Por Canuto  

Rapid7 destapó la Operación ASTERIX, una campaña selectiva que combinaba phishing, llamadas automatizadas, aplicaciones falsas de Trezor y Ledger, y código desarrollado con asistencia de IA para capturar frases de recuperación de billeteras.
***

  • Rapid7 identificó un servidor mal configurado con 316.002 números móviles alemanes y herramientas para automatizar llamadas y validar cuentas de exchanges.
  • Las aplicaciones falsas de Trezor Suite y Ledger Live solicitaban frases semilla de 12 a 24 palabras y las exfiltraban mediante Telegram.
  • Los registros muestran una operación selectiva, con 20 búsquedas de potenciales víctimas y seis correos de phishing enviados.


Rapid7 Labs descubrió la Operación ASTERIX, una estructura de fraude con criptomonedas que combinaba correos de phishing, llamadas de voz y aplicaciones falsas de billeteras para intentar robar frases de recuperación. La investigación, difundida el 19 de agosto de 2026, apunta a una campaña organizada alrededor de víctimas previamente identificadas, en lugar de un envío indiscriminado de mensajes a gran escala. Un servidor mal configurado dejó expuestos datos, herramientas operativas y código que revelan la metodología de los atacantes.

El material localizado incluía aproximadamente 316.002 números de teléfonos móviles alemanes, además de aplicaciones que imitaban productos populares de Trezor y Ledger. También aparecieron herramientas automatizadas destinadas a validar cuentas de exchanges, un indicio de que los delincuentes buscaban confirmar qué credenciales podían conducir a activos digitales o información financiera aprovechable. La combinación de datos de contacto, automatización telefónica y software falsificado permitió construir un esquema multicanal con varios puntos de presión sobre una misma víctima.

Una operación diseñada para capturar frases semilla

Las frases de recuperación, conocidas también como frases semilla, son secuencias de 12 a 24 palabras que permiten restaurar el acceso a una billetera de criptomonedas. Quien las obtiene puede controlar los fondos asociados, por lo que ningún servicio legítimo de soporte debería solicitarlas por correo, llamada, formulario o aplicación. En ASTERIX, los atacantes intentaban conducir a los usuarios hacia interfaces que parecían pertenecer a herramientas reconocidas del ecosistema.

El esquema normalmente comenzaba con un correo de phishing que imitaba a un exchange legítimo, según la reconstrucción de Rapid7 Labs. Después de que una persona ingresaba sus datos en un sitio falso, los operadores podían continuar el contacto mediante llamadas o mensajes, reforzando la apariencia de una alerta de seguridad real. Esa secuencia aprovechaba el temor a perder fondos y convertía una eventual preocupación del usuario en una oportunidad para pedir información mucho más sensible.

Las aplicaciones falsificadas reproducían las marcas Trezor Suite y Ledger Live, dos de los programas más conocidos para interactuar con billeteras de hardware. En lugar de limitarse a pedir credenciales de acceso, solicitaban directamente la frase de recuperación completa, una señal de alarma que debería detener cualquier proceso. Los datos obtenidos se exfiltraban a través de Telegram, de acuerdo con el análisis del material recuperado por los investigadores.

El objetivo final consistía en utilizar las frases capturadas para vaciar las billeteras comprometidas. A diferencia de un ataque que necesita romper la criptografía de una red, esta modalidad engaña al propietario para que entregue el elemento que protege su cuenta, de modo que la seguridad técnica de la cadena de bloques no puede revertir por sí sola la pérdida.

Datos expuestos y automatización telefónica

El mayor conjunto de información encontrado en el directorio correspondía a 316.002 números móviles de Alemania. El contenido también hacía referencia a una cifra cercana a 900.000 números de teléfono dentro del conjunto general asociado con la operación, aunque el lote alemán fue el segmento individual identificado con precisión en la investigación. La exposición no demuestra que todos esos números hayan sido contactados o comprometidos, pero sí muestra la escala potencial de la base de datos que los operadores tenían a su disposición.

Para administrar las llamadas, los delincuentes utilizaban Asterisk, una plataforma de telefonía de código abierto, junto con software de voz sobre protocolo de internet, conocido como VoIP. Esa infraestructura permite automatizar parte de las campañas, organizar listas de contactos y ajustar los mensajes sin depender de una operación manual para cada llamada. En un fraude dirigido, esa capacidad puede hacer que una interacción breve parezca un proceso formal de atención al cliente o de prevención de riesgos.

El uso de llamadas representa una evolución relevante frente al phishing basado exclusivamente en correo electrónico, porque introduce una presión inmediata y una voz que puede transmitir urgencia. La víctima recibe primero una señal digital y luego un contacto directo que pretende confirmar el supuesto problema, una combinación capaz de reducir el tiempo disponible para verificar el remitente o consultar canales oficiales. La estrategia también permite adaptar el discurso a la información que los atacantes ya poseen sobre la persona.

Sin embargo, los registros recuperados no muestran una campaña masiva en plena ejecución. Rapid7 encontró solamente 20 búsquedas de potenciales víctimas y seis correos de phishing enviados, cifras que sugieren una selección muy cuidadosa de objetivos. El bajo volumen observado no elimina el riesgo, porque una campaña puede concentrarse en pocas personas con saldos elevados o con acceso a cuentas especialmente valiosas.

La asistencia de IA en el código malicioso

La investigación también encontró indicios de que los ciberdelincuentes utilizaron GitHub Copilot para escribir y perfeccionar componentes de su código malicioso. El asistente de codificación fue empleado dentro de un proceso destinado a construir herramientas para la operación, lo que muestra cómo los sistemas de IA pueden reducir las barreras técnicas para grupos que desarrollan infraestructura fraudulenta. La presencia de estas herramientas no significa que la IA haya ejecutado por sí sola la campaña, pero sí que fue incorporada al trabajo de los atacantes.

Los registros indicaron además que los operadores intentaron engañar al asistente para que generara código dañino o ayudara a evadir sus salvaguardas. Rapid7 no pudo establecer si todos esos intentos tuvieron éxito, por lo que el hallazgo debe interpretarse como evidencia de la intención y no como una confirmación de que cada función solicitada fue producida. Aun así, el comportamiento muestra que los delincuentes conocen las restricciones de los asistentes y buscan presionarlas mediante instrucciones manipuladoras.

La asistencia automatizada puede acelerar tareas como la creación de interfaces falsas, la modificación de scripts y la integración de canales de exfiltración. En una operación que ya dispone de listas de teléfonos, plantillas de phishing y sistemas de llamadas, pequeñas mejoras de código pueden facilitar pruebas rápidas y ajustes dirigidos a determinados dispositivos o perfiles. Esa combinación eleva la sofisticación práctica del fraude sin requerir necesariamente una organización con grandes recursos humanos.

El caso también plantea un desafío para los defensores, porque las campañas pueden cambiar con mayor velocidad y producir variantes más convincentes de sitios, aplicaciones o mensajes. La respuesta no depende únicamente de bloquear una dirección o detectar una copia visual de Ledger o Trezor, sino de educar a los usuarios, vigilar el comportamiento de las cuentas y reforzar los controles de identidad en exchanges y servicios relacionados.

Una estrategia selectiva con posibles consecuencias amplias

Los datos de validación de cuentas de exchanges mostraron una tasa de éxito del 13,6%, según la información analizada por Rapid7. Ese porcentaje sugiere que los operadores ya contaban con una lista de posibles víctimas cuyos datos o credenciales habían sido obtenidos antes, en vez de depender completamente de la fuerza bruta. La validación permitía separar los contactos con posibilidades reales de aquellos que no conducían a una cuenta utilizable.

Si esa tasa se aplicara mecánicamente a los 316.002 números expuestos, el resultado potencial superaría las 44.000 cuentas comprometidas. Esa cifra es una proyección basada en los datos disponibles, no una confirmación del número real de víctimas, y la investigación no establece que todas las personas de la lista hayan recibido mensajes o perdido fondos. La diferencia entre alcance potencial y daño comprobado resulta esencial para dimensionar el incidente sin exagerar sus consecuencias.

La actividad registrada refuerza la hipótesis de una precisión quirúrgica en lugar de una campaña de fuerza bruta. Con 20 consultas de leads y seis correos enviados, los atacantes parecían priorizar objetivos de alto valor o personas que ya habían sido expuestas en incidentes anteriores. Ese enfoque reduce el ruido operativo y puede dificultar la detección, porque un volumen pequeño de contactos sospechosos no siempre activa las mismas alertas que una oleada masiva.

La información disponible todavía no confirma el alcance final de la operación, la identidad de sus responsables ni la cantidad de fondos robados. El servidor expuesto permite observar herramientas, listas y registros, pero no prueba por sí mismo que cada elemento haya producido un compromiso efectivo. La investigación, por tanto, funciona como una advertencia sobre la preparación de la campaña y sobre la necesidad de seguir las evidencias antes de atribuirle un resultado definitivo.

Cómo proteger una billetera de criptomonedas

La regla principal para los usuarios consiste en no compartir nunca la frase de recuperación, incluso si la solicitud parece proceder de un exchange, un fabricante de hardware o un supuesto especialista en seguridad. Las empresas legítimas no necesitan esa secuencia para resolver una consulta ordinaria y ningún procedimiento de soporte debería pedir que se escriban las 12 a 24 palabras en una página web. Si la frase se filtra, el usuario debe asumir que la billetera está en riesgo y actuar con rapidez según un plan seguro de migración.

También conviene descargar Trezor Suite, Ledger Live y cualquier software relacionado exclusivamente desde los canales oficiales, verificando el dominio antes de instalarlo. Una aplicación que solicita la frase semilla durante la configuración, una llamada que exige actuar de inmediato o un correo que amenaza con suspender una cuenta son señales compatibles con el tipo de engaño observado en ASTERIX. La presión emocional es parte del mecanismo, por lo que detenerse y comprobar la alerta por otro canal puede evitar una pérdida irreversible.

En los exchanges, la autenticación de dos factores añade una barrera importante frente al uso de contraseñas filtradas, aunque no sustituye la protección de la frase de recuperación. Los usuarios deberían preferir métodos robustos de segundo factor, revisar los dispositivos y sesiones conectados, y activar notificaciones para retiros o cambios sensibles cuando el servicio lo permita. Estas medidas reducen la posibilidad de que una credencial robada se convierta inmediatamente en control operativo sobre una cuenta.

El episodio demuestra que la seguridad cripto depende tanto de la tecnología como de las decisiones cotidianas de las personas. Las redes blockchain pueden registrar transacciones de manera verificable, pero normalmente no pueden deshacer un envío autorizado por quien entregó sus propias claves o frases semilla; por eso, la prevención sigue siendo la defensa más eficaz frente a este tipo de phishing.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín