La rivalidad entre China y EEUU por la IA llega al ciberespionaje

El grupo de ciberamenazas alineado con China, identificado por la empresa de ciberseguridad Proofpoint como TA419, se encuentra detrás de varios ataques de phishing contra expertos en políticas de IA, incluidos profesionales de think tanks, universidades y organizaciones del sector jurídico en Estados Unidos. Los ciberdelincuentes han suplantado la identidad de economistas, expertos en política exterior y antiguos responsables de la Administración para ganarse la confianza de sus objetivos, conseguir que respondan a los mensajes y robar credenciales.

Según los investigadores de Proofpoint, estas campañas se remontan a julio con correos electrónicos aparentemente legítimos y conversaciones relacionadas con políticas de IA. Entre los señuelos, motivados por el ciberespionaje, había invitaciones para pertenecer a un supuesto comité asesor en esta materia o solicitudes para contribuir a un informe del Senado estadounidense sobre controles a la exportación de IA y cadenas de suministro.

“Si el destinatario respondía, los atacantes enviaban una URL acortada que proporcionaba, en principio, información adicional, pero que conducía a una página falsa de OneDrive diseñada para robar las credenciales de las cuentas en la nube, mediante una técnica de adversario en el medio”, indican los investigadores de amenazas de Proofpoint. 

Anteriormente, TA419 había suplantado en febrero a un alto empleado de Anthropic para dirigirse a un analista de políticas de IA de un think tank en Estados Unidos. El mensaje hacía referencia al debate sobre el uso militar de los modelos Claude de Anthropic, siguiendo la misma táctica y el mismo objetivo de hacerse con los datos de las víctimas. 

La infraestructura empleada por estos ciberdelincuentes estaba diseñada específicamente para atacar cuentas de Microsoft 365 y Entra ID. TA419 usa además una versión propia de una herramienta de código abierto para interceptar procesos de autenticación. Este sistema podía retransmitir en tiempo real la página legítima de inicio de sesión de Microsoft y superponer una ventana falsa del navegador, de modo que el atacante podía capturar la contraseña, los códigos de autenticación multifactor y las cookies de sesión. El kit incorporaba mecanismos de telemetría para seguir el progreso de la víctima durante el proceso de autenticación.

El grupo también ha automatizado determinadas partes del proceso. Entre otras funciones, el código utilizado por TA419 puede aceptar automáticamente la opción de mantener iniciada la sesión y enviar códigos de un solo uso una vez que son validados, con el objetivo de prolongar y aprovechar la sesión comprometida.

La actividad de TA419 contra expertos en políticas de IA podría formar parte de otros objetivos más amplios de inteligencia destinados a conocer la evolución de las políticas y las regulaciones estadounidenses en torno a esta tecnología. Estas operaciones se producen en un contexto de creciente competencia estratégica entre Estados Unidos y China, marcado por cuestiones como los controles a la exportación y las acusaciones sobre la destilación de modelos de IA.

Adoptar métodos de autenticación resistentes al phishing y vinculados al origen, como las passkeys, además de verificar cualquier comunicación inesperada, son medidas clave de precaución ante posibles ataques de esta índole, según los expertos de Proofpoint.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.