Comunidad de Byte TI

Únete a la Comunidad de Directivos de Tecnología, Ciberseguridad e Innovación Byte TI

Encontrarás un espacio diseñado para líderes como tú.

Proofpoint ciberespionaje de IA

Proofpoint alerta que la competencia por la IA entre China y Estados Unidos llega al ciberespionaje 

El grupo de ciberamenazas alineado con China, identificado por la empresa de ciberseguridad Proofpoint como TA419, se encuentra detrás de varios ataques de phishing contra expertos en políticas de IA, incluidos profesionales de think tanks, universidades y organizaciones del sector jurídico en Estados Unidos.  

Los ciberdelincuentes han suplantado la identidad de economistas, expertos en política exterior y antiguos responsables de la Administración para ganarse la confianza de sus objetivos, conseguir que respondan a los mensajes y robar credenciales. 

Según los investigadores de Proofpoint, estas campañas se remontan a julio con correos electrónicos aparentemente legítimos y conversaciones relacionadas con políticas de IA. Entre los señuelos, motivados por el ciberespionaje, había invitaciones para pertenecer a un supuesto comité asesor en esta materia o solicitudes para contribuir a un informe del Senado estadounidense sobre controles a la exportación de IA y cadenas de suministro. 

“Si el destinatario respondía, los atacantes enviaban una URL acortada que proporcionaba, en principio, información adicional, pero que conducía a una página falsa de OneDrive diseñada para robar las credenciales de las cuentas en la nube, mediante una técnica de adversario en el medio”, indican los investigadores de amenazas de Proofpoint.   

Anteriormente, TA419 había suplantado en febrero a un alto empleado de Anthropic para dirigirse a un analista de políticas de IA de un think tank en Estados Unidos. El mensaje hacía referencia al debate sobre el uso militar de los modelos Claude de Anthropic, siguiendo la misma táctica y el mismo objetivo de hacerse con los datos de las víctimas.  

Suplantación de identidades y phishing de credenciales 

La infraestructura empleada por estos ciberdelincuentes estaba diseñada específicamente para atacar cuentas de Microsoft 365 y Entra ID. TA419 usa además una versión propia de una herramienta de código abierto para interceptar procesos de autenticación. Este sistema podía retransmitir en tiempo real la página legítima de inicio de sesión de Microsoft y superponer una ventana falsa del navegador, de modo que el atacante podía capturar la contraseña, los códigos de autenticación multifactor y las cookies de sesión. El kit incorporaba mecanismos de telemetría para seguir el progreso de la víctima durante el proceso de autenticación. 

El grupo también ha automatizado determinadas partes del proceso. Entre otras funciones, el código utilizado por TA419 puede aceptar automáticamente la opción de mantener iniciada la sesión y enviar códigos de un solo uso una vez que son validados, con el objetivo de prolongar y aprovechar la sesión comprometida. 

La actividad de TA419 contra expertos en políticas de IA podría formar parte de otros objetivos más amplios de inteligencia destinados a conocer la evolución de las políticas y las regulaciones estadounidenses en torno a esta tecnología. Estas operaciones se producen en un contexto de creciente competencia estratégica entre Estados Unidos y China, marcado por cuestiones como los controles a la exportación y las acusaciones sobre la destilación de modelos de IA. 

Adoptar métodos de autenticación resistentes al phishing y vinculados al origen, como las passkeys, además de verificar cualquier comunicación inesperada, son medidas clave de precaución ante posibles ataques de esta índole, según los expertos de Proofpoint.

Deja un comentario

Scroll al inicio