Oossa

Grupo chino espió a expertos de EE. UU. con invitaciones falsas sobre IA

En julio de 2026, un grupo vinculado a China se hizo pasar por empleados de Anthropic y un exfuncionario de la Casa Blanca para enviar correos de phishing a responsables de políticas de IA.

OossaPublicado por Oossa: 1 min de lectura

Szabo Viktor · Unsplash

A principios de julio de 2026, un presunto grupo de espionaje chino, identificado como TA419, envió correos de phishing haciéndose pasar por un alto cargo de Anthropic y un exasesor científico de la Casa Blanca. Los mensajes invitaban a expertos en políticas de IA de universidades, centros de estudios y bufetes de abogados de EE. UU. a sumarse a un falso comité asesor sobre políticas de IA o a colaborar en un informe del Senado sobre controles a las exportaciones de IA. Si el destinatario hacía clic en el enlace, llegaba a una página falsa de OneDrive que luego lo redirigía a un sitio que robaba credenciales.

Cómo funcionaba la estafa

El primer enlace de la cadena usaba el dominio driftshare.co, que llevaba a una página protegida por Cloudflare. Allí aparecía una verificación de Cloudflare Turnstile detrás de una pantalla falsa de carga de OneDrive. Tras completar la verificación, la víctima era enviada a un segundo dominio, globalfileshareplatform.com, que alojaba una página de intermediario entre el atacante y la víctima (AitM). La página capturaba los datos de acceso a Microsoft 365/Entra ID mediante herramientas de código abierto que muestran un navegador dentro del navegador. El grupo también usó otros dominios que imitaban servicios para compartir archivos, como msfile.online y onecloudfilesync.com, para ocultar sus actividades.

Qué recomiendan los expertos

El análisis de Proofpoint indica que las organizaciones que probablemente sean blanco de estos ataques deberían adoptar métodos de autenticación resistentes al phishing, como las claves de acceso vinculadas al origen de inicio de sesión original. Los dominios del grupo están alojados tras la red de distribución de contenidos de Cloudflare, lo que dificulta rastrear los servidores. TA419 tiene antecedentes de hacerse pasar por otras organizaciones, entre ellas la Asociación de Intercambio Japón-Taiwán y la Heritage Foundation.

Por qué importa

Las cuentas de Microsoft 365 de investigadores universitarios, analistas de centros de estudios y asesores de bufetes de abogados podrían haber sido comprometidas, lo que habría dado a los atacantes acceso a comunicaciones y documentos internos. Para quienes trabajan con información delicada sobre políticas de IA, el caso demuestra que una simple invitación por correo puede abrir la puerta al robo de credenciales y subraya la necesidad de reforzar las protecciones de inicio de sesión. No está claro cuántas cuentas llegaron a ser comprometidas, pero las tácticas indican que los próximos ataques seguirán apuntando a personas influyentes en las políticas públicas.

¿Te resultó útil este artículo?
Compartir

Sigue leyendo

Oossa · Boletín

La semana en IA, explicada

Cada lunes: las noticias que vale la pena conocer, en lenguaje sencillo. Gratis, sin spam.