TA419 y su objetivo en el sector de IA
Un nuevo grupo de ciberespionaje alineado con China, conocido como TA419, ha sido identificado como responsable de varias campañas de phishing dirigidas a expertos en inteligencia artificial (IA) en Estados Unidos. Estas campañas han apuntado a profesionales que trabajan en think tanks, universidades y organizaciones del sector legal, utilizando la suplantación de identidad de economistas y responsables de políticas de IA para ejecutar sus ataques.
En febrero de 2026, un ataque específico se dirigió a un experto en políticas de IA en un think tank estadounidense, donde se envió un correo electrónico con el asunto "Solicitud de comentarios sobre la integración militar de Claude". Según un análisis de Proofpoint, esta actividad es parte de un esfuerzo más amplio de los servicios de inteligencia chinos para obtener información sobre el desarrollo de políticas y regulaciones de IA en EE. UU., en un contexto de competencia estratégica intensa y controles de exportación entre ambas naciones.
Técnicas de ataque utilizadas
TA419 ha sido descrito como un actor de amenazas motivado por el espionaje, con un historial de orquestar campañas de phishing desde al menos abril de 2025. A lo largo de 2026, este grupo ha suplantado a varios individuos, incluyendo a ex miembros del equipo de liderazgo de la Oficina de Política Científica y Tecnológica de la Casa Blanca, con el fin de dirigirse a expertos en políticas de IA.
El ataque comienza con invitaciones aparentemente inofensivas que buscan generar confianza en el objetivo. Una vez que el destinatario responde, el atacante envía un enlace a un sitio de phishing que utiliza una técnica conocida como AitM (adversary-in-the-middle). Este método implica una cadena de redirección que culmina en una página de phishing en OneDrive después de un chequeo de Cloudflare Turnstile.
La página de phishing utiliza una variante del ataque browser-in-the-browser (BitB) llamada Frameless BitB, que crea una ventana del navegador falsa dentro de una sesión legítima, lo que dificulta la detección del ataque. Esta técnica se basa en inyecciones de scripts y manipulación de contenido HTML, CSS y JavaScript para engañar a la víctima.
Consecuencias y recomendaciones
Proofpoint ha señalado que TA419 ha extendido una herramienta de código abierto con un módulo de telemetría y automatización diseñado para rastrear el flujo de inicio de sesión de Microsoft de los objetivos y capturar información de credenciales. Esta técnica permite que el evento de inicio de sesión parezca exitoso, mientras que las cookies de sesión son capturadas sin que la víctima lo note.
Para contrarrestar estas amenazas, se recomienda a las organizaciones implementar métodos de autenticación resistentes al phishing, como passkeys. Además, los individuos que puedan ser objeto de interés de TA419 deben ser cautelosos con las comunicaciones no solicitadas y verificar su autenticidad antes de continuar.
Como ha destacado Proofpoint, TA419 ha mostrado un interés constante en objetivos relacionados con la defensa, la seguridad nacional, la energía, las relaciones internacionales y la política exterior, especialmente en lo que respecta a EE. UU. y Japón. El enfoque en expertos de IA es una extensión de este interés, subrayando la importancia de la ciberseguridad en el sector tecnológico actual.