← Volver al blog

Alguien me llamó a las 3:42 p. m.: lo que me dijo el segundo mensaje sobre el primero

Se elimina una cuenta de imitador y, en seis horas, el mismo grupo ve un nuevo nombre de usuario, un nuevo dominio y una pérdida real. Un operador de seguridad comunitaria utiliza un rastreador en ejecución para decidir cuándo intensificar y cuándo retirarse.

Alguien me llamó a las 3:42 p. m.: lo que me dijo el segundo mensaje sobre el primero
01 / SIGNALLo que registraste esa mañana
02 / DIAGNOSISSeis horas después, tres señales cambiaron de color.
03 / REVISIONTres cosas a comprobar: no urgentes, pero sí necesarias
#Señales de riesgo de suplantación de marca en Web3#seguimiento de suplantación#Seguridad del grupo Telegram#niveles de respuesta a incidentes#análisis de dominio de phishing#Operaciones comunitarias Web3

Terminaste el informe de suplantación del lunes por la mañana, escribiste “período de observación de 48 horas” en tu rastreador y continuaste. A las 3:42 p. m., alguien del mismo grupo Telegram te @ volvió a llamar.

Mensaje grupal ilustrativo (material compuesto, no un mensaje comunitario real):

Usuario C [15:42] @security otra cuenta me agregó. El nombre de usuario es project_official_claim, el enlace va a Claim-project[.]net. Dominio diferente al de esta mañana.

Usuario D [15:50] Yo también lo recibí. El mismo guion: dice que hay que verificar la elegibilidad para el airdrop.

Seis horas. Mismo grupo, un patrón de nombre de usuario similar, un dominio variante. La cuenta que usted había dado de baja esa mañana era sólo la primera ola.

Si hubiera cerrado el caso después del primer informe, este mensaje habría comenzado todo desde cero: pregunte al grupo quién más lo recibió, verifique el dominio, presente otro informe y espere. Cuando haya terminado, el atacante podría estar en un tercer script. Como mantenías un rastreador, sabías exactamente qué comparar.

Lo que registraste esa mañana

Regrese a las 9:23 a. m. del lunes. El usuario A @ en el grupo oficial le dijo que alguien le envió un mensaje directo sobre “verificar la elegibilidad para el lanzamiento aéreo”. El nombre de usuario era project_official (el identificador oficial es projectofficial) y el enlace apuntaba a Claim-Project[.]com.

Antes de denunciar la cuenta, hiciste algunas cosas:

  • Capturas de pantalla guardadas con marcas de tiempo y nombres de usuario. Uno de los mensajes del grupo, uno de la pantalla de DM: material para comparar cambios de script más adelante.
  • Se comprobó cuándo el imitador se unió al grupo. El panel de administración del grupo Telegram mostró que se unió a las 3:12 a. m. de ese día y que la cuenta se registró el día anterior. No es una cuenta inactiva durante mucho tiempo, sino una creada específicamente para esperar el acceso del grupo.
  • Preguntaste a los usuarios A y B si conservaban el hilo completo de mensajes directos. El usuario B ya había eliminado el contacto, pero al menos confirmó que el guion decía “conecta tu billetera para comprobar si puedes participar en el airdrop”.
  • Se registró el dominio conocido. Claim-Project[.]com. Fecha de registro desconocida en ese momento.

El informe se recibió a las 11:45 a. m. y la cuenta fue prohibida. Escribiste una entrada en tu rastreador y la marcaste 🟡 Amarillo.

ID del caso: BR-2025-0414-01

  • Descubrido: 04-14 09:23
  • Cuentas cerradas: 1
  • Dominio conocido: Claim-Project[.]com
  • Mensajes directos conocidos: enviados al menos a 2 personas
  • Nivel de respuesta: 🟡 Amarillo (imitador prohibido, período de observación de 48 horas)
  • Para verificar: si existen otras cuentas del mismo lote; detalles de registro de dominio

Amarillo no significa “todo despejado”. Significa que no tienes que dejarlo todo hoy, pero debes volver a comprobarlo mañana.

Seis horas después, tres señales cambiaron de color.

Cuando llegó el mensaje del Usuario C a las 3:42 p.m., comparó su rastreador con tres cosas.

Primero: el nombre de usuario cambió. Esta mañana era project_official (suplantando el nombre oficial). Esta tarde fue project_official_claim: el mismo patrón de suplantación, diferente esquema de nombres.

Segundo: el dominio cambió. De .com a .net. Una variante de dominio: el atacante registró varios TLD con el mismo nombre base.

Tercero: el momento. La primera cuenta fue prohibida a las 11:45 a.m. El nuevo apareció a las 15:42, menos de cuatro horas después. Eso sugiere un proceso operativo, no que alguien lo intente una vez por capricho. Alguien verificó el estado de la cuenta y activó una copia de seguridad.

Moviste el nivel de respuesta de 🟡 Amarillo a 🟠 Naranja.

La tarea principal en el nivel naranja no es «denunciar de nuevo», sino recopilar información estructural para estimar hasta qué punto se preparó el atacante.

Tres cosas a comprobar: no urgentes, pero sí necesarias

Primero: fechas de registro del dominio. Ejecute whois en ambos dominios (todas las figuras a continuación son ilustrativas):

  • claim-project[.]com: registrado el 10 de abril de 2025, registrador NameCheap
  • claim-project[.]net: registrado el 10/04/2025, registrador NameCheap

El mismo día, mismo registrador. El atacante comenzó a preparar dominios al menos cuatro días antes de que se descubriera el incidente. Busque Claim-project[.]org y .io bajo el mismo registrador también; los dominios registrados pero no utilizados también se incluyen en el registro.

Segundo: registros recientes de unión al grupo. Vaya al panel de administración del grupo Telegram y verifique las cuentas que se unieron en la última semana. Encuentra tres cuentas que se unieron entre el 10 y el 12 de abril, todas registradas dentro de la misma ventana: silenciosas, sin avatar, nombres de usuario en un patrón “alfanumérico”. Podrían ser cuentas de respaldo o podrían ser usuarios habituales; no puede estar seguro. Pero vale la pena señalar la superposición de fechas con las fechas de registro del dominio. Guarde las ID de usuario. No los prohíba: la prohibición le dice al atacante que está investigando, y las cuentas nuevas que ingresan nuevas serán más difíciles de detectar.

Tercero: variación del guión. Los usuarios dijeron que el guión de la tarde era el mismo. El atacante aún no había cambiado el señuelo, lo que significa que todavía estaba ejecutando mensajes masivos escritos previamente y no había recibido suficientes respuestas fallidas para iterar.

Después de esas tres comprobaciones, confirmó que se trataba de un ataque preparado con varios dominios y cuentas. Pero necesitaba un dato más antes de decidir si pasaba al nivel rojo.

La captura de pantalla que llegó a las 10 p.m.

Mensaje grupal ilustrativo (material compuesto, no un mensaje comunitario real):

Usuario E [22:18] Una cuenta dijo esta tarde que el sitio oficial tenía una interfaz nueva y me pidió aprobar una prueba. No miré bien el dominio y pulsé el enlace. Salieron 0,5 ETH de mi billetera. Captura de pantalla: [imagen]

Usuario F [22:30] Yo también recibí ese mensaje sobre la interfaz nueva, pero no pulsé el enlace. La cuenta no parece la misma que envió el guion del airdrop.

El guión había cambiado. El atacante cambió los señuelos por la noche, de “verificar lanzamiento aéreo” a “nueva prueba de interfaz de usuario”, lo que significa que vio que el script de lanzamiento aéreo no se estaba convirtiendo lo suficientemente bien durante el día y lo ajustó. Y la captura de pantalla del Usuario E mostró que el nuevo script ya había causado la pérdida real de activos.

Volviste a escalar: 🟠 Naranja → 🔴 Rojo.

En el nivel Rojo, el rastreador rastrea tres cosas.

El objetivo en el nivel rojo es detener más daños y preservar las pruebas, no «atrapar al atacante». Esto excede las capacidades y la autorización de un responsable de seguridad de la comunidad.

Qué puedes hacer:

  • Publique un anuncio de confirmación en el grupo: enumere los dominios falsos confirmados (claim-project[.]com y .net), indique claramente el dominio oficial e informe a los miembros que se han identificado las víctimas. Mantenga el tono objetivo.
  • Envíe un mensaje directo a los usuarios que registró previamente como contactados y recuérdeles que no hagan clic en ningún enlace. No mencione a todos los miembros en el grupo público.
  • Preservar la cadena de evidencia: registros de informes, resultados whois, capturas de pantalla de mensajes grupales, capturas de pantalla de víctimas, archivadas por hora y fuente.

Lo que no haces:

  • No publique una recompensa en el grupo solicitando información sobre piratas informáticos.
  • No prometa «recuperaremos los activos»: no puede controlar el flujo de fondos en la cadena. Las víctimas deben comunicarse directamente con el proveedor de su billetera o con el exchange.
  • No publique el ID Telegram del atacante. Una identificación pública no tiene ningún propósito real y puede ser explotada por imitadores.

Su rastreador ahora dice:

ID del caso: BR-2025-0414-01

  • Cuentas de imitadores confirmadas: 3 (1 baneada por la mañana, 1 reportada por la tarde, 1 cuenta inactiva pendiente de verificación)
  • Dominios de phishing confirmados: al menos 2 (.com + .net)
  • Víctimas conocidas: al menos 1, pérdida de 0,5 ETH (cifra ilustrativa solo para demostración, no representa un incidente real)
  • Cambios en el nivel de respuesta: 🟡 09:23 → 🟠 15:42 → 🔴 22:18
  • Para verificar: si los dos dominios variantes restantes están registrados y activos; el tipo de billetera de la víctima y la dirección del contrato autorizado; si el acceso al grupo debe cambiarse temporalmente a solo por invitación

La próxima vez que alguien informe, tendrá una base de referencia

Volviendo a la pregunta inicial: después de denunciar una cuenta falsa, ¿cuándo puede sentirse seguro?

No cuando la cuenta está prohibida. No cuando nadie en el grupo reporta otro. Te sientes seguro cuando has confirmado que el lote de dominios y cuentas de respaldo del atacante se ha agotado y los nuevos puntos de entrada están cerrados.

No se puede saber cuántos nombres de usuario registró el atacante. Pero se puede estimar su ciclo de preparación y ritmo operativo a partir de tres hilos: fechas de registro de dominio, lotes de unión de cuentas y momento de cambio de script. Si no hubieras dejado esa entrada del rastreador amarillo después de la primera ola, el mensaje de la tarde te habría iniciado en cero. Para cuando hayas terminado con el código, el atacante podría estar en un cuarto guión.

Un rastreador no necesita muchos campos. Tres líneas de notas, un código de color, un elemento bajo “para verificar”. Suficiente para que cuando lo abras sepas el nivel actual y qué comprobar a continuación.

La próxima vez que alguien lo mencione, no preguntará «¿está pasando otra vez?». Abrirá la tabla anterior, comparará el patrón, el dominio y el guion, y decidirá si debe escalar o cerrar el caso.

ALCANCE DEL PRODUCTO

Las conversaciones de mercado y riesgo son evidencia de apoyo

La función principal de Top Prospect es generar leads en Telegram. Las conversaciones de mercado y riesgo pueden aportar contexto a un candidato, pero no se convierten automáticamente en un incidente, tendencia u oportunidad de venta verificados.

Revisar el flujo y los límites del producto

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio