Proofpoint atribuye al grupo chino TA419 una campaña de phishing contra los expertos en política de inteligencia artificial de Estados Unidos.
El informe, hecho público esta semana por la firma estadounidense, describe una ofensiva de acceso a cuentas en la nube de centros de estudio y despachos. Entre los objetivos figuran personas vinculadas a think tanks, universidades, y firmas de abogados. La operación aterriza en plena pugna entre Washington y Pekín por el desarrollo de la IA, los controles de exportación, la cadena de suministro de semiconductores y los usos militares de la tecnología.
Le adelanto el marco para que no se pierda: aquí no hay un zero-day ni un exploit elegante contra un servidor corporativo. El vector es la conversación. Un correo educado, con membrete creíble, que no pide nada en el primer envío. Es el oficio de siempre con ropa nueva.
Suplantar a un cargo de la Casa Blanca para robar una sesión
En julio, según la atribución técnica de Proofpoint, TA419 arrancó una tanda de mensajes en los que se hacía pasar por una ex alto cargo de la Oficina de Política Científica y Tecnológica —Lynne Parker, ex directora principal adjunta— y por la economista y experta en política exterior Heidi Crebo-Rediker. Las misivas invitaban al destinatario a sumarse a un supuesto comité asesor de política de IA o a contribuir a un informe sobre controles de exportación y cadenas de suministro.
Ninguno de esos primeros correos pedía la contraseña ni empujaba al usuario a una pantalla de acceso. Estaban diseñados para iniciar una conversación y ganar confianza. Solo cuando la víctima respondía llegaba el enlace acortado, que pasaba por varios dominios intermedios antes de desembocar en una falsa página de inicio de sesión de Microsoft OneDrive.
El correo que no pide nada es el más peligroso de todos: primero construye la confianza y solo después cobra la sesión.
La trampa es un ataque de adversary-in-the-middle (ataque de intermediario, AitM). En este modelo, la víctima interactúa durante buena parte del proceso con la infraestructura real de Microsoft: introduce su contraseña, completa la verificación en dos pasos y supera los controles de acceso. El atacante, situado en medio, captura las cookies de sesión que genera ese inicio de sesión legítimo. Con esa cookie ya no necesita la contraseña ni el segundo factor. Entra y se queda dentro.
Frameless BitB: el navegador falso dentro del navegador
Proofpoint identifica además la herramienta: una versión modificada de Frameless BitB, utilidad de phishing de código abierto. Su función es levantar una ventana de navegador falsa dentro de una página web, de modo que el usuario ve lo que parece un cuadro de acceso de Microsoft superpuesto a un sitio que imita el entorno de compartición de documentos de OneDrive. La barrera técnica para montar algo así ya es casi nula. Eso es lo relevante.

Hay un antecedente que lo sitúa todo. En febrero, el mismo grupo se hizo pasar por un empleado de alto rango de Anthropic y escribió a un analista de política de IA de un think tank estadounidense para pedirle su opinión sobre el uso militar de los modelos Claude, asunto entonces muy controvertido. El informe no identifica a las víctimas ni aclara si alguna cuenta llegó a comprometerse. Y ahí está, precisamente, el problema de fondo.
La actividad de TA419 contra personas vinculadas a think tanks, contratistas de defensa, universidades y despachos de Estados Unidos y Japón se remonta al menos a abril de 2025. El grupo ha registrado dominios que imitan a organizaciones reales, entre ellas la Heritage Foundation, el Foro Económico Mundial y la Japan-Taiwan Exchange Association. Proofpoint sostiene que el interés por la política de IA prolonga su foco previo en defensa, seguridad nacional, energía y relaciones internacionales.
No es un caso aislado, sino la enésima vuelta de tuerca del ciberespionaje chino contra el ecosistema de política tecnológica. En 2023, el grupo que Microsoft bautizó como Storm-0558 —señalado por la compañía y por el FBI como vinculado a Pekín— accedió a cuentas de correo de funcionarios estadounidenses. Mismo patrón: no se busca el dato clasificado, se busca la conversación de quien influye en la decisión.
Ya lo advertí en El quinto elemento: el próximo 11S empezará con un clic. A veces ni siquiera con un clic; basta una respuesta cortés a un correo muy bien escrito.
Robar una sesión es más barato que romper un cifrado, y casi nadie audita con rigor la comodidad de un enlace acortado.
Dossier Moncloa: Ojos en la Sombra
El vector de amenaza es claro: ciberataque de espionaje mediante phishing de intermediario, con robo de cookies de sesión y una herramienta browser-in-the-browser de código abierto modificada. No hay vulnerabilidad de día cero. Se ataca la gestión de sesiones, que es hoy el punto más blando de cualquier organización que dependa de Microsoft 365. Es la variante que más crece en los informes técnicos de este año, y por una razón simple: deja el doble factor convertido en papel mojado.
En el capítulo de agencias, la atribución pública la firma Proofpoint, que denomina TA419 al grupo, un cluster alineado con los intereses chinos. Eso sí, el informe no vincula la actividad con el Gobierno de Pekín de forma directa, y China niega sistemáticamente dedicarse al ciberespionaje mientras acusa a Washington de operar contra sus intereses. Enfrente están los organismos y servicios defensores: la CISA estadounidense, el NCSC británico, los CERT japoneses y, en el plano europeo, el CCN-CERT español, que lleva meses advirtiendo de las campañas de intermediario contra entornos Microsoft 365.
Sobre el nivel de clasificación, mi estimación es prudente: Confidencial y, en el mejor de los casos, Reservado. Lo robado no son documentos con sello rojo, sino borradores de política, agendas de contactos y discusiones internas de centros de estudio. Material sin clasificar, pero enormemente sensible, porque la inteligencia de contexto vale hoy más que un expediente secreto.
El precedente que me parece más útil no es el clásico topo de la Guerra Fría, sino el asalto al OPM en 2015, atribuido a Pekín, que se llevó los expedientes de más de veinte millones de personas. Allí también se buscaba el mapa humano del adversario. La diferencia es que entonces hizo falta un ataque de meses; ahora basta con un enlace.
Soy exigente con la atribución y lo digo sin rodeos: el patrón técnico es sólido, la infraestructura está documentada, pero el patrocinio estatal no está confirmado oficialmente. Y el punto débil del informe es otro: no identifica a las víctimas ni confirma si alguna cuenta se comprometió, de modo que nadie puede dimensionar el daño real.
Para España, la lectura es sencilla. Nuestros centros de análisis y las empresas que trabajan en IA o en tecnologías de doble uso son objetivos de perfil bajo y escudo todavía más bajo. Si usted dirige uno de esos equipos, revise las reglas de detección de los dominios señuelo y reduzca la vida útil de las cookies de sesión. Proofpoint ha publicado sus indicadores de compromiso; el siguiente boletín de alertas del CCN-CERT y el próximo informe trimestral de la firma dirán si TA419 ha cruzado el Atlántico.

