El riesgo oculto del verano en el puesto de trabajo: accesos que no caducan

Un grupo de ciberespionaje vinculado a China ataca a expertos estadounidenses en políticas de IA

El grupo de ciberamenazas alineado con China que la compañía de ciberseguridad Proofpoint identifica como TA419 ha llevado a cabo varias campañas de phishing dirigidas contra expertos estadounidenses en políticas de inteligencia artificial. Entre sus objetivos se encuentran profesionales de think tanks, universidades y organizaciones del ámbito jurídico.

Los ciberdelincuentes habrían utilizado la identidad de economistas, especialistas en política exterior y antiguos responsables de la Administración estadounidense para ganarse la confianza de sus víctimas, lograr que respondieran a sus comunicaciones y, posteriormente, hacerse con sus credenciales.

Según los investigadores de Proofpoint, estas campañas comenzaron en julio y se desarrollaron mediante correos electrónicos aparentemente legítimos relacionados con cuestiones de política de IA. Entre los principales reclamos empleados figuraban invitaciones para formar parte de un supuesto comité asesor sobre inteligencia artificial y peticiones para colaborar en un informe del Senado de Estados Unidos sobre los controles a la exportación de IA y las cadenas de suministro.

Una vez que la víctima respondía al mensaje, los atacantes enviaban una URL acortada que supuestamente ofrecía información adicional. Sin embargo, el enlace redirigía a una página falsa de OneDrive creada para sustraer las credenciales de las cuentas en la nube mediante una técnica de adversario en el medio.

Suplantación de expertos y responsables del sector

La actividad de TA419 no es nueva. En febrero, el grupo ya había suplantado la identidad de un alto empleado de Anthropic para dirigirse a un analista especializado en políticas de inteligencia artificial de un think tank estadounidense.

En aquella ocasión, el mensaje hacía referencia al debate sobre el uso militar de los modelos Claude de Anthropic y volvía a recurrir a una estrategia similar para establecer contacto con la víctima y tratar de obtener sus datos.

La infraestructura utilizada por los atacantes está específicamente preparada para comprometer cuentas de Microsoft 365 y Entra ID. Además, TA419 emplea una versión propia de una herramienta de código abierto diseñada para interceptar procesos de autenticación.

Este sistema permite retransmitir en tiempo real la página legítima de inicio de sesión de Microsoft mientras muestra una ventana de navegador falsa. De esta manera, los atacantes pueden obtener las contraseñas, los códigos de autenticación multifactor y las cookies de sesión de las víctimas.

El sistema incorpora además mecanismos de telemetría que permiten a los ciberdelincuentes realizar un seguimiento del proceso de autenticación y conocer el progreso de sus objetivos durante el ataque.

TA419 también ha automatizado parte de estas operaciones. El código empleado puede aceptar automáticamente la opción de mantener iniciada la sesión y transmitir códigos de un solo uso después de que hayan sido validados, facilitando así la prolongación y explotación de las sesiones comprometidas.

El objetivo: conocer las políticas estadounidenses sobre IA

Los investigadores consideran que los ataques dirigidos contra especialistas en políticas de inteligencia artificial podrían formar parte de una estrategia de inteligencia más amplia destinada a obtener información sobre la evolución de las políticas y regulaciones estadounidenses relacionadas con esta tecnología.

Estas operaciones se producen en un contexto marcado por la creciente competencia estratégica entre Estados Unidos y China en el ámbito de la inteligencia artificial, con asuntos como los controles a la exportación y las acusaciones relacionadas con la destilación de modelos de IA entre los principales puntos de tensión.

Ante este tipo de amenazas, los expertos de Proofpoint recomiendan utilizar sistemas de autenticación resistentes al phishing y vinculados al origen, como las passkeys, además de extremar las precauciones y verificar cualquier comunicación inesperada antes de interactuar con ella.

Scroll al inicio