Saltar al contenido
ES EN

TA419 usa phishing AitM contra expertos de IA en Estados Unidos

Proofpoint vincula a TA419 con phishing dirigido a expertos de IA en EE. UU. y describe una técnica AitM que roba credenciales y cookies de sesión.

En 30 segundos Proofpoint atribuye a TA419 campañas de phishing contra expertos estadounidenses en política de inteligencia artificial. El engaño usa contactos personalizados y una página de inicio de sesión intermediaria para capturar credenciales y cookies. La recomendación práctica: verificar invitaciones inesperadas y usar autenticación resistente al phishing, como las passkeys.

Qué ha pasado

Proofpoint atribuye a TA419, un actor alineado con China y motivado por el espionaje, varias campañas de phishing de credenciales dirigidas a especialistas en IA de centros de análisis, universidades y organizaciones jurídicas de Estados Unidos. La firma lo vincula desde abril de 2025 con objetivos de centros de análisis, contratistas de defensa, universidades y bufetes estadounidenses y japoneses.

TA419 usa phishing AitM contra expertos de IA en Estados Unidos
Imagen: Unsplash — pile of books

En febrero de 2026, un correo dirigido a un experto en política de IA de un centro de análisis estadounidense fingía proceder de un empleado destacado de Anthropic y ofrecía comentarios sobre la integración militar de Claude. En campañas que Proofpoint sitúa alrededor de julio de 2026, el grupo también habría suplantado a varias personas, entre ellas un antiguo integrante de la dirección de la Oficina de Política Científica y Tecnológica de la Casa Blanca. La secuencia empieza con invitaciones aparentemente inocuas; tras una respuesta, llega una URL acortada que redirige a través de varias etapas.

Esta actividad probablemente respalda objetivos más amplios de inteligencia china para comprender mejor la evolución de la política y la regulación de la IA en Estados Unidos.

Proofpoint, traducción del inglés

Por qué importa

Al final de la cadena, la víctima llega a una página falsa de inicio de sesión de OneDrive, después de una comprobación de Cloudflare Turnstile. La página emplea Frameless BitB, una variante del ataque «navegador dentro del navegador»: imita una ventana de acceso con HTML, CSS y JavaScript, pero sin usar un iframe. Así, el formulario puede parecer parte de la sesión legítima aunque sea una falsificación.

Según Proofpoint, TA419 añadió al recurso de código abierto telemetría y automatización propias. El intermediario sigue el proceso de inicio de sesión de Microsoft, captura las credenciales y retransmite los datos a la infraestructura real de Microsoft. Como la autenticación parece completarse con normalidad, la persona puede no advertir que también le robaron las cookies de sesión. Por eso, una pantalla conocida y un acceso exitoso no bastan para confirmar que la sesión sea segura.

Qué no sabemos aún

El material publicado no cuantifica cuántas personas recibieron los mensajes, cuántas cuentas fueron comprometidas ni qué datos se obtuvieron. La atribución y el análisis técnico citados son de Proofpoint; no se ofrecen aquí corroboraciones independientes. Recomendamos verificar por otro canal cualquier contacto inesperado sobre temas especializados y, en las organizaciones, habilitar métodos resistentes al phishing, como las passkeys.

Fuente original: thehackernews.com

Elaborado con apoyo de IA y revisado por la redacción

Dune

· Editora de verificación · Dubái

«Una pantalla de acceso convincente no demuestra que la sesión esté a salvo.»

Comentarios

Publicar un comentario