Modelos

China-nexus grupo TA419 ataca a expertos en política de IA de EE.UU. con phishing de Microsoft AitM

7 de octubre de 2026 · 3 min de lectura

También publicado en 中文, Nederlands, Norsk, Русский

A blue and black abstract background with lines
Logan Voss / Unsplash

Un grupo de espionaje cibernético alineado con China, conocido como TA419, ha sido atribuido a múltiples campañas de phishing de credenciales que apuntan a expertos en inteligencia artificial (IA) que trabajan para centros de estudios, universidades y organizaciones del sector legal de Estados Unidos.

Las campañas han suplantado a economistas prominentes y a responsables de políticas de IA, así como a un empleado destacado de Anthropic, para seleccionar a un experto en política de IA en un centro de estudios estadounidense en febrero de 2026. El correo de phishing llevaba como asunto "Solicitud de Comentarios sobre Integración Militar de Claude".

"Esta actividad probablemente apoya objetivos más amplios de inteligencia china para comprender mejor los avances continuos en el panorama de políticas y regulaciones de IA de Estados Unidos, y ocurre en medio de una intensa competencia estratégica, acusaciones de distilación de modelos y controles de exportación que involucran a Estados Unidos y China," indicó Proofpoint en un análisis publicado esta semana.

La empresa de seguridad empresarial ha descrito a TA419 como un actor de amenaza alineado con China y motivado por espionaje que ha orquestado campañas de phishing de credenciales contra individuos que trabajan para centros de estudios y firmas de defensa de Estados Unidos y Japón desde al menos abril de 2025.

En julio de 2026, el actor de amenaza se dice que suplantó a varias personas, incluido un miembro anterior del liderazgo del Oficina de Ciencia y Política Tecnológica de la Casa Blanca, como parte de campañas de phishing de credenciales dirigidas a expertos en política de IA en Estados Unidos.

El ataque inicia con invitaciones inofensivas que buscan establecer confianza con el objetivo. Sólo cuando el destinatario responde a la solicitud se activa la siguiente fase, con el adversario siguiendo con una URL acortada que desencadena una cadena de redirecciones multi‑etapa, que lleva a una página de phishing de credenciales en OneDrive después de completar una verificación de Turnstile de Cloudflare.

La página emplea una técnica llamada Frameless BitB, una versión del ataque de navegador en el navegador (BitB) que sufa una página de inicio de sesión confiable creando una ventana de navegador falsa dentro de una sesión legítima mediante HTML, CSS y JavaScript.

Mientras que BitB funciona al servir la página de inicio de sesión dentro de un iframe, Frameless BitB, como su nombre indica, logra el mismo objetivo sin usar el elemento HTML. "Esto se puede lograr inyectando scripts y HTML junto al contenido original mediante sustituciones de búsqueda y reemplazo, y confiando completamente en trucos de HTML/CSS/JS para el efecto visual," señaló el investigador de seguridad Wael Masri en enero de 2024.

Según Proofpoint, TA419 ha extendido la herramienta de código abierto con un módulo de telemetría y automatización propio que rastrea el flujo de inicio de sesión de Microsoft del objetivo y captura la información de credenciales mediante el proxy AitM, mientras reenvía los detalles a la infraestructura real de Microsoft en segundo plano.

La principal ventaja de este método es que la víctima no percibe ninguna anomalía, ya que el evento de inicio de sesión se completa con éxito y no hay indicios de que las cookies de sesión resultantes hayan sido capturadas furtivamente por el atacante.

Para protegerse de esta amenaza, se recomienda a las organizaciones habilitar métodos de autenticación resistentes al phishing como passkeys, y los objetivos individuales que son foco de actividad de TA419 deben tratar con cautela cualquier divulgación no solicitada de temas relevantes y verificar su autenticidad antes de continuar.

"TA419 ha demostrado consistentemente un interés en defensa, seguridad nacional, energía, relaciones internacionales y política exterior, predominantemente con nexo a Estados Unidos y Japón," indicó Proofpoint. "El targeting de expertos en política de IA representa una extensión de ese ámbito más que una desviación de él."