- Kitboga y su equipo crearon un falso sistema de canje de Bitcoin para mantener ocupados a demasiados estafadores como para enfrentarlos uno por uno, haciéndoles creer que podían recibir Bitcoin robados
- La trampa usa códigos y QR de falsas tarjetas de regalo y recibos de ATM como carnada, y los hace pasar por CAPTCHA, barras de carga, filas de espera telefónicas, menús de atención al cliente, pruebas de dibujo y un laberinto, en ese orden
- Durante varios meses, cayeron cientos de personas y consumieron un total acumulado de 60 días, 1,440 horas; un estafador lo usó durante más de 5 días y otro estuvo conectado 40 días seguidos
- Mientras los estafadores ingresaban direcciones de billeteras reales, también salieron a la luz billeteras por las que pasaron cientos de miles de dólares, y junto con el equipo antifraude de Kraken investigaron billeteras por las que habían pasado más de 280 BTC
- Lo que empezó como una broma terminó ayudando a víctimas reales, incluyendo a una mujer mayor que fue estafada durante 6 años y a decenas de víctimas en Estados Unidos que pudieron recibir ayuda
Un falso sistema de Bitcoin para retener estafadores
- Kitboga vio que había demasiados estafadores en comentarios de YouTube, llamadas telefónicas e incluso personas haciéndose pasar por él, así que junto con su equipo creó una trampa automatizada para mantenerlos ocupados
- Si al estafador se le da una falsa tarjeta de regalo de Bitcoin o un recibo, cree que puede canjear el código fácilmente
- El sitio web real es una plataforma falsa con temática de Bitcoin que registra todas las interacciones
- qué ticket de soporte intentan abrir
- qué CAPTCHA resuelven
- qué barra de carga esperan
- qué procedimiento telefónico intentan completar
- El estafador nunca puede recibir el Bitcoin al final, y ese Bitcoin ni siquiera existe desde el principio
CAPTCHA, barras de carga y filas telefónicas para hacerles perder tiempo
- Uno de los primeros obstáculos es un CAPTCHA falso basado en imágenes generadas por IA, y funciona como si la respuesta correcta se determinara con una probabilidad del 50%
- Aparecen preguntas abiertas como el número de nueces, la altura de las olas, el auto más rápido o el valor de un dado
- Los estafadores escriben respuestas como “uncountable”, “32 ft”, “beam balance”, “8”, “1,232”, “1,322”
- Entre CAPTCHA se insertan a propósito largas barras de carga, haciendo que desperdicien fácilmente entre 10 y 15 minutos antes incluso de llegar al panel en línea
- Cuando ingresan una dirección de billetera, siempre aparece un error y se les envía a una llamada de soporte al cliente
- El menú telefónico no logra entender repetidamente entradas como option five
- La fila de espera da mensajes como 10~19 minutos o 13 personas en espera, pero no hay ningún agente real
- Mientras esperan, se les hace repetir frases como “colorful comrade”, “buttered bicycle”, “purple pig” para comprobar si quien llama sigue escuchando
- Al final de la espera aparecen varios falsos desenlaces
- Parece que un agente contesta, pero nadie responde
- Los derivan a soporte por correo electrónico, pero hacen difícil entender la dirección
- Un supuesto agente grabado confunde confirmación y cancelación, y termina la llamada
- Se les conecta al buzón de voz, pero está lleno y no pueden dejar mensaje
Pruebas de dibujo y un laberinto casi imposible
- Más recientemente, empezaron a pedir a los estafadores que dibujen para verificar que son humanos
- Se les hace copiar imágenes como una serpiente con sombrero, un cubo, un ratón, un cuervo levantando pesas o un robot
- Que la respuesta sea aceptada o no se decide con una probabilidad del 50%
- Un estafador envió un mensaje diciendo que completar la verificación humana era literalmente imposible
- También añadieron la idea de que, para crear una passphrase de seguridad, se necesita entropía aleatoria, y para eso deben completar un laberinto
- Incluso el propio Kitboga lo intentó durante unos 10 minutos sin poder terminarlo
- Un estafador logró completarlo después de 127 intentos, pero luego se reinició y tuvo que empezar desde cero
- A algunos estafadores también se les indica que cambien su teléfono a modo avión para poder retirar fondos
- Al ponerlo en modo avión, la llamada se corta
- Un estafador empezó una cuenta regresiva desde 10 antes de que se cortara la llamada
Tiempo desperdiciado e investigación de billeteras usadas en estafas
- Durante varios meses, el sistema mantuvo ocupados a cientos de estafadores y les hizo perder un total acumulado de 60 días, es decir, 1,440 horas
- Un estafador usó el sitio durante más de 5 días creyendo que podía recibir Bitcoin falsos
- Otro estafador accedió al sitio web durante 40 días consecutivos
- También hubo casos en los que estafadores que confiaban en el sistema ingresaron direcciones de billeteras realmente valiosas
- Algunas billeteras tenían historial de movimientos por cientos de miles de dólares
- En colaboración con el equipo antifraude de Kraken, investigaron las billeteras y revisaron la posibilidad de bloquearlas
- El Bitcoin que pasó por algunas de las billeteras vinculadas a las estafas que interrumpieron y reportaron supera los 280 BTC
- El equipo de Kraken apoyó la construcción de la herramienta y participó como socio ayudando a investigar billeteras de estafa y a los propios estafadores
De una broma a una herramienta de apoyo para víctimas
- Un día, el equipo de soporte de Kraken le avisó a Kitboga que alguien había preguntado por “Bitcoin stock” y parecía estar confundido
- Esa mujer le dio a Kraken la dirección de correo y el nombre de usuario de Kitboga, y luego se estableció el contacto cuando un estafador hizo que ella llamara a una falsa línea directa de Bitcoin
- La mujer era una víctima mayor que había sido estafada durante 6 años, y el equipo de Kitboga le explicó la situación y la orientó para que recibiera la ayuda necesaria
- Después, decenas de víctimas en Estados Unidos llamaron a este sistema y, tras recibir una explicación de la estafa, fueron conectadas con las personas indicadas en su zona
- Al principio era una idea divertida para hacer perder el tiempo a los estafadores, pero terminó convirtiéndose en un proyecto que también llevó a investigar billeteras reales y a apoyar a víctimas
1 comentarios
Opiniones de Hacker News
La parte en la que, después de esperar una larga cola, por fin se conectan y pasan a una respuesta automática que dice “el buzón está lleno” se sintió demasiado realista.
Sé que fue un recurso creado a propósito, pero hace poco me pasó exactamente lo mismo con un sistema gubernamental importante en la vida real.
Llamé al California EDD para cobrar un saldo pendiente del permiso familiar pagado estatal, pero no hay forma de resolverlo en línea y obligatoriamente hay que llamar.
Después de esperar una hora, sonó el teléfono, pasó al buzón de voz, dijo que el buzón estaba lleno y cortó; eso me pasó dos veces, y para empezar, la probabilidad de siquiera entrar a la cola era como 1 de cada 100, así que era realmente desesperante.
Normalmente tenían más agentes en proporción a la cantidad de hablantes de ese idioma, así que la relación era mejor; según recuerdo, el número en vietnamita era el mejor, aunque puede que ahora sea distinto.
Si no sabes el idioma, pasar el menú automático es complicado, pero una vez que te conectas con una persona, los agentes son bilingües y hablan inglés con total fluidez.
Si sigues pidiendo hablar con un agente, te cuelgan, y la única forma confiable de comunicarte con una persona era decir: “quiero hablar con un agente para cancelar mi cuenta”.
Me da miedo que, cuando empiecen a meter LLM o una IA mejor, de verdad se vuelva imposible hablar con una persona.
Todavía me deben miles de dólares de seguro de desempleo por un despido durante la pandemia, pero me pasó algo parecido y al final me rendí.
Conozco a Kit por un amigo, e incluso una vez jugamos juntos Magic: The Gathering.
Su personaje en los streams no es muy distinto de su personalidad real; parece alguien nacido para esto, era una gran persona, y su esposa e hijos también eran muy agradables.
Originalmente empezó como desarrollador web, y todos esos sitios web bancarios falsos los hizo él mismo.
Es un trabajo muy inteligente: paradójicamente usa técnicas de phishing para atrapar a phishers.
Me gustan los videos de Kitboga.
Cada vez que los veo, me sorprende lo arrogantes y presuntuosos que son los estafadores, y lo enamorados de sí mismos que están.
Realmente creen que son muy inteligentes, y no dudan en burlarse de los ancianos con los que hablan por teléfono.
Agradezco que Kitboga dé la buena pelea, y da gusto ver que los bancos y exchanges de criptomonedas congelen de inmediato las cuentas que Kitboga reporta.
Supongo que tienen que justificarse con ideas como “Occidente le robó a los países en desarrollo, así que nosotros lo estamos recuperando” o “este tonto de todos modos va a caer con alguien, así que está bien que yo le robe”.
Aunque no sé qué fue primero, el huevo o la gallina; quizá desde el principio quienes se sienten atraídos por un trabajo en un call center de estafas son ese tipo de basura.
O, al contrario, tal vez una persona común entra a un call center así y queda en una situación tipo Stanford Prison Experiment, donde puede ser manipulada fácilmente.
Desde entonces, cuando recibo una llamada, intento mantenerlos ocupados el mayor tiempo posible para que al menos no puedan estafar a otra persona.
Logré retener a tres durante bastante tiempo y les pregunté: “¿por qué estafan a una abuelita pobre?”, y los tres dieron la misma respuesta.
“La gente de Occidente es rica y no se lo merece”.
En general, las personas tienden a seguir más a alguien que habla con confianza, así que, para aumentar su tasa de éxito, un estafador tiene que sonar seguro.
El estafador quiere que la víctima no dude de sus capacidades, y en cambio que la víctima dude constantemente de su propio criterio.
Las víctimas más vulnerables responden a ese enfoque.
Si hubiera sido cuidadoso y amable, la llamada probablemente habría terminado con un “voy a confirmarlo con el banco y le vuelvo a llamar, gracias”.
El giro final fue excelente en varios sentidos.
Kitboga, por pura casualidad, salvó directamente a alguien de una estafa de largo plazo, y además quizá descubrió por accidente una nueva técnica para ayudar a las víctimas.
Si se induce al estafador a darle a la víctima el número de Kitboga, él puede ayudarla directamente.
¿No estaban Kitboga y su equipo actuando como la parte estafada?
No entiendo qué relación tenía esa mujer con el recibo de Bitcoin o el código QR.
Todos se están riendo, pero me pasó que al intentar iniciar sesión en mi cuenta de OpenAI me encontré con un CAPTCHA imposible.
Es una cuenta por la que pago 20 dólares al mes, pero tenía que hacer clic 80 veces en el rompecabezas y, si me equivocaba una sola vez, tenía que volver a empezar desde cero.
No me dio nada de risa, así que cancelé la suscripción; de todos modos, Phind es más rápido y de mejor calidad.
Aquí todos se divierten, pero yo solo veo el esfuerzo de la gente que crea la experiencia de internet que tenemos que sufrir todos los días.
Encajaría perfecto con los equipos de AI y CAPTCHA /sarc
Es bastante absurdo que, aun pagando una suscripción de 20 dólares al mes, te toque una larga fila de rompecabezas.
A veces hay que resolver tantos rompecabezas demasiado difíciles que simplemente me rindo, y otros días solo espero que salgan unos pocos.
Me suscribí para poder usarlo de inmediato y evitar el basurero SEO, pero al final sigo perdiendo tiempo y encima pago para aportar trabajo gratis al entrenamiento de modelos.
Si lo fuera, la mayoría se habría dado cuenta de inmediato de que era falso.
Lo de contar la cantidad de nueces en una foto es un poco excesivo, pero ya estamos tan acostumbrados a CAPTCHAs pésimos que se siente verosímil.
Lo mismo pasa con los menús telefónicos.
Si me das unos minutos, puedo hacer que ChatGPT escriba un script para encargarse de eso.
En medio año no llegué ni a 10 prompts, y cada vez solo recibía la respuesta: “nuestro sistema detectó actividad sospechosa, intenta de nuevo más tarde”.
Parece que no es un problema tan raro, estés suscrito o no.
Me pregunto si alguien recuerda aquel bot telefónico contra estafadores que fingía ser un anciano con demencia.
Creo que se llamaba “Lemmy”, y esperaba a que el estafador dejara de hablar para soltarle una pregunta o una historia larga e incoherente.
Era gracioso, pero también estaba muy bien diseñado para mantener la conversación durante horas; cuando empezaba a repetirse, los estafadores solían explotar.
Era un poco más inteligente que esta hermosa estafa porque el flujo de la conversación se sentía muy natural, y aprovechaba que a los estafadores les gusta hablar si les das oportunidad.
Suena como una buena idea para una próxima versión.
https://en.wikipedia.org/wiki/Lenny_(bot)
https://www.youtube.com/watch?v=XSoOrlh5i1k
https://www.reddit.com/r/itslenny/comments/5lcfwq/lennys_his...
También recomiendo mucho la película "Sorry to Bother You".
https://en.wikipedia.org/wiki/Sorry_to_Bother_You
SORRY TO BOTHER YOU | Official Trailer:
https://www.youtube.com/watch?v=enH3xA4mYcY
LaKeith Stanfield interpreta a Cash, y David Cross interpreta la “white voice” de Cash.
The Art Of The White Voice by David Cross and Patton Oswalt (Sorry to Bother You):
https://www.youtube.com/watch?v=XxZt3sD3rzo
Watch Lakeith Stanfield Use His ‘White Voice’ in ‘Sorry to Bother You’ | Anatomy of a Scene:
https://www.youtube.com/watch?v=PY9RQFX28j0
Ahora es un alto ejecutivo y parece que no le gusta que lo asocien con eso, pero con unas cuantas cervezas XXXX encima cuenta de todo.
Lo realmente triste es que muchas de estas cosas las vivimos con regularidad al llamar a empresas “reales”.
Bajan deliberadamente la calidad del audio hasta un nivel como de escuchar un walkie-talkie dentro de un avión de hélice; la espantosa música de espera está al volumen máximo, con downsampling y refuerzo de volumen hasta el punto de doler físicamente; las llamadas se cortan al azar, y se generan redirecciones en bucle.
Todo eso ocurre incluso si tratas con cortesía y paciencia al pobre agente de soporte que trabaja todo el día en esas empresas.
No entendí la última parte
El equipo antifraude de Kraken se entera de que una persona a la que tenían identificada como víctima de estafa, pero con la que no habían logrado comunicarse, llamó a su Gauntlet, y después pudieron ayudar a esa mujer y a otras víctimas que entraron al Gauntlet
Pensé que todo el flujo consistía en que Kitboga y su equipo hacían de objetivo y le enviaban un código QR falso al estafador
Si algunas de las personas a las que se está frustrando son inocentes manipulados por estafadores, el cálculo moral se vuelve más complejo
Si hay una respuesta sólida para eso, podría reducir la preocupación del punto 2, pero me cuesta creerlo a menos que no sea un método tan intensivo en mano de obra como para disminuir la utilidad del sistema automatizado
En general, el video fue entretenido y, pensando en la experiencia de los árboles telefónicos de respuesta automática, era tan realista que daba risa, pero lo anterior me frena a la hora de apoyar por completo lo que hace
Lo que podría pasar mucho en este sistema se parece a lo que hacían los bots que intentaban evadir CAPTCHA
También podrían contratar a gente en situación difícil para resolverlo
El video fue gracioso, pero también me hizo muy consciente de lo privilegiada que es mi posición por no haber nacido en un entorno donde no te queda otra que convertirte en uno de esos “condenados”, ya sea estafador o víctima
https://youtu.be/tzXRb8PdmJo
Al final, estos estafadores son depredadores, los que aparecen en el video son apenas la punta del iceberg, y las estafas dirigidas a occidentales adinerados son una industria de miles de millones de dólares
Pero al mismo tiempo, ellos también son víctimas de las estructuras de recompensas asimétricas del capitalismo global y el colonialismo; más concretamente, muchos son víctimas de trata de personas y son obligados a cometer estas estafas
https://www.csis.org/analysis/cyber-scamming-new-destination...
Hace rato leí el sitio de Kitboga y decía que “hace un poco más ligera una situación oscura”, y me pareció una frase que lo resume bastante bien
Scammers vs Impossible Password Game también está bueno para ver
[1] https://www.youtube.com/watch?v=knhQ2f8anT8
No lo puedo creer
Casi me río hasta que se me salieran los pulmones
“¡¿Por qué usó eso?!”
Kitboga es un tesoro nacional de YouTube
Normalmente son diálogos de películas, pero ahora se me quedó grabado en la cabeza un estafador gritando “¡¿Por qué hizo eso?!?!?!”
Los números en posiciones específicas le indicaban a la tienda falsa de Google Play el monto usado por ese usuario