y perfeccionar las herramientas maliciosas, y los operadores intentaron cambiar de modelos de IA tras encontrarse con restricciones de seguridad.
  • Rapid7 notificó a los proveedores y autoridades afectados, incluido el equipo de seguridad de Apple, después de documentar la operación.

Rapid7 descubre la Operación ASTERIX y su verdadera magnitud

La Operación ASTERIX combinó correos electrónicos de phishing, llamadas de voz y software de monedero falso en una única cadena de fraude coordinada, y las cifras que la respaldan son llamativas. El directorio expuesto de Rapid7 contenía aproximadamente 885.000 números de teléfono repartidos en múltiples conjuntos de datos, cada uno aparentemente recopilado para alimentar el motor de selección de objetivos de la operación.

Descubrimiento y alcance de la Operación ASTERIX

El lote individual más grande dentro de ese tesoro era un conjunto de datos alemán que contenía 316.002 números móviles. En lugar de lanzar mensajes al azar, los operadores pasaron esa lista por herramientas de validación automatizadas diseñadas para confirmar qué números pertenecían a cuentas activas de exchanges de criptomonedas. Ese paso fue importante: convirtió una masa de dígitos anónimos en una lista seleccionada de probables víctimas.

Uso de conjuntos de datos de teléfonos y validación de cuentas

Solo a partir de los números alemanes, los atacantes identificaron 43.066 cuentas de Crypto.com. Según la cobertura de Crypto Briefing sobre el mismo servidor, las comprobaciones de validación contra los sistemas de Crypto.com arrojaron una tasa de acierto del 13,6%, lo que significa que aproximadamente uno de cada siete números probados correspondía a una cuenta real y activa. Aplicada al conjunto completo de 885.000 números, esa misma proporción podría señalar teóricamente a más de 120.000 usuarios activos de exchanges que valdría la pena atacar, un detalle que subraya hasta qué punto una campaña de phishing puede ampliar su alcance una vez que combina datos de teléfonos robados o extraídos con una herramienta de validación fiable.

Aquí es donde la operación deja de parecer una estafa dispersa y empieza a parecer un sistema de selección de objetivos. Una vez que se confirmaba que un número estaba activo, Rapid7 afirma que la campaña añadía registros enriquecidos —nombres, datos de contacto, ubicaciones e información relacionada con la cuenta en algunos casos— para que el contacto posterior se sintiera personal en lugar de genérico.

Métodos de phishing: suplantación de marca y aplicaciones de monedero falsas

Los objetivos confirmados se canalizaban hacia una campaña de presión multicanal diseñada para parecer soporte al cliente legítimo. Correos electrónicos y llamadas telefónicas coordinados hacían referencia a datos de cuenta coincidentes, lo que, según Rapid7, hacía que la suplantación fuera mucho más convincente que un típico envío masivo de phishing.

Suplantación de las principales marcas cripto

La infraestructura de phishing suplantaba directamente a Crypto.com y Binance, dos de los exchanges más grandes del sector, dando a los contactos un aire de autenticidad que empujaba a los objetivos hacia la siguiente fase de la trampa.

Despliegue de aplicaciones de monedero falsificadas

Esa siguiente fase se centraba en monederos de criptomonedas falsos creados para imitar software de confianza. Rapid7 recuperó versiones falsificadas que se asemejaban a Trezor Suite, Ledger Live y Exodus, empaquetadas tanto para macOS como para Windows. Una vez instaladas, las aplicaciones pedían a los usuarios que introdujeran sus frases de recuperación de 12 a 24 palabras —la llave maestra de cualquier monedero cripto—, que luego se exfiltraban directamente a los atacantes a través de Telegram. Rapid7 también encontró que la operación alojaba un instalador falso de Claude Code que intentaba instalar silenciosamente una de estas aplicaciones de monedero maliciosas junto con la herramienta legítima de programación con IA, combinando un producto de desarrollo de confianza con una carga maliciosa oculta.

Cómo las herramientas de IA impulsaron la campaña de phishing de criptomonedas

Lo que distingue a la Operación ASTERIX de manuales de phishing más antiguos es el papel visible de la IA generativa en su construcción. Los artefactos recuperados del servidor expuesto muestran a los operadores apoyándose en GitHub Copilot y Claude Code para tareas de programación, scripting, empaquetado de aplicaciones e infraestructura, el tipo de trabajo técnico que antes exigía un desarrollador dedicado.

Uso de GitHub Copilot, Claude Code y cambio entre herramientas de IA

La investigación de Rapid7 descubrió que los estafadores utilizaron estos asistentes no solo para escribir código funcional, sino para perfeccionarlo activamente, incluidas tentativas de sortear las barreras de seguridad integradas en las propias herramientas.

Esfuerzos para eludir las restricciones de los modelos de IA

En un momento dado, Claude supuestamente rechazó solicitudes relacionadas con la ofuscación de código. En lugar de detenerse ahí, el operador cambió a un modelo diferente, Kimi, e intentó superar también sus restricciones. Rapid7 afirma que no pudo confirmar si ese intento concreto de evasión tuvo éxito, solo que las pruebas documentan un patrón deliberado de cambio de herramienta cada vez que un sistema de IA se resistía.

Por qué importa esto: este patrón muestra que las barreras de seguridad de la IA, aunque útiles, no son un obstáculo completo cuando un operador decidido simplemente pasa a otro modelo. A medida que se multiplican las herramientas de programación con IA, también lo hace el número de puertas disponibles para alguien que intenta esquivar los controles de seguridad.

Notificación, respuesta y qué viene después

A pesar de la magnitud de los datos implicados, la actividad diaria de la operación parecía sorprendentemente pequeña. Los registros de actividad recuperados del servidor mostraban solo 20 consultas de clientes potenciales y seis correos electrónicos de phishing enviados en un periodo de aproximadamente dos semanas, lo que sugiere que los operadores preferían la precisión al volumen: un conjunto pequeño y seleccionado de objetivos de alta confianza en lugar de una campaña masiva de spam.

Notificación a proveedores y autoridades

Rapid7 descubrió la campaña mientras gran parte de su infraestructura seguía activa o en desarrollo, y coordinó con el equipo de seguridad de Apple antes de publicar sus hallazgos el 17 de agosto de 2026. La firma también notificó a otros proveedores relevantes sobre los datos expuestos y las aplicaciones falsificadas.

Riesgos potenciales y exposición para los usuarios de cripto

Para exchanges como Crypto.com, el episodio plantea una pregunta directa: ¿cuánta señal filtran los endpoints automatizados de validación de cuentas ante sondeos externos? Una tasa de confirmación del 13,6% en una búsqueda por número de teléfono es suficiente para que un atacante construya una lista de objetivos viable sin tocar nunca una contraseña. Es un argumento sólido a favor de endurecer la forma en que las API de validación responden a consultas masivas, ya que la filtración no está en el software del monedero, sino en el punto de control que le dice a un atacante a quién merece la pena atacar en primer lugar.

La lección más amplia para el sector tiene menos que ver con esta operación concreta y más con lo que indica. Los asistentes de programación con IA han hecho que sea más rápido y barato crear aplicaciones de monedero falsas convincentes e infraestructura de phishing, y la Operación ASTERIX muestra que las barreras de seguridad dentro de esas herramientas pueden sortearse simplemente cambiando a un modelo más permisivo. Esa combinación —desarrollo asistido por IA de bajo coste más grandes conjuntos de datos de teléfonos validados— probablemente seguirá apareciendo en futuras campañas de phishing de criptomonedas, tanto si esta red concreta reaparece con otro nombre como si no.

Preguntas frecuentes

¿Qué es la Operación ASTERIX?

La Operación ASTERIX es una campaña de phishing cripto impulsada por IA descubierta por Rapid7 que utilizó datos de teléfonos, validación de cuentas y aplicaciones de monedero falsas para robar frases de recuperación de criptomonedas.

¿Cómo identificaron los atacantes a sus objetivos?

Los atacantes utilizaron amplios conjuntos de datos de números de teléfono y herramientas de validación automatizadas para identificar números vinculados a cuentas activas de exchanges de criptomonedas, incluidas más de 43.000 cuentas de Crypto.com identificadas a partir de un conjunto de datos alemán de 316.002 números.

¿Qué papel desempeñaron las herramientas de IA en la campaña de phishing?

Asistentes de programación con IA como GitHub Copilot y Claude Code se utilizaron para tareas de programación, scripting, empaquetado de aplicaciones e infraestructura en la operación de phishing, y los operadores cambiaron entre modelos tras encontrarse con restricciones de seguridad.

¿Qué medidas se han tomado tras el descubrimiento de la Operación ASTERIX?

Rapid7 notificó a los proveedores de servicios y autoridades pertinentes, incluido el equipo de seguridad de Apple, y publicó sus hallazgos el 17 de agosto de 2026 para ayudar a mitigar la campaña.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué es la Operación ASTERIX?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La Operación ASTERIX es una campaña de phishing cripto impulsada por IA descubierta por Rapid7 que utilizó datos de teléfonos, validación de cuentas y aplicaciones de monedero falsas para robar frases de recuperación de criptomonedas.»}},{«@type»:»Question»,»name»:»¿Cómo identificaron los atacantes a sus objetivos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los atacantes utilizaron amplios conjuntos de datos de números de teléfono y herramientas de validación automatizadas para identificar números vinculados a cuentas activas de exchanges de criptomonedas, incluidas más de 43.000 cuentas de Crypto.com identificadas a partir de un conjunto de datos alemán de 316.002 números.»}},{«@type»:»Question»,»name»:»¿Qué papel desempeñaron las herramientas de IA en la campaña de phishing?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Asistentes de programación con IA como GitHub Copilot y Claude Code se utilizaron para tareas de programación, scripting, empaquetado de aplicaciones e infraestructura en la operación de phishing, y los operadores cambiaron entre modelos tras encontrarse con restricciones de seguridad.»}},{«@type»:»Question»,»name»:»¿Qué medidas se han tomado tras el descubrimiento de la Operación ASTERIX?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Rapid7 notificó a los proveedores de servicios y autoridades pertinentes, incluido el equipo de seguridad de Apple, y publicó sus hallazgos el 17 de agosto de 2026 para ayudar a mitigar la campaña.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST