Ciberdelincuentes crean falsos agentes de IA para instalar malware y robar criptomonedas

Un programa que busca extensiones como Coinbase y MetaMask en el navegador, las reemplaza por versiones idénticas y captura los datos de acceso cuando la víctima intenta entrar

IA - ciberataque - tecnología - 24 de febrero
HP detectó entre abril y junio una campaña que aprovecha la inteligencia artificial agéntica como señuelo para fraudes financieros. (Imagen Ilustrativa Infobae)
Guardar

Ciberdelincuentes usan falsos agentes de inteligencia artificial (IA) para inducir a los usuarios a instalar malware que reemplazan extensiones legítimas de monederos de criptomonedas y roban sus contraseñas.

La maniobra fue detectada entre abril y junio por HP, en un escenario donde la inteligencia artificial agéntica, sistemas capaces de ejecutar tareas en nombre del usuario, se convirtió en un nuevo señuelo para fraudes financieros.

PUBLICIDAD

La actividad forma parte del Threat Insights Report de HP, que analizó millones de dispositivos protegidos con HP Wolf Security para identificar campañas recientes y los métodos empleados para evadir sistemas de detección.

Cómo opera este ciberataque que roba criptomonedas

El ataque se presenta como una alternativa a los asesores financieros tradicionales: los ciberdelincuentes prometen una herramienta que supervisa carteras de criptomonedas y opera de forma automática.

Primer plano de tres monedas Bitcoin doradas y unos billetes de dólar acostados sobre una superficie de madera, con dos laptops abiertas de fondo.
El sitio tradingclaw se presentaba como un asistente de IA para negociar activos digitales, pero distribuía el malware Needle Stealer. (Imagen Ilustrativa Infobae)

El sitio tradingclaw se hacía pasar por un asistente de IA para negociar activos digitales, pero distribuía una familia de software malicioso llamada Needle Stealer. Una vez instalado, el programa examina los navegadores en busca de extensiones de monederos, entre ellas Coinbase y MetaMask.

PUBLICIDAD

Cuando el programa las encuentra, las sustituye por copias visualmente similares; al ingresar sus datos para iniciar sesión, las víctimas entregan sus credenciales a los atacantes, que pueden acceder a sus fondos.

Patrick Schläpfer, investigador principal de HP Security Lab, advirtió que los atacantes “están aprovechando la adopción de herramientas de IA agéntica para desarrollar nuevos señuelos que engañan a los usuarios y les llevan a descargar software malicioso que parece legítimo”. A su juicio, esa estrategia vuelve la distribución de estos programas “más sofisticada y difícil de detectar”.

Hombre frente a una computadora que muestra una alerta de malware con una calavera. En el fondo, dos empleados preparan bebidas en un negocio.
La segunda campaña combina Phantom Gate y Phantom Stealer para desplegar cadenas de infección orientadas al robo de información y datos financieros. (Imagen Ilustrativa Infobae)

Qué otros ciberataques fueron identificados

La segunda campaña detectada combina Phantom Gate, un cargador de software malicioso, con Phantom Stealer, una herramienta destinada al robo de información, incluidas credenciales y datos financieros.

Phantom Stealer se comercializa como un programa legítimo para realizar pruebas de penetración, mientras que Phantom Gate permite a los delincuentes desplegar y ampliar las campañas de infección.

Schläpfer sostuvo que estas herramientas reflejan “la expansión del panorama de amenazas” porque permiten construir “cadenas de infección peligrosas”. El resultado es un aumento del riesgo de que las organizaciones queden comprometidas.

(Imagen Ilustrativa Infobae)
El phishing con códigos QR redirige a las víctimas desde archivos PDF a páginas fraudulentas en el teléfono para obtener credenciales de acceso. (Imagen Ilustrativa Infobae)

La tercera modalidad recurre al phishing, un engaño que suplanta páginas o servicios para obtener datos personales, mediante códigos QR. Las víctimas reciben archivos PDF con el contenido borroso bajo el argumento de que fue ocultado “por motivos de seguridad”, y se les pide escanear el código con el teléfono para acceder a la información.

El código redirige al usuario a una página fraudulenta desde el dispositivo. Esas direcciones habrían sido bloqueadas al abrirse desde una computadora, pero funcionan en los teléfonos, que cuentan con niveles de protección más bajos y exponen las credenciales de acceso.

Cómo fue posible detectar diferentes ciberataques

HP Wolf Security puede observar estos ataques porque ejecuta programas sospechosos dentro de contenedores protegidos. Ese aislamiento permite conocer el comportamiento de los delincuentes sin que el dispositivo quede afectado.

Los usuarios protegidos por ese servicio abrieron 60.000 millones de archivos adjuntos de correo, páginas web y archivos descargados sin que se registraran brechas de seguridad.

Teléfono Android con pantalla encendida mostrando alertas rojas de seguridad, virus digitales y código binario verde; una tienda de aplicaciones desenfocada con iconos de advertencia.
Los archivos ejecutables lideraron la distribución de malware con el 40% de los casos. (Imagen Ilustrativa Infobae)

Los datos mostraron que al menos el 10% de las amenazas detectadas por correo mediante HP Sure Click logró esquivar uno o más escáneres de las pasarelas de correo.

Asimismo, los archivos ejecutables fueron el mecanismo de distribución más frecuente y aparecieron en el 40% de los casos. Los archivos comprimidos representaron el 38%, mientras que los PDF alcanzaron el 7,5%.

James Wright, director global de Seguridad de Sistemas Personales de HP, señaló que los usuarios “se mueven constantemente entre dispositivos y aplicaciones” a través de navegadores y herramientas de IA, y que los delincuentes actualizan sus tácticas con rapidez para seguirlos.

Por eso, pidió que las organizaciones adopten un modelo de confianza cero, basado en el aislamiento y la contención de clics y descargas que no sean confiables.

PUBLICIDAD

PUBLICIDAD