La firma de ciberseguridad Proofpoint reveló este jueves 1 de octubre de 2026 que un actor alineado con China, al que rastrea como TA419, impulsó campañas de phishing de credenciales contra expertos en política de inteligencia artificial en think tanks, universidades y despachos legales de Estados Unidos.
Según el informe, desde el 8 de julio de 2026 el grupo se hizo pasar por Lynne Parker, ex subdirectora principal de la Oficina de Política Científica y Tecnológica de la Casa Blanca, y después por la economista y especialista en política exterior Heidi Crebo-Rediker. Los correos invitaban a unirse a un ficticio «AI Policy Advisory Committee» o a aportar a un supuesto informe del Senado sobre controles de exportación de IA y cadenas de suministro.
Si el destinatario respondía, TA419 enviaba un enlace acortado que, tras varios redireccionamientos, terminaba en una página falsa de OneDrive diseñada para capturar accesos a la nube. Proofpoint describe la cadena como un ataque Adversary-in-the-Middle basado en una variante del kit abierto Frameless BitB, capaz de retransmitir el inicio de sesión real de Microsoft 365 e interceptar contraseñas, códigos de autenticación multifactor y cookies de sesión.
En febrero de 2026, el mismo actor ya había suplantado la identidad de un alto empleado de Anthropic para contactar a un analista de política de IA en un think tank estadounidense. El asunto del mensaje hablaba de «integración militar de Claude», en plena controversia sobre el uso de modelos de esa empresa por fuerzas armadas.
Proofpoint indica que TA419 realiza phishing dirigido de forma regular desde al menos abril de 2025 contra personal de think tanks, contratistas de defensa, universidades y bufetes en Estados Unidos y Japón. El informe de este jueves es la primera publicación pública sobre ese grupo. Reuters identificó de manera independiente al menos a un objetivo de la campaña; Proofpoint no precisó cuántas cuentas fueron comprometidas con éxito.
La compañía evalúa que el interés en expertos de política de IA encaja con objetivos de inteligencia chinos sobre regulación, controles de exportación y la competencia estratégica entre Estados Unidos y China en modelos de frontera. Recomienda autenticación resistente al phishing, como passkeys, y verificar por un canal independiente cualquier contacto no solicitado que invoque colaboraciones en IA.
Entre los indicadores compartidos figuran dominios de primera etapa como driftshare.co y de segunda etapa como globalfileshareplatform.com, usados en las campañas de julio, además de direcciones de correo controladas por el atacante que imitaban los nombres de Parker y Crebo-Rediker.

Deja un comentario