Los ciberdelincuentes han encontrado en la inteligencia artificial agéntica un nuevo señuelo para cometer fraudes financieros. Según un informe de HP, entre abril y junio se detectó una campaña donde falsos agentes de IA inducen a los usuarios a instalar malware que reemplaza extensiones legítimas de monederos de criptomonedas, como Coinbase y MetaMask, para robar sus contraseñas y acceder a los fondos.
La maniobra forma parte del Threat Insights Report de HP, que analizó millones de dispositivos protegidos con HP Wolf Security para identificar las campañas más recientes y los métodos empleados para evadir los sistemas de detección. El informe reveló que los atacantes aprovechan la creciente adopción de herramientas de IA agéntica —sistemas capaces de ejecutar tareas en nombre del usuario— para desarrollar nuevos engaños.
El ataque se presenta como una alternativa a los asesores financieros tradicionales: los ciberdelincuentes prometen una herramienta que supervisa carteras de criptomonedas y opera de forma automática. El sitio tradingclaw se hacía pasar por un asistente de IA para negociar activos digitales, pero distribuía una familia de software malicioso llamada Needle Stealer.

Una vez instalado, Needle Stealer examina los navegadores en busca de extensiones de monederos. Cuando las encuentra, las sustituye por copias visualmente similares; al ingresar sus datos para iniciar sesión, las víctimas entregan sus credenciales a los atacantes, que pueden acceder a sus fondos. Así lo advirtió Patrick Schläpfer, investigador principal de HP Security Lab.
“Están aprovechando la adopción de herramientas de IA agéntica para desarrollar nuevos señuelos que engañan a los usuarios y les llevan a descargar software malicioso que parece legítimo”, señaló Schläpfer. A su juicio, esa estrategia vuelve la distribución de estos programas “más sofisticada y difícil de detectar”.

Otras campañas identificadas
La segunda campaña detectada combina Phantom Gate, un cargador de software malicioso, con Phantom Stealer, una herramienta destinada al robo de información, incluidas credenciales y datos financieros. Phantom Stealer se comercializa como un programa legítimo para realizar pruebas de penetración, mientras que Phantom Gate permite a los delincuentes desplegar y ampliar las campañas de infección.
Schläpfer sostuvo que estas herramientas reflejan “la expansión del panorama de amenazas” porque permiten construir “cadenas de infección peligrosas”. El resultado es un aumento del riesgo de que las organizaciones queden comprometidas.

La tercera modalidad recurre al phishing mediante códigos QR. Las víctimas reciben archivos PDF con el contenido borroso bajo el argumento de que fue ocultado “por motivos de seguridad”, y se les pide escanear el código con el teléfono para acceder a la información. El código redirige al usuario a una página fraudulenta desde el dispositivo. Esas direcciones habrían sido bloqueadas al abrirse desde una computadora, pero funcionan en los teléfonos, que cuentan con niveles de protección más bajos y exponen las credenciales de acceso.
Detección y protección
HP Wolf Security puede observar estos ataques porque ejecuta programas sospechosos dentro de contenedores protegidos. Ese aislamiento permite conocer el comportamiento de los delincuentes sin que el dispositivo quede afectado. Los usuarios protegidos por ese servicio abrieron 60.000 millones de archivos adjuntos de correo, páginas web y archivos descargados sin que se registraran brechas de seguridad.

Los datos mostraron que al menos el 10% de las amenazas detectadas por correo mediante HP Sure Click logró esquivar uno o más escáneres de las pasarelas de correo. Asimismo, los archivos ejecutables fueron el mecanismo de distribución más frecuente y aparecieron en el 40% de los casos. Los archivos comprimidos representaron el 38%, mientras que los PDF alcanzaron el 7,5%.
James Wright, director global de Seguridad de Sistemas Personales de HP, señaló que los usuarios “se mueven constantemente entre dispositivos y aplicaciones” a través de navegadores y herramientas de IA, y que los delincuentes actualizan sus tácticas con rapidez para seguirlos. Por eso, pidió que las organizaciones adopten un modelo de confianza cero, basado en el aislamiento y la contención de clics y descargas que no sean confiables.
Fuente: Infobae