Grupo chino TA419 usa phishing AitM contra expertos en políticas de IA en EE.UU.
Qué pasó
Según The Hacker News, un nuevo grupo de ciberespionaje vinculado a China denominado TA419 fue atribuido a múltiples campañas de phishing de credenciales dirigidas a expertos en inteligencia artificial que trabajan en think tanks, universidades y organizaciones del sector legal en Estados Unidos.
Las campañas han suplantado a economistas prominentes y responsables de políticas de IA, así como a un empleado destacado de Anthropic, para engañar específicamente a un experto en políticas de IA. La técnica principal utilizada es adversary-in-the-middle (AitM) contra infraestructura de Microsoft, un método que permite interceptar credenciales y tokens de sesión incluso cuando la víctima tiene autenticación multifactor habilitada.
Este tipo de ataque dirigido (spear-phishing) busca obtener acceso a información sensible sobre políticas de inteligencia artificial, lo que sugiere motivaciones de espionaje estratégico relacionadas con el desarrollo tecnológico y regulatorio de la IA.
Qué significa para empresas en LatAm
Aunque esta campaña se dirige específicamente a organizaciones estadounidenses vinculadas a políticas de IA, la técnica AitM utilizada es una amenaza creciente y relevante para cualquier empresa en Latinoamérica que use Microsoft 365, ya que permite eludir protecciones de MFA tradicionales mediante proxies inversos que capturan tokens de sesión en tiempo real.
Organizaciones latinoamericanas con presencia en sectores de tecnología, consultoría, investigación o que colaboren con entidades internacionales de políticas públicas podrían convertirse en objetivos secundarios o ser usadas como puente en cadenas de suministro de información.
Qué hacer ahora
- Implementar autenticación multifactor resistente a phishing (FIDO2/WebAuthn) en lugar de códigos SMS o push notifications simples.
- Configurar políticas de acceso condicional en Microsoft 365 que detecten inicios de sesión desde ubicaciones o dispositivos inusuales.
- Capacitar a empleados en sectores sensibles (legal, investigación, consultoría) sobre técnicas de suplantación de identidad de figuras reconocidas en su industria.
- Monitorear y bloquear dominios de phishing conocidos mediante soluciones de seguridad de correo con capacidad de detección de kits AitM.
- Revisar y limitar la validez de tokens de sesión para reducir la ventana de explotación en caso de robo de credenciales.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber