Las páginas falsas ya no tienen por qué parecer falsas. Pueden utilizar HTTPS, mostrar un diseño perfectamente profesional, incluir testimonios, cifras de usuarios y comparativas de rendimiento e incluso llevarnos a una página auténtica de Google cuando pulsamos sobre «Iniciar sesión». Nada de eso demuestra, sin embargo, que detrás exista realmente la empresa que creemos estar visitando. Malwarebytes acaba de descubrir una red de más de cien sitios que explota precisamente esa sensación de legitimidad, y GPT-6 Astra es uno de los nombres utilizados para intentar vender suscripciones de cientos de dólares.
La investigación conecta más de un centenar de servicios construidos sobre la misma infraestructura y con datos de desarrollador estrechamente relacionados. Algunos utilizan directamente nombres de productos conocidos, como GPT-6 Astra, DaVinci Resolve, PixAI u OpenCut, mientras que otro recupera incluso la marca Omegle, cuyo servicio original cerró en 2023. Otros presentan herramientas de inteligencia artificial con nombres mucho menos conocidos y sin información verificable sobre quién está realmente detrás. Malwarebytes no encontró formularios diseñados para robar contraseñas ni descargas de malware: el negocio consiste en conseguir que el usuario crea que está contratando un servicio legítimo.
El falso GPT-6 Astra ilustra especialmente bien el funcionamiento. La web muestra una presentación cuidada de la supuesta herramienta y ofrece planes de 89, 169 y 249 dólares mensuales, pero no permite comprobar qué producto existe realmente detrás antes de pagar. OpenAI distribuye Astra a través de sus propios servicios y socios oficiales, de modo que una web independiente que utiliza su nombre para vender una suscripción debería encender inmediatamente las alarmas. En MuyComputer ya hemos visto cómo las herramientas de IA se convierten en señuelo para distribuir malware; aquí la estrategia es distinta y, en cierto modo, más sencilla: convencer al visitante de que saque voluntariamente la tarjeta.
Uno de los detalles más engañosos es que el inicio de sesión con Google es completamente real. Al pulsarlo, el usuario llega a los servidores de Google e introduce allí su contraseña, mientras que estas aplicaciones solicitan únicamente datos básicos como nombre, dirección de correo electrónico y fotografía de perfil. Precisamente por eso puede generar una falsa sensación de seguridad. Google está autenticando al usuario y entregando la información autorizada a una aplicación externa; no está certificando que esa aplicación pertenezca realmente a OpenAI, Blackmagic Design o cualquier otra marca que aparezca en la página. Revisar el nombre, dominio y datos del desarrollador que aparecen en la pantalla de consentimiento sigue siendo imprescindible.
Construir toda esta apariencia tampoco requiere una infraestructura especialmente sofisticada. Malwarebytes descubrió que las webs utilizan un kit comercial legítimo de 249 dólares diseñado para crear rápidamente servicios online, con cuentas de usuario, facturación, almacenamiento y herramientas administrativas. Las plantillas adicionales cuestan alrededor de dos dólares y el propio vendedor promociona la posibilidad de lanzar un nuevo producto en aproximadamente una hora. Cambiando dominio, colores, logotipo y descripción, resulta sencillo producir nuevas versiones. Algunos sitios ni siquiera eliminaron todos los restos del material de demostración: aparecían testimonios reutilizados, elementos de ejemplo y hasta un plan de suscripción que conservaba la palabra «boilerplate».
Compartir el mismo kit no demostraría por sí solo que todos los sitios pertenecen a la misma persona. La conexión se vuelve más significativa cuando Malwarebytes analiza los archivos cargados por las webs y, sobre todo, los datos registrados ante Google. Muchos utilizan versiones prácticamente idénticas del mismo software y los contactos de desarrollador recurren a direcciones gratuitas con el mismo nombre y pequeñas variaciones numéricas. Eso lleva a los investigadores a considerar probable que detrás exista un único operador o un grupo estrechamente relacionado, capaz de multiplicar con muy poco esfuerzo páginas que aparentan ser productos completamente independientes.
El peligro tampoco termina necesariamente cuando realizamos el pago. Algunas suscripciones superan los 2.000 dólares anuales, mientras que determinadas webs permiten subir documentos, grabaciones y otros archivos para que la supuesta herramienta de IA los procese. Podemos estar entregando así dinero e información privada a un servicio cuyo propietario resulta imposible de identificar. El viejo consejo de comprobar el candado del navegador o desconfiar de las páginas con aspecto descuidado se ha quedado claramente corto. Una web puede ser técnicamente segura, utilizar el verdadero login de Google y parecer impecable, y seguir sin ser aquello que promete. Antes de pagar por GPT-6 Astra o cualquier otro servicio conocido, la comprobación realmente importante sigue siendo la más básica: ¿estamos en su dominio oficial y sabemos quién está detrás?
La entrada Cuidado con el falso GPT-6 Astra: quiere cobrarte hasta 249 dólares al mes se publicó primero en MuyComputer.





