Un análisis de ciberseguridad publicado el 1 de octubre atribuyó a TA419 una campaña de phishing que comenzó el 8 de julio de 2026 y se dirigió a expertos estadounidenses en políticas de inteligencia artificial. Los mensajes suplantaron a Lynne Parker y Heidi Crebo-Rediker y, tras obtener respuesta, conducían a una página falsa de inicio de sesión de OneDrive.
Una campaña de julio apuntó a expertos en políticas de IA
Los mensajes se dirigieron a investigadores de centros de estudios, universidades y bufetes de abogados de Estados Unidos. El análisis caracterizó a TA419 como un actor de amenazas alineado con China y motivado por el espionaje.
Las invitaciones proponían participar en un comité ficticio llamado AI Policy Advisory Committee o contribuir a un supuesto informe del Comité de Relaciones Exteriores del Senado sobre controles de exportación de IA y cadenas de suministro.
De la invitación profesional a un inicio de sesión falso
Después de que alguien respondiera, los operadores enviaban un enlace acortado que pasaba por varias redirecciones y terminaba en una página falsa de OneDrive. El flujo apuntaba a las credenciales de Microsoft 365 y Microsoft Entra ID.
El análisis técnico describió un ataque de adversario en el medio (AitM): una página intermediaria que retransmite el inicio de sesión y puede interceptar los datos introducidos. También identificó una superposición Browser-in-the-Browser (BitB), una ventana falsa dentro de una página web que imita la interfaz del navegador. El flujo estaba diseñado para capturar contraseñas, códigos de autenticación multifactor (MFA) y cookies de sesión.
Parker supo de la suplantación el 9 de julio
Lynne Parker dijo que dos destinatarios la contactaron por separado el 9 de julio para preguntarle si había enviado los mensajes. Parker les indicó que eran fraudulentos y avisó a colegas.
Una campaña distinta suplantó a un empleado de Anthropic
En febrero de 2026, una campaña separada suplantó a un empleado sénior de Anthropic, cuyo nombre no se hizo público, para contactar con un analista de políticas de IA de un centro de estudios estadounidense. El mensaje pedía comentarios sobre la integración militar de Claude y utilizó una cadena de phishing similar.
En ambos casos, el tema de las políticas de IA daba contexto a una solicitud profesional; en la campaña de julio, la conversación servía de entrada al falso inicio de sesión.