Emerge ‘MessiahGPT’, IA Clandestina para el Desarrollo de Malware y Phishing

Investigadores de seguridad han identificado la comercialización activa de un nuevo servicio de inteligencia artificial maliciosa denominado “MessiahGPT”. Promocionada abiertamente en el foro clandestino BreachForums, esta plataforma se presenta como un asistente de IA totalmente carente de censura y medidas de seguridad, diseñado específicamente para facilitar la creación de ransomware, programas de robo de datos (infostealers), kits de phishing, rootkits y material avanzado de ingeniería social.

Este descubrimiento ilustra la rápida maduración comercial del ecosistema de la IA criminal, convirtiendo las capacidades ofensivas avanzadas en un servicio de suscripción económico que reduce drásticamente las barreras de entrada para actores de amenazas inexpertos.


Perfil técnico y modelo de comercialización

Según la promoción de sus desarrolladores, MessiahGPT fue construido sin el aprendizaje por refuerzo a partir de retroalimentación humana (RLHF) ni los controles éticos que limitan a las plataformas de IA convencionales. Operan a través del dominio messiahgpt[.]de y una comunidad asociada en Telegram.

  • Arquitectura y Entrenamiento: Los operadores afirman que el modelo utiliza un diseño de Mezcla de Expertos (MoE) con 128 expertos (activando 16 por token). Supuestamente, ha sido entrenado utilizando archivos de la Dark Web, documentación filtrada, manuales de explotación sin restricciones y datos web sin procesar. (Nota de inteligencia: Trellix advierte que estas afirmaciones técnicas no pueden verificarse de forma independiente, pero la operatividad de la plataforma es real).
  • Suscripción (MaaS): El servicio ofrece consultas de prueba gratuitas sin registro, seguidas de un modelo de suscripción pagado exclusivamente en criptomonedas, con planes que inician desde los 8 dólares mensuales.

El riesgo operativo: Polimorfismo y evasión a gran escala

El peligro principal de plataformas como MessiahGPT no reside en la creación de una única familia de malware, sino en la escalabilidad y el polimorfismo que otorgan al adversario.

Los atacantes pueden generar rápidamente infinitas variaciones de correos electrónicos de phishing hiperpersonalizados (por departamento, idioma o marca), así como modificar continuamente las páginas de destino, los scripts y el código malicioso. Estas variaciones constantes degradan rápidamente la eficacia de los controles de seguridad tradicionales basados en firmas, como los hashes de archivos, las listas de dominios bloqueados o los filtros estáticos de correo.


Recomendaciones

  • Defensa en el Correo Electrónico: Fortalecer la inspección de la reputación del remitente, bloquear correos con fallos de autenticación (DMARC/DKIM/SPF) y analizar el comportamiento dinámico de los enlaces y archivos adjuntos en lugar de solo su estructura sintáctica.
  • Monitorización de Endpoints (EDR): Centrar las alertas en procesos secundarios sospechosos, intentos de escalada de privilegios, modificaciones masivas de archivos (comportamiento típico de ransomware) y acceso anómalo a los almacenes de credenciales.
  • Controles de Red y DNS: Bloquear el acceso a infraestructuras de IA criminal conocidas (como messiahgpt[.]de). Se debe supervisar el registro DNS en busca de consultas sospechosas, tráfico saliente cifrado inusual y conexiones hacia dominios recién registrados.

Related Post