es
Volver a la lista

Empresa de ciberseguridad revela campaña de phishing de criptomonedas dirigida a 885.000 números de teléfono

source-logo  cointelegraph.es 1 h
image

La empresa de ciberseguridad Rapid7 reveló una nueva campaña de phishing de criptomonedas conocida como Operation Asterix, dirigida a aproximadamente 885.000 números de teléfono de varios países para robar los activos de inversores en criptomonedas.

La campaña de phishing condujo a 5.576 cuentas asociadas a usuarios del exchange de criptomonedas Binance, que fueron puestas en cola para ser atacadas, mientras que los registros recuperados también mostraron correos electrónicos falsos que suplantaban a Crypto.com, según un informe de Rapid7.

De los 885.000 números de teléfono, el archivo más grande incluía 316.002 números móviles alemanes, con directorios adicionales que abarcaban Hong Kong, Bulgaria, el Reino Unido, Estados Unidos, empresas fintech canadienses y listas adicionales relacionadas con Ledger.

Los ataques de phishing y las estafas de ingeniería social impulsaron la mayoría de las pérdidas de la industria cripto en el primer trimestre del año, representando 306 millones de dólares de los 482 millones de dólares perdidos en total, según la empresa de seguridad blockchain Hacken.

Como parte de la campaña de phishing Asterix detallada por los analistas de Rapid7 Anna Sirokova y Jan Recinsky, los atacantes dirigieron a las víctimas hacia aplicaciones falsas que suplantaban a Ledger, Trezor y Exodus, con el objetivo de robar sus frases semilla. Los atacantes contactaron a las víctimas mediante correos electrónicos falsos de soporte y consultas telefónicas.

Cadena de ataque de Operation Aseterix, desde la adquisición hasta la exfiltración. Fuente: Rapid7.

Cointelegraph se ha puesto en contacto con los analistas para solicitar más comentarios sobre sus hallazgos relacionados con el filtrado de objetivos, la suplantación de billeteras de hardware y las vulnerabilidades de la autocustodia. Actualizaremos este artículo cuando respondan.

A principios de agosto, el proveedor de billeteras Trezor informó de una filtración de datos personales que afectó a unos 14.000 usuarios a través de su proveedor de envíos, ShipMonk.

En julio, un inversor en criptomonedas perdió casi 1 millón de dólares después de firmar una transacción maliciosa de aprobación de tokens mediante phishing en Ethereum.

En noviembre de 2023, una aplicación falsa de Ledger Live en Microsoft Store provocó el robo de 588.000 dólares en 38 transacciones.

Relacionado: DefiLlama retrasó el lanzamiento móvil debido a aplicaciones de phishing en Apple Store, afirma su fundador

La campaña de phishing Asterix presume de una “tasa de aciertos” del 13 %

Los atacantes asociaron 43.066 cuentas con usuarios de criptomonedas que tenían cuentas en exchanges, validadas a partir del conjunto de datos alemán más amplio de más de 316.000 números de teléfono, lo que significa que la campaña tiene una “tasa de aciertos” de aproximadamente el 13,6 %, según Rapid7.

El informe también identificó un verificador para Kraken, que buscaba validar en masa números de teléfono frente a cuentas del exchange de criptomonedas. La empresa de ciberseguridad afirmó que los artefactos recuperados mostraban que las herramientas de inteligencia artificial se utilizaron como una parte importante de la campaña de phishing.

Los ataques de phishing son un obstáculo de larga data para la industria cripto, ya que permiten a los atacantes explotar el comportamiento humano en lugar del código de un protocolo.

El 25 de mayo, el analista onchain “b-block” advirtió que los estafadores utilizaron Google para desplegar anuncios maliciosos de phishing que suplantaban al exchange descentralizado Uniswap y, según se informó, robaron más de 400.000 dólares a las víctimas.

Figuras destacadas de la industria cripto, incluido el cofundador de Binance Changpeng Zhao, han pedido anteriormente mejores medidas de seguridad para las billeteras a fin de evitar estafas de phishing, después de que un inversor perdiera 50 millones de dólares en una estafa de envenenamiento de direcciones en diciembre de 2025.

Revista: Cómo un mensaje de “número equivocado” se convirtió en una estafa cripto de 3,4 millones de dólares

cointelegraph.es