La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Operación ASTERIX: cómo una llamada falsa del soporte instala una app de cartera falsificada

Investigadores de seguridad han analizado un servidor abierto en el que confluían una centralita telefónica, interfaces de phishing y programas de cartera copiados. La mayor lista de números era la alemana.

Panel histórico de conmutación telefónica con cientos de clavijas vacías, de una de ellas sale un cable rojo, y delante una moneda con el símbolo de bitcoin
14 min read
Compartir:

Si alguien te llama, conoce tu nombre y tu dirección de correo y te pide que reinstales una aplicación de cartera, esa llamada es con toda probabilidad el ataque mismo. Ese es exactamente el patrón que describe la empresa de seguridad Rapid7 en un informe del 17 de agosto de 2026 con el nombre de Operación ASTERIX. El núcleo para los lectores en Alemania está en una sola cifra: el mayor archivo incautado contenía 316.002 números de móvil alemanes.

El caso es notable porque conecta entre sí tres vías de ataque que suelen aparecer por separado. Una centralita telefónica llama de forma automatizada. Un correo aporta el pretexto. Y al final hay un programa que parece el software de cartera de siempre y pide las palabras de recuperación. Quien ha entendido esta cadena una vez la reconoce en el punto en el que se rompe.

La Operación ASTERIX explicada: qué encontró Rapid7 en un servidor abierto

La Operación ASTERIX es el nombre de una cadena de fraude que combina llamadas telefónicas, correos de phishing y programas de cartera falsificados en una única secuencia. El nombre lo pusieron los analistas: en el servidor corría Asterisk, un software libre de centralita telefónica, y ese fue el esqueleto de las llamadas.

El servidor se descubrió por un error de sus operadores. Según Rapid7, un directorio web en el puerto 8080 era accesible sin autenticación y mostraba su contenido abiertamente. Allí había conjuntos de números de teléfono, herramientas de comprobación de cuentas, paquetes de instalación listos de los programas falsificados, interfaces de phishing, guiones de marcación y registros de sesión de los modelos de lenguaje empleados. Rapid7 afirma haber comunicado sus hallazgos, entre otros, al equipo de seguridad de Apple y haber trabajado con los implicados en contramedidas.

Un hallazgo así rara vez es tan completo. Por lo general, de una campaña solo se ve lo que llega a la víctima. Aquí el banco de trabajo estaba a la vista.

316.002 números de móvil alemanes: por qué Alemania era la partida más grande

En total, los conjuntos de datos hallados abarcaban unos 885.000 números de teléfono de varias regiones. Además de Alemania, el informe menciona Hong Kong, Bulgaria, el Reino Unido, Estados Unidos y un proveedor financiero canadiense. Para los usuarios de una conocida marca de cartera de hardware había, adicionalmente, 54 archivos ordenados por países.

El archivo alemán era el mayor por sí solo. Eso no significa que se llamara a 316.002 personas en Alemania. Significa que sus números estaban disponibles como conjunto de partida. La diferencia importa y se retoma más abajo, porque determina cuán grande fue realmente esta campaña.

De dónde proceden los números, el informe no lo dice. Conjuntos de esta magnitud circulan desde hace años a raíz de filtraciones en comercios, empresas de reparto y servicios en línea. Para la defensa, el origen no juega ningún papel: un número de teléfono no se puede retirar.

Una tasa de acierto del 13,6 %: cómo se filtran las cuentas cripto entre los números

La verdadera maniobra ocurre antes de la primera llamada. Los operadores hicieron correr herramientas de comprobación automatizadas contra la función de acceso de una gran plataforma de negociación y averiguaron así qué número tiene allí una cuenta. El procedimiento aprovecha que muchos servicios responden de forma distinta a un intento de acceso según si un número está registrado o no.

Según los datos del informe, la tasa de acierto en el conjunto alemán fue del 13,6 %. Los 316.002 números se convirtieron así en 43.066 cuentas confirmadas. Aproximadamente uno de cada siete números pertenecía a un usuario activo.

Para los atacantes es una cuestión de eficiencia. En lugar de llamar a cientos de miles de personas y encontrarse con la incomprensión de la mayoría, queda una lista en la que cada persona llamada conoce el producto del que se le habla. La llamada resulta así plausible antes de que se haya pronunciado una palabra.

Vishing en lugar de correo: cómo se produce la llamada a través de una centralita

El vishing designa el phishing por llamada de voz: el intento de fraude se realiza por teléfono en lugar de por correo electrónico. En el servidor, Rapid7 encontró el equipamiento completo para ello, incluidas las centralitas Asterisk y 3CX, así como varios guiones para la marcación automatizada y la coordinación con el resto de la infraestructura.

El efecto nace de la preparación. Quien llama puede, según el informe, decir el nombre de la persona llamada, la dirección de correo, la localidad y datos sobre la cuenta. No es magia, sino el resultado de la comprobación previa y de los conjuntos de datos. Para quien recibe la llamada parece una devolución de llamada del proveedor, con el empleado teniendo el expediente delante.

A continuación llega el pretexto. Hay un problema de seguridad, un acceso sospechoso, una actualización necesaria. La solución que se ofrece es siempre la misma: instalar una aplicación disponible por correo o a través de un enlace que se indica.

Trezor Suite, Ledger Live y Exodus falsificadas: qué programas de cartera se copiaron

Rapid7 incautó tres aplicaciones falsificadas. Se trata de copias de Trezor Suite, Ledger Live y Exodus, cada una como paquete de instalación para Windows y macOS, y en el caso de la falsificación de Trezor por separado para procesadores Intel y Arm.

El punto que aquí se malinterpreta a menudo: los fabricantes de estos programas son en este caso los suplantados. Ni sus dispositivos ni sus aplicaciones auténticas fueron atacados. Lo que se copió es la interfaz, es decir, lo que ves en la pantalla. El ataque se produce en el momento en que escribes tus palabras en una ventana que solo tiene el aspecto de la habitual.

Dos carcasas metálicas negras de aspecto idéntico una junto a otra, la izquierda abierta y completamente vacía por dentro, y delante una moneda con el símbolo de bitcoin
Los programas falsificados adoptan por completo el aspecto de los originales; la diferencia está en adónde van las palabras introducidas.

El truco de la doble introducción: por qué la app falsa simula un error

El detalle más interesante del informe es una pequeña maldad en la secuencia. La aplicación falsa de Trezor acepta frases de recuperación de 12, 18, 20 o 24 palabras, y opcionalmente una contraseña adicional. Tras la primera introducción muestra un error de comprobación inventado y pide volver a introducirlas.

Eso sirve al control de calidad de los delincuentes. Quien teclea una frase de recuperación se equivoca con facilidad, y una sola palabra errónea deja el botín sin valor. El error simulado hace que la segunda introducción sea más cuidadosa y que ambas versiones puedan compararse.

Si conoces este comportamiento, tienes en la mano una señal de alerta muy clara. Una aplicación de cartera auténtica no te pide, en funcionamiento normal, que introduzcas tus palabras de recuperación. Esas palabras solo hacen falta al configurar un dispositivo o al restaurarlo tras una pérdida, y entonces en el propio dispositivo.

Carteras de hardware comparadasCarteras de hardware comparadas

Frase semilla por bot de Telegram: adónde van a parar las palabras de recuperación

La frase semilla, también llamada frase de recuperación, es la secuencia de palabras a partir de la cual pueden recalcularse todas las claves de una cartera. Quien la tiene, tiene el saldo, con independencia de dónde se encuentre el dispositivo.

Según el análisis de Rapid7, la aplicación falsificada empaqueta la secuencia de palabras, la contraseña opcional y la dirección IP del ordenador en un único mensaje y lo envía a un bot de Telegram. El mensaje lleva un encabezado que nombra su contenido. La fuga está, por tanto, organizada de inmediato y sin rodeo por un servidor propio.

En la práctica eso significa: entre la introducción y el acceso de los delincuentes pasan segundos, no horas. Una revocación queda descartada. Cómo guardar en su lugar una frase de recuperación sin escribirla jamás en un campo de texto lo hemos descrito en un artículo propio sobre la custodia segura de la frase semilla.

Instalador troyanizado: cómo una herramienta falsa trae consigo la cartera equivocada

Un hallazgo se sale de lo habitual. Junto a las tres falsificaciones de carteras, en el servidor había un programa de instalación manipulado que se hace pasar por una herramienta de desarrollo y entrega con ella la aplicación falsa de Ledger Live.

El público objetivo se desplaza con ello. Ya no solo están en el punto de mira los inversores que reaccionan a una llamada del soporte, sino también los usuarios con conocimientos técnicos que descargan software desde resultados de búsqueda o anuncios. Justamente ese grupo se cree menos expuesto, porque reconoce los correos de phishing clásicos.

De ahí se deriva para ti una regla sencilla, que se concreta más abajo en el apartado sobre las vías de descarga: un paquete de instalación solo es tan fiable como el camino por el que lo has obtenido.

Herramientas de IA en el kit de ataque: qué muestran los registros de sesión

Como los operadores dejaron su entorno de trabajo al descubierto, también se conservan los registros de sus sesiones con modelos de lenguaje. Rapid7 describe que las herramientas se emplearon para trabajo de desarrollo corriente: escribir guiones, preparar datos, empaquetar aplicaciones, montar infraestructura.

El informe atribuye las tareas a distintos proveedores. Un asistente de programación habría ayudado al desarrollo en segundo plano y otra herramienta a la gestión y limpieza de las listas de números, entre ellas un fondo de más de 103.000 números polacos. Cuando se trató de ocultar código malicioso, la petición fue rechazada, ante lo cual los operadores recurrieron a otro modelo e intentaron allí una elusión. Si ese intento tuvo éxito no puede determinarse, según Rapid7.

Para situarlo, importa distinguir qué está acreditado y qué no. Está acreditado que los atacantes usaron esas herramientas para la preparación. No está acreditado que esas herramientas hicieran posible el ataque en primer lugar. Centralitas, listas de números e interfaces copiadas existían mucho antes; los registros muestran sobre todo cuánto esfuerzo desaparece cuando el trabajo rutinario pasa a una máquina.

Auricular telefónico negro descolgado, del que sale un chorro de monedas con el símbolo de bitcoin hacia un embudo oscuro
Al principio hay una llamada, al final la fuga: según el informe, las palabras de recuperación van directamente a un bot de Telegram.

Solo 20 consultas y seis correos: por qué la campaña fue menor de lo que sugieren las cifras

En este punto corresponde una cifra que contradice el titular. En una de las interfaces de phishing, según Rapid7, solo se registraron 20 consultas de datos exitosas y seis correos de phishing enviados a lo largo de unas dos semanas.

Eso no es un envío masivo. Apunta a una campaña en fase de montaje o a una selección deliberadamente pequeña y dirigida. Los 885.000 números describen, por tanto, el potencial del inventario, no el número de afectados. Quien de ahí saca una noticia sobre cientos de miles de inversores perjudicados exagera el hallazgo.

La relevancia para ti no cambia sustancialmente por ello. El plano está documentado, las herramientas están reunidas y el trabajo previo, en forma de listas de cuentas comprobadas, está hecho. Una infraestructura así rara vez se desmantela; cambia de operador.

Llamada falsa del soporte: cómo reconocerla durante la conversación

Hay un puñado de señales que valen con independencia del proveedor y que puedes memorizar para cuando llegue el caso.

  • No te llama nadie a quien tú no hayas llamado. Las plataformas de negociación y los fabricantes de carteras trabajan con sistemas de tickets, no con llamadas salientes a clientes particulares.
  • Quien llama conoce tus datos. Eso no prueba autenticidad sino que, tras este caso, es más bien una señal de alarma, porque el punto de partida son listas comprobadas.
  • Aparece presión temporal. Un acceso supuestamente en curso, un bloqueo en pocos minutos, una actualización que debe hacerse de inmediato.
  • Al final siempre hay una instalación o una introducción de datos. Ahí está justamente el propósito de la conversación.
  • Se evita la vía de la devolución de llamada. Quien es auténtico no tiene inconveniente en que cuelgues y contactes tú mismo por la dirección oficial.

El último punto es el más sólido. Cuelga, busca la página de contacto de tu proveedor en tu propio historial de navegación o en tus marcadores, y pregunta allí. Un asunto auténtico sobrevive a una devolución de llamada; un intento de fraude, no.

La misma regla básica vale para la variante por correo de esta estafa, en la que llega a tu bandeja una supuesta solicitud de retirada. Cómo reconocerla está en nuestro artículo sobre solicitudes de retirada falsificadas.

Exchanges de criptomonedas regulados comparadosExchanges de criptomonedas regulados comparados

Comprobar una app de cartera: dónde están realmente los programas auténticos

Como en este caso se copiaron tres aplicaciones conocidas, merece la pena mirar las vías de descarga. Nosotros mismos consultamos las direcciones más evidentes el 22 de agosto de 2026 hacia las 19:00 UTC, para ver dónde acaba realmente un usuario.

El resultado es dispar. La página oficial de Trezor Suite respondió directamente y llevaba al programa. La dirección más evidente para Ledger Live, en cambio, redirigía a la zona de tienda del fabricante, es decir, no a una página de descarga propiamente dicha. En Exodus, la consulta automatizada de la dirección de descarga fue rechazada, mientras que la página principal respondía con normalidad. Ese rechazo es un mecanismo de protección frente a bots y no dice nada sobre la accesibilidad desde un navegador.

Vía de descarga del software de cartera: qué significa esto para ti en la práctica

Si ya el camino directo al fabricante redirige, es muy probable que los usuarios busquen en su lugar. Y los resultados de búsqueda y los anuncios de pago son desde hace años la vía de distribución más cómoda para las aplicaciones copiadas. Ponte por eso un marcador en la página del fabricante mientras la hayas alcanzado con seguridad, y usa a partir de entonces solo ese. Quien esté ante la elección de un dispositivo encontrará los proveedores junto con sus vías oficiales de descarga en nuestra comparativa de carteras de hardware.

Frase semilla introducida: qué cuenta en los primeros minutos

Si has tecleado una frase de recuperación en un programa cuyo origen no puedes acreditar con seguridad, la cartera se considera comprometida. No posiblemente en riesgo, sino abierta.

El orden es entonces inequívoco. En un dispositivo en el que confíes, configura una cartera nueva con una frase de recuperación nueva. Transfiere allí el saldo, empezando por la partida mayor. Solo después comprueba qué más podría estar afectado, por ejemplo contraseñas idénticas o cuentas vinculadas en plataformas de negociación. Cambiar la contraseña de una cartera no ayuda en este punto, porque las palabras mismas son el acceso.

Documenta el proceso en paralelo: momento, aplicación, procedencia del archivo, identificadores de transacción. Para una denuncia ante la policía y para el posterior tratamiento fiscal de una pérdida necesitarás estos datos, y a posteriori son difíciles de reconstruir.

Reconocer una app de cartera falsa: qué te llevas de aquí

  1. Trata toda llamada no solicitada sobre tu cuenta cripto como un intento de fraude. Cuelga y ponte en contacto por una vía que conozcas tú mismo. Si al hacerlo descubres que tu proveedor no ofrece soporte telefónico alguno, ya tienes la respuesta. Qué plataformas están autorizadas en la UE y cómo encontrar sus vías de contacto auténticas lo muestra nuestro panorama de los exchanges de criptomonedas regulados.
  2. Obtén el software de cartera exclusivamente a través de un marcador que hayas puesto tú. No por resultados de búsqueda, no por anuncios, no por un enlace salido de una conversación. Un panorama de las aplicaciones habituales junto con los datos de sus fabricantes está en la comparativa de carteras de software.
  3. No introduzcas la frase de recuperación en ningún programa que te la pida en funcionamiento normal. Esas palabras van en el dispositivo al configurar o restaurar, y en ningún otro sitio. Qué dispositivo confirma la introducción en su propia pantalla y asegura así el paso intermedio decisivo está en la comparativa de carteras de hardware.

El informe es de acceso público y es la base de todos los datos de este artículo: Rapid7 Labs sobre la Operación ASTERIX.

(22 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

También te podría interesar