- Los ciberdelincuentes usan falsos agentes de IA para trading de criptomonedas y roban credenciales de wallets como Coinbase y MetaMask.
- El malware Needle Stealer reemplaza extensiones legítimas por imitaciones maliciosas que capturan contraseñas.
- Además, se detectan campañas de phishing con códigos QR y el cargador Phantom Gate que expande Phantom Stealer.
- HP recomienda aplicar Zero Trust y aislar la ejecución de archivos no confiables para evitar compromisos.
La inteligencia artificial se ha convertido en un cebo perfecto para los ciberdelincuentes. Cada vez son más los usuarios que confían en supuestos agentes de IA para gestionar sus inversiones en criptomonedas, y los atacantes lo saben. El auge de la IA agéntica ha abierto una nueva vía de fraude que combina ingeniería social con software malicioso.
El último Threat Insights Report de HP Wolf Security, basado en el análisis de millones de dispositivos, revela tres campañas activas que aprovechan este interés para robar credenciales y vaciar monederos digitales. Los investigadores han documentado el uso de falsos agentes de IA para el comercio de criptomonedas, así como la ampliación del ecosistema Phantom Stealer y el phishing mediante códigos QR.

Así funcionan los falsos agentes de IA
Los atacantes crean páginas web que imitan asistentes financieros legítimos. En este caso, el sitio ‘tradingclaw’ se presentaba como un agente de IA capaz de supervisar carteras y ejecutar operaciones automáticamente. Al descargar el supuesto programa, la víctima instala un malware llamado Needle Stealer que analiza el navegador en busca de extensiones de monederos como Coinbase o MetaMask.
Cuando encuentra una extensión legítima, la sustituye por una copia maliciosa visualmente idéntica. Al introducir las credenciales, el malware las envía a un servidor controlado por los atacantes, que luego vacían los fondos. Patrick Schläpfer, investigador principal de HP Security Lab, señala que “los atacantes están aprovechando la adopción de herramientas de IA agéntica para desarrollar nuevos señuelos que engañan a los usuarios”.

Phishing con códigos QR
Otra técnica detectada es el envío de documentos PDF con contenido difuminado y un código QR que promete “desbloquear” el documento. Al escanearlo con el móvil, la víctima es redirigida a páginas de phishing simulando ser OneDrive o servicios similares, donde introduce sus credenciales. Esto funciona porque los dispositivos móviles tienen menos protecciones que los PC.
Según el informe, al menos el 10% de las amenazas recibidas por correo electrónico evadieron los escáneres de las pasarelas. Los archivos ejecutables son el método más común para distribuir malware (40%), seguidos de archivos comprimidos (38%) y PDF (7,5%).

Phantom Gate y Phantom Stealer
La tercera campaña se centra en el cargador Phantom Gate, que amplía el malware Phantom Stealer. Este software se comercializa como herramienta legítima de pruebas de penetración, pero su combinación con Phantom Gate facilita la creación de cadenas de infección. Los atacantes utilizan esteganografía para ocultar la carga útil en imágenes y evitar la detección.
James Wright, director global de Seguridad de Sistemas Personales de HP, recomienda adoptar un enfoque Zero Trust basado en el aislamiento y la contención. Los clientes de HP Wolf Security han hecho clic en 60.000 millones de archivos sin sufrir brechas, lo que demuestra la eficacia de la ejecución aislada.

Cómo protegerte
Para evitar caer en estas estafas, desconfía de cualquier herramienta que prometa automatizar el trading con IA. Verifica siempre que las extensiones de tus monederos son las oficiales y no las descargues de enlaces patrocinados. Utiliza un dispositivo separado para firmar transacciones y no escanees códigos QR de documentos inesperados.
Además, mantén tus sistemas actualizados y aplica políticas de aislamiento de ejecución para archivos sospechosos. La prevención y la educación siguen siendo las mejores defensas frente a estas amenazas, por lo que recomendamos leer una guía para reducir tu exposición en internet.
El informe de HP deja claro que los ciberdelincuentes han encontrado en la IA agéntica un gancho perfecto. La combinación de falsos agentes, phishing con QR y cargadores como Phantom Gate amplía el panorama de amenazas, y solo un enfoque proactivo de seguridad puede evitar que los usuarios pierdan sus activos digitales. La próxima vez que veas un anuncio de un “agente de IA para trading”, piensa dos veces antes de instalarlo.