China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing
Un grupo de ciberespionaje vinculado a China, identificado como TA419 y enfocado en labores de espionaje, ha llevado a cabo campañas de suplantación de identidad para robar credenciales. Los objetivos principales son especialistas en inteligencia artificial pertenecientes a universidades, centros de análisis y entidades del sector legal en Estados Unidos. Estas acciones estarían alineadas con metas de inteligencia del gobierno chino para conocer más sobre las normativas y políticas de IA estadounidenses en un contexto de alta competencia estratégica y controles comerciales.
Para lograr sus objetivos, el grupo inicia el contacto mediante invitaciones inofensivas destinadas a generar confianza. Una vez que la persona responde, los atacantes envían una URL abreviada que activa un proceso de redirección múltiple. Esto conduce a una página falsa de phishing de credenciales alojada en OneDrive y protegida mediante una verificación de Cloudflare Turnstile, empleando una variante avanzada de ataque en el navegador que no utiliza marcos (frameless Browser-in-the-Browser) para falsificar la ventana de inicio de sesión de Microsoft.
Además, los atacantes han modificado una herramienta de código abierto incorporando un módulo personalizado de automatización y telemetría. Esto les permite monitorear el proceso de autenticación de Microsoft y capturar las credenciales mediante un proxy de intermediación, transmitiendo la información al sistema legítimo de manera simultánea para que la víctima no detecte ninguna irregularidad. Como medidas de protección, se aconseja implementar autenticación resistente al phishing como las llaves de acceso y mantener precaución ante cualquier mensaje no solicitado relacionado con temas especializados.