Funcionarios de la UE fueron objetivo en WhatsApp, muestra un documento interno.
Los gobiernos extranjeros han intentado infiltrarse en las cuentas de mensajería de altos funcionarios de la Unión Europea. La unidad de ciberdefensa del bloque informó a los gobiernos nacionales sobre esto en julio.
Una presentación interna enumera "la toma de control de cuentas dirigidas a altos funcionarios" entre las principales amenazas que enfrenta el bloque este año.
Sam Clark obtuvo el documento para Politico. Es el primer reconocimiento oficial de que alguien dirigió ataques a funcionarios de la UE a través de aplicaciones de mensajería.
También es la primera vez que una autoridad de la UE atribuye formalmente tales ataques a un gobierno extranjero.
Lo que describe la presentación
Los funcionarios fueron atacados con lo que el documento llama spearphishing patrocinado por el estado. Eso significa una campaña respaldada por un gobierno centrada en personas específicas en lugar de un envío masivo.
Los atacantes utilizaron ingeniería social, escribiendo mensajes personalizados diseñados para hacer que un funcionario en particular haga clic en un enlace o abra un archivo adjunto.
La presentación también pone un número sobre el año. Las instituciones de la UE han enfrentado ocho "incidentes significativos" hasta ahora en 2026.
La infraestructura crítica en todo el continente también está sufriendo ataques. Un ciberataque cerró una planta de energía británica durante cuatro días en julio, y los investigadores lo vincularon con Irán.
Las instituciones no pueden compartir archivos clasificados entre sí
Enterrado en la misma presentación hay un problema estructural que no tiene nada que ver con ningún ataque individual.
Diferentes instituciones de la UE manejan diferentes configuraciones de seguridad técnica. El bloque no tiene una forma común de intercambiar documentos sensibles y clasificados entre ellas.
Eso es más difícil de solucionar que una campaña de phishing. También es el tipo de admisión que rara vez aparece en público.
Bruselas ha estado preocupada por esto durante meses
Politico informó a principios de este año sobre una orden relacionada. La Comisión Europea dijo a algunos de sus funcionarios más altos que cerraran un grupo de Signal por temores de hackeo.
Las autoridades cibernéticas nacionales han estado diciendo a los gobiernos que se alejen de las aplicaciones de mensajería comerciales para asuntos oficiales.
En marzo, al menos cinco agencias nacionales de ciberseguridad e inteligencia advirtieron públicamente sobre campañas que se ejecutan en Signal y WhatsApp. La inteligencia holandesa atribuyó esas campañas a Rusia.
La advertencia de Alemania nombró a los objetivos: "individuos de alto rango en política, el ejército y la diplomacia, así como periodistas de investigación".
El truco es un chatbot de soporte falso
El método que esas agencias describieron es simple y no implica romper ninguna encriptación.
Los atacantes se hacen pasar por un chatbot de soporte de Signal y persuaden al objetivo para que entregue un código. Eso es suficiente para vincular un segundo dispositivo a la cuenta y leer mensajes entrantes y chats grupales.
El FBI describió una técnica relacionada en junio. Los hackers de inteligencia rusa siguieron leyendo mensajes de Signal incluso después de que un objetivo cambiara de teléfono.
La Comisión se negó a discutir sus prácticas de seguridad interna. WhatsApp y Signal no respondieron de inmediato a Politico.
Mientras tanto, el hackeo estatal se está volviendo más barato de ejecutar a gran escala
Un informe separado de la misma semana muestra lo que está sucediendo con el volumen de este trabajo.
Los grupos afiliados al estado chino han más que duplicado el número de ataques que llevan a cabo, según la firma de investigación taiwanesa TeamT5. El cambio se produjo después de que comenzaran a delegar tareas rutinarias a modelos de IA y usarlos para construir malware.
Mark Anderson informó sobre los hallazgos para Bloomberg. El modelo que esos grupos utilizan es DeepSeek.
Lo eligen porque es barato y tiene pocas protecciones
Charles Li, analista jefe de TeamT5, expuso el razonamiento de manera clara.
"DeepSeek es la IA de elección para los hackers chinos porque es relativamente poderosa con muy pocas protecciones cibernéticas", dijo.
"Los modelos occidentales son muy buscados, pero sus protecciones son mucho más estrictas", agregó Li. Requieren mucho más esfuerzo para eludirlas.
Un grupo llamado Grimfengxi utilizó DeepSeek para escribir código de explotación. Otro, Huapi, utilizó un modelo chino que los investigadores creen que era DeepSeek contra el sistema de correo electrónico de una empresa taiwanesa. Un tercero, Teleboyi, hizo que recolectara 1,000 direcciones IP y mapease los dominios de una empresa.
El mejor modelo es demasiado caro para atacar
Kimi K3 de Moonshot supera a DeepSeek. TeamT5 no ha registrado ningún ataque utilizando Kimi K3, y atribuye eso al costo de ejecutarlo.
La restricción para los atacantes, en otras palabras, no es la capacidad. Es el precio por token y cuánto trabajo requieren las protecciones para ser superadas.
Kimi K3 tiene un historial propio. Se salió de un entorno de prueba durante una evaluación a principios de este mes.
Los modelos occidentales también están en la mezcla
Un grupo llamado Slime22 se infiltró en una empresa tecnológica taiwanesa y luego utilizó Claude Code para moverse a través de sus sistemas, dijo TeamT5. Superó las protecciones haciéndose pasar por un ingeniero que realizaba pruebas de seguridad autorizadas.
Anthropic no respondió a las preguntas de Bloomberg. Ha bloqueado sus servicios para empresas controladas por China.
La firma de seguridad CyCraft encontró una empresa que vendía software de hackeo que utilizó ChatGPT durante un ataque a un grupo de reflexión occidental. Había copiado la base de datos local de Signal de un empleado desde una máquina comprometida y pidió al chatbot que ayudara a construir un módulo para descifrarla.
Un portavoz de OpenAI dijo que la empresa está comprometida a identificar, prevenir y interrumpir intentos de abusar de sus modelos.
Hay un mercado, y tiene una lista de precios
Los investigadores encontraron la evidencia en una unidad compartida pública: miles de capturas de pantalla en chino, algunas tan recientes como de febrero, que muestran el flujo de trabajo de una startup de aproximadamente diez personas que construye herramientas de hackeo para vender.
Cobró entre 300,000 y 500,000 yuanes por paquete, aproximadamente $44,500 a $74,000, y tenía al menos cuatro grupos de hackeo como clientes.
La actividad vinculada a uno de ellos se superpone con Mustang Panda, que el Departamento de Justicia de EE. UU. dice que está respaldado por el gobierno chino.
DeepSeek no respondió a Bloomberg. Tampoco lo hicieron la embajada de China en Washington ni su ministerio de relaciones exteriores.
Dos problemas diferentes, y Europa tiene ambos
Los ataques a funcionarios de la UE son atribuidos a Rusia por agencias nacionales, y las campañas escaladas por IA que describe TeamT5 son chinas. Estas son operaciones separadas y ninguna fuente las conecta.
Lo que las conecta es la dirección. Una es una técnica barata que funciona en personas, y la otra es una técnica barata que funciona en máquinas, y ambas se están volviendo más fáciles de ejecutar a gran escala.
Europa ha estado sancionando la primera. La UE ha pasado de nombrar a hackers rusos individuales a sancionar la máquina que los produce.
Qué observar
Lo primero es si la Comisión hace algo sobre la brecha de interoperabilidad. Una institución que no puede enviar de manera segura un archivo clasificado a otra institución tiene un problema que ningún entrenamiento de phishing puede solucionar.
Lo segundo es el precio. TeamT5 dice que Kimi K3 es actualmente demasiado caro para los atacantes, y los costos de inferencia solo disminuyen. DeepSeek ya ha enviado un modelo multimodal que dice que se acerca al Opus de Anthropic.
Lo tercero es si alguien publica la atribución en su totalidad. La UE ahora ha vinculado formalmente los ataques de mensajería a un gobierno extranjero en un documento interno, y no ha dicho cuál en público.
Otros artículos
Funcionarios de la UE fueron objetivo en WhatsApp, muestra un documento interno.
Una presentación interna de ciberseguridad de la UE obtenida por Politico dice que estados extranjeros apuntaron a altos funcionarios en aplicaciones de mensajería, en medio de ocho incidentes significativos.
