En un foro para ciberdelincuentes, un kit de estafa listo para usar se vende por 500 dólares. Cualquier persona, prácticamente sin conocimientos técnicos, puede organizar una preventa falsa de tokens de $TSLA y vaciar las billeteras de todos los que inviertan en ellos.
Un hacker vende la estafa como un producto listo
Este kit de herramientas fue desarrollado por un usuario del foro con el alias xrep, quien ha estado activo en el submundo cibercriminal desde marzo de 2026. Ha recibido comentarios positivos de otros delincuentes.
Investigadores afirmaron que este producto es una "estafa completa en una caja". El kit incluye alojamiento, páginas de phishing, un panel de control de inversiones falso y herramientas para rastrear a las víctimas.
Especialistas en seguridad informática de Malwarebytes descubrieron el esquema de fraude el 16 de mayo. Este muestra una página de preventa con el nombre y logo de Tesla, presentada como una oportunidad exclusiva de compra anticipada para usuarios de X. El sitio web funciona en varios idiomas y es accesible tanto en teléfonos como en computadoras.
Al comienzo del ataque, se le pide a un usuario específico de X que realice una "verificación de elegibilidad". Luego, la página muestra la foto de perfil real de ese usuario para crear la impresión de que la oferta fue seleccionada especialmente para él.
El esquema fraudulento genera una sensación de FOMO (miedo a perderse algo) mediante un indicador de progreso que comienza a llenarse, un temporizador de cuenta regresiva y advertencias sobre inminentes aumentos de precio.
La primera opción de inversión ofrece un bono del 15% por vincular una billetera. Luego, el formulario solicita la frase de recuperación de 12 palabras para vaciar completamente las billeteras de criptomonedas.
Otra "opción de inversión" omite la billetera y pide a la víctima que envíe Bitcoin, Ethereum, USDT o Dogecoin a una dirección controlada por el operador. Finalmente, el comprador ve un saldo falso en su cuenta.

El kit de herramientas fraudulento roba ubicación y frases de recuperación
El panel de control hace que el kit sea más peligroso. Permite al operador ver cómo se mueven las víctimas por el sitio, registrar nombres de usuario y ubicaciones, y recopilar las frases de recuperación ingresadas en la página de phishing. El operador puede verificar si una billetera contiene algo valioso para robar antes de intentar apoderarse de ella.
También puede, a petición, inflar artificialmente el saldo para que el usuario crea que su inversión está dando frutos y pague aún más. Si el usuario ya pagó, el panel envía un mensaje solicitando una tarifa de red adicional.
El 3 de agosto, el Servicio de Impuestos Internos (IRS) de EE. UU. advirtió que los estafadores están enviando cartas a propietarios de criptomonedas, dirigiéndolos a un falso "Portal de Cumplimiento de Activos Digitales" que se parece a IRS[.]gov, con el objetivo de robar credenciales de billeteras. Según la agencia, tal portal no existe.
En mayo, Cryptopolitan informó que los estafadores enviaron cartas impresas a propietarios de Ledger. Estas cartas hablaban de una falsa "actualización de seguridad de resistencia cuántica" que utilizaba códigos QR para realizar phishing de frases de recuperación de 24 palabras.





