Chinese spies impersonate White House, Anthropic figures to phish AI policy experts - Help Net Security
2026-10-02
Un grupo de espionaje alineado con China, identificado por los investigadores como TA419, ha estado suplantando la identidad de exfuncionarios de la Casa Blanca y economistas destacados para acceder a las cuentas de la nube de expertos en políticas de IA en Estados Unidos, según informó Proofpoint.
En julio de 2026, el grupo realizó campañas de phishing de credenciales (robo de contraseñas) suplantando a Lynne Edwards Parker, exdirectora de la Oficina de Ciencia y Tecnología de la Casa Blanca, y a la economista Heidi Crebo-Rediker. Previamente, en febrero de 2026, se hicieron pasar por un empleado de la empresa Anthropic para atacar a un analista de un centro de pensamiento estadounidense mediante un correo con el asunto 'Solicitud de comentarios sobre la integración militar de Claude'.
El ataque no utiliza enlaces maliciosos de entrada. Primero invitan a los objetivos a unirse a comités ficticios o a contribuir en informes sobre controles de exportación de IA. Si la víctima responde, el atacante envía un enlace corto que lleva a una página falsa de OneDrive. Esta página utiliza una técnica llamada 'browser-in-the-browser' (un navegador dentro de otro) para mostrar una ventana de inicio de sesión de Chrome falsa, diseñada para capturar no solo la contraseña, sino también el código de verificación de dos pasos (MFA) y las cookies de sesión.
El objetivo de TA419 es capturar las cookies de sesión, lo que les permite entrar a las cuentas de la nube saltándose las medidas de seguridad. Se cree que estas actividades buscan ayudar a los objetivos de inteligencia de China para entender mejor el panorama regulatorio y los desarrollos de la inteligencia artificial en Estados Unidos en medio de la competencia estratégica entre ambas naciones.
Qué significa para una pyme colombiana y cucuteña: Aunque este ataque apunta a expertos de alto nivel, la técnica de 'browser-in-the-browser' es una amenaza real para cualquier empresa. Los atacantes pueden robar la sesión completa de su correo o archivos en la nube (como OneDrive o Google Drive) incluso si usted tiene activada la verificación en dos pasos. Para protegerse, evite hacer clic en enlaces de correos que le pidan iniciar sesión en servicios de archivos, y siempre verifique que la dirección web (URL) en la barra del navegador sea la oficial antes de escribir cualquier clave.