
Rapid7 ha revelado detalles de una operación de phishing de criptomonedas a gran escala, denominada “Operation Asterix”, diseñada para dirigirse a personas mediante señuelos por teléfono y correo electrónico que, en última instancia, buscan extraer frases semilla de cripto. La campaña, según se informa, llegó a conjuntos de datos que cubren aproximadamente 885,000 números de teléfono en varias regiones, con la mayor parte vinculada a Alemania.
En la investigación de Rapid7, el flujo de phishing incluyó la segmentación de usuarios conectados al intercambio Binance, lo que produjo 5,576 cuentas que coincidieron con usuarios del exchange que quedaron en cola para el ataque. La firma también halló indicios de comunicaciones falsas que se hacían pasar por Crypto.com, lo que pone de relieve cómo la operación combinó tácticas de vishing con mensajes con la marca del intercambio.
Conclusiones clave
Rapid7 rastreó la Operación Asterix hasta un conjunto de datos de aproximadamente 885.000 números de teléfono, con Alemania como la mayor fuente (316.002 números).
La campaña identificó 43.066 cuentas vinculadas a usuarios de un intercambio de criptomonedas y generó 5.576 objetivos que coincidían con Binance para ataques posteriores.
Los atacantes usaron aplicaciones falsas de Ledger, Trezor y Exodus para presionar a las víctimas a fin de que revelaran frases semilla.
Los artefactos de Rapid7 sugieren herramientas automatizadas, incluidas lógicas de “verificador” para la validación de cuentas de Kraken, junto con componentes asistidos por IA.
Operación Asterix: escala, filtrado y “tasa de acierto”
El informe de Rapid7 describe la Operación Asterix como una campaña construida en torno a “la segmentación” en lugar de spam indiscriminado. Según la firma, los atacantes hicieron coincidir 43.066 cuentas con usuarios de criptomonedas usando datos validados frente al conjunto de datos alemán más amplio que contenía más de 316.000 números móviles. Rapid7 estima que esto se traduce en una “tasa de acierto” aproximada del 13,6% para el proceso de emparejamiento validado.
La empresa también apunta a artefactos recuperados que indican una función de verificación separada destinada a validar en masa números de teléfono frente a cuentas asociadas con Kraken. Esto es importante porque sugiere que la operación no se limitó a un solo intercambio o a una sola geografía; en cambio, utilizó pasos de verificación para determinar qué números de teléfono probablemente correspondían a usuarios de cripto.
Cómo se atrajo a las víctimas: suplantación y extracción de frases semilla
En el centro de los hallazgos de Rapid7 está la fase de ingeniería social de la campaña. Las analistas Anna Sirokova y Jan Recinsky escriben que los atacantes intentaron mover a las víctimas hacia aplicaciones falsas que suplantaban marcas conocidas de autocustodia, incluidas Ledger, Trezor y Exodus.
Rapid7 afirma que las víctimas fueron dirigidas a estas superficies de suplantación con el objetivo de obtener frases semilla; un resultado que puede comprometer permanentemente los fondos si los usuarios las introducen en flujos controlados por el atacante. La operación de phishing también utilizó canales de contacto directos: los atacantes se pusieron en contacto mediante correos de soporte falsos y consultas telefónicas diseñadas para parecer legítimas.
Los hallazgos de Rapid7 también subrayan la cadena operativa: cómo se estableció el contacto, qué objetivos se seleccionaron y cómo la campaña avanzó hacia la exfiltración de datos. Aunque el informe se centra en el comportamiento observado en los artefactos recuperados por el equipo de seguridad, la implicación práctica para los usuarios es directa: incluso cuando el mensaje parece provenir de una marca o de un canal de soporte, el riesgo es mayor cuando la interacción intenta dirigir a las víctimas para que introduzcan información de recuperación.
Binance y Crypto.com estuvieron entre los intercambios suplantados
Uno de los elementos más determinantes de la divulgación de Rapid7 es cómo la campaña redujo a usuarios reales de intercambios. El informe indica que identificó 5.576 cuentas que coincidían con usuarios en Binance y que estaban en cola para ser atacadas. Rapid7 también informa que los registros recuperados incluían correos falsos que suplantaban a Crypto.com.
Para traders y tenedores a largo plazo, esta combinación de segmentación vinculada a intercambios con la suplantación de marcas subraya un problema común: los atacantes a menudo buscan comprometer la confianza en identidades de servicios familiares. En lugar de depender solo del phishing genérico, la Operación Asterix parece haber utilizado pasos de verificación y referencias al intercambio para aumentar la probabilidad de que una víctima responda.
El relato de Rapid7 sobre la composición de los objetivos también indica que la infraestructura de la campaña incluía listas además de Alemania. El archivo más grande contenía 316.002 números móviles alemanes, mientras que directorios adicionales, según se informa, cubrían números de teléfono asociados con regiones como Hong Kong, Bulgaria y el Reino Unido, junto con listas relacionadas con fintech de EE. UU. y Canadá, y listas relacionadas con Ledger.
Contexto más amplio de seguridad en cripto: una amenaza persistente en la capa humana
La Operación Asterix encaja en un patrón más amplio de fraude cripto que explota repetidamente a los usuarios en lugar de romper los protocolos subyacentes. El artículo señala que, de acuerdo con la empresa de seguridad blockchain Hacken, el phishing y la ingeniería social impulsaron la mayor parte de las pérdidas de la industria cripto en el primer trimestre, representando 306 millones de dólares de un total reportado de 482 millones de dólares perdidos.
Esto es coherente con incidentes anteriores citados en el mismo material. Por ejemplo, señala una brecha de datos de datos personales relacionada con Trezor que involucró a su proveedor de envíos ShipMonk, reportada en agosto; un caso separado relacionado con Ethereum en julio, en el que un inversor en cripto perdió casi 1 millón de dólares después de aprobar una transacción maliciosa de aprobación de token de phishing; y un episodio previo en noviembre de 2023 en el que una app falsa de Ledger Live colocada en Microsoft Store llevó a robos por un total de 588.000 dólares en 38 transacciones.
En conjunto, estos ejemplos refuerzan que los usuarios de cripto enfrentan dos categorías de riesgo diferentes —pero superpuestas—: el compromiso técnico mediante software malicioso y la pérdida directa por flujos de ingeniería social que engañan a los usuarios para que otorguen acceso o revelen material de recuperación.
Qué vigilar a continuación
Como muestra la divulgación de Rapid7, campañas como la Operación Asterix combinan cada vez más conjuntos de datos, validación de intercambios y la suplantación de marcas populares de autocustodia; es decir, la pregunta más urgente para los usuarios no es solo si existe phishing, sino si los atacantes pueden mejorar su precisión de segmentación. Los inversores deberían estar atentos a reportes posteriores de los equipos de seguridad sobre las herramientas específicas y cualquier indicador de compromiso vinculado a los señuelos falsos de Ledger, Trezor y Exodus, mientras continúan tratando los mensajes de soporte no solicitados y las solicitudes de “recuperación de la wallet” como de alto riesgo hasta que se verifiquen de manera independiente.
Este artículo se publicó originalmente como Cybersecurity Firm Maps Crypto Phishing Campaign to 885,000 Numbers on Crypto Breaking News – tu fuente confiable de noticias sobre cripto, noticias de Bitcoin y actualizaciones de blockchain.
