Funcionarios de la UE atacados vía WhatsApp y DeepSeek como arma: el espionaje estatal en 2026
8 incidentes significativos en instituciones europeas en lo que va de 2026. Más de 190 actores de amenaza detectados sobre el ecosistema de la UE en los últimos doce meses. Y por primera vez, una autoridad europea ha admitido formalmente que gobiernos extranjeros están detrás de spearphishing contra altos cargos en Signal y WhatsApp. Lo revela una presentación interna de ciberseguridad obtenida por Sam Clark para Politico y replicada por Euronews el 26 de agosto de 2026.
Para un founder, el dato importante es otro. La misma semana, la firma taiwanesa TeamT5 documentó que los grupos de hackers afiliados al Estado chino más que duplicaron el número de ataques desde que empezaron a apoyarse en modelos de IA. La pregunta ya no es si tu startup puede ser objetivo, sino a qué precio opera hoy un servicio de inteligencia que decide apuntarte.
El ataque a los funcionarios de la UE: qué pasó exactamente
El documento fue elaborado por el Interinstitutional Cybersecurity Board, un organismo creado en enero de 2024 para coordinar el cumplimiento de las normas de ciberseguridad entre instituciones europeas, y distribuido a gobiernos nacionales en julio. Es la primera vez que un ente europeo atribuye de manera formal este tipo de ataques a un gobierno extranjero, aunque el registro público no nombra a cuál.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadEl vector es sencillo y se conoce desde hace meses. Los atacantes se hacen pasar por un chatbot de soporte de Signal, convencen al objetivo de entregar un código de verificación y vinculan un segundo dispositivo a la cuenta. A partir de ahí pueden leer mensajes entrantes y chats grupales sin romper ningún cifrado. La propia Comisión ya había ordenado cerrar un grupo de Signal a algunos altos cargos por temor a intrusiones, según Politico.
En marzo de 2026, al menos cinco agencias nacionales de inteligencia y ciberseguridad habían alertado públicamente sobre campañas activas en Signal y WhatsApp. La holandesa atribuyó las suyas a Rusia. La alemana fue explícita en cuanto a los objetivos: "altos cargos en política, fuerzas armadas y diplomacia, así como periodistas de investigación". El aviso se mantiene vigente, según Euronews.
La ingeniería social que sustituye al malware
La ironía del vector elegido es notable. Signal y WhatsApp son las aplicaciones que las propias agencias de seguridad europeas recomendaron como alternativa más segura al correo corporativo. Usarlas para espiar a quienes las usan para protegerse invierte el argumento original. El FBI describió en junio de 2026 una variante peor: grupos de inteligencia rusos mantuvieron acceso a Signal incluso después de que la víctima cambiara de teléfono.
La categoría va más allá del phishing clásico. En julio de 2026, CISA, NSA y FBI publicaron un aviso conjunto sobre el grupo ruso Laundry Bear, que compromete correos gubernamentales sin que la víctima haga clic en nada: un exploit de tipo half-click sobre Zimbra Collaboration Suite basta con previsualizar el mensaje. Según el aviso, la campaña afectó a más de diez organizaciones occidentales —entre defensa, gobiernos y medios— desde julio de 2025, según documentó GovExec.
A esa escala, la formación en "no abras enlaces sospechosos" deja de ser suficiente. Cuando el ataque opera al previsualizar un correo o al leer un código por teléfono, el usuario pierde la última capa de defensa. Las passkeys y los gestores de contraseñas se vuelven el último bastión práctico.
Por qué DeepSeek (y no Kimi K3) es el arma preferida
Mientras los servicios rusos apuntan a las personas, los grupos chinos apuntan a la escala. TeamT5 identificó al menos cuatro grupos que ya usan modelos chinos en operaciones reales:
- Grimfengxi usó DeepSeek para escribir código de explotación.
- Huapi atacó el sistema de correo de una empresa taiwanesa con un modelo chino que los investigadores creen que es DeepSeek.
- Teleboyi recopiló unas 1.000 direcciones IP y cartografió los dominios de una organización.
- Slime22 se movió por los sistemas de una empresa tecnológica taiwanesa usando Claude Code, sorteando restricciones haciéndose pasar por un auditor de seguridad autorizado.
Charles Li, analista jefe de TeamT5, lo explica con una frase que resume el cambio: DeepSeek es "relativamente potente, con barreras de seguridad muy bajas y un coste de inferencia mucho menor que los modelos occidentales equivalentes".
El matiz relevante es qué modelo NO se usa. Kimi K3, de Moonshot, supera a DeepSeek en varias comparativas y, según TechCrunch, es el mayor modelo open-weight disponible. TeamT5 no ha registrado ningún ataque con él. ¿La razón? Tiene 2,8 billones de parámetros y ejecutarlo es hoy inviable para la mayoría de actores de amenazas. Lo que frena a los atacantes no es la capacidad técnica, es el coste por token.
Y ese precio solo baja. DeepSeek ya publicó un modelo multimodal que la compañía dice acercar al rendimiento del Opus de Anthropic. La ventana en la que el coste actúa como barrera es estrecha y se cierra.
El negocio detrás: la startup que vende herramientas a 300.000 yuanes el paquete
La investigación de TeamT5 y CyCraft destapó un dato que convierte el problema en mercado. En un directorio compartido público aparecieron miles de capturas en chino, algunas de febrero de 2026, con el flujo de trabajo de una startup de aproximadamente diez personas que vendía herramientas de hacking. El precio: entre 300.000 y 500.000 yuanes por paquete (aproximadamente US$44.500 a US$74.000), con al menos cuatro grupos como clientes. Uno de ellos solapa actividad con Mustang Panda, grupo que el Departamento de Justicia de EE. UU. atribuye al Gobierno chino.
En uno de los ataques analizados por CyCraft, el operador copió la base de datos local de Signal de una máquina comprometida y pidió a ChatGPT que construyera un módulo para descifrarla. El modelo occidental no impide el uso: requiere más esfuerzo sortear sus barreras, pero no es imposible, según el propio Li.
La brecha sistémica que el phishing no puede tapar
Lo más incómodo del documento europeo no está en los ataques sufridos, sino en lo que revela sobre la arquitectura institucional. Las distintas instituciones de la UE usan sistemas de seguridad técnica incompatibles entre sí. No existe un método común para intercambiar documentos sensibles y clasificados entre organismos. Una autoridad que no puede enviar de forma segura un archivo clasificado a otra tiene un problema que ninguna campaña de concienciación resuelve.
Euronews confirmó el punto: la presentación cita "diferencias en firmas digitales y certificados" entre cuerpos de la UE, ausencia de una plataforma común para documentos sensibles e inconsistencias en cómo se clasifican los archivos. Es un fallo estructural anterior a cualquier hacker concreto.
Mientras tanto, en marzo de 2026 un atacante comprometió cuentas de AWS que alojaban parte del sitio Europa.eu, según la propia presentación. La cadena de suministro cloud ya entra en el menú de objetivos.
Qué significa esto para tu startup
Tres lecciones prácticas para founders que construyen sobre infraestructura cloud y atienden a clientes enterprise:
- Desconfía del coste por token como variable abstracta. Cuando el coste de inferencia baja, el volumen de ataques sube. Modelos como DeepSeek democratizan capacidades ofensivas a precio de startup. Presupuesta en tu modelo de riesgo el escenario "el volumen de phishing se multiplica por cinco" en los próximos 12 meses.
- El phishing de soporte ya está entre nosotros. Si tu equipo usa Signal, WhatsApp o Slack para coordinar trabajo con clientes o proveedores, añade una regla simple: nadie entrega códigos de verificación por chat, ni siquiera a una cuenta que parezca de soporte. Activa passkeys en las herramientas críticas y exige a tus vendors que la soporten antes de cerrar el contrato.
- Mide a tus proveedores por su capacidad de intercambio seguro, no solo por su producto. Si trabajas con clientes enterprise, tarde o temprano te pedirán intercambiar documentos clasificados o datos sensibles. Pregunta hoy a tu CRM, tu firma electrónica y tu proveedor de archivo cómo lo hacen: qué estándar usan, si soportan passkeys y si tienen SOC2 actualizado. La pregunta que habría salvado a los funcionarios de la UE fue "¿podemos enviar esto cifrado de extremo a extremo entre dos cuentas?".
La UE ha pasado de nombrar hackers individuales a sancionar la estructura que los produce. Esas sanciones crean fricción, no detienen la operación. Bruselas aún debe publicar la atribución del ataque a sus propios funcionarios, resolver la incompatibilidad técnica entre instituciones y poner fecha a ambas. El documento existe. La urgencia que describe todavía no se ha trasladado a acción.
Fuentes
- Funcionarios de la UE bajo ataque en WhatsApp y DeepSeek como arma: así opera el espionaje estatal en 2026
- EU officials were targeted on WhatsApp, an internal document shows — The Next Web
- State actors 'tried to hack EU officials' messaging apps — Euronews
- Chinese hackers use DeepSeek AI to boost attacks — Investing.com / Yahoo
- Cyberattacks by Chinese hackers using AI more than double — Onlinekhabar
- Russian hackers can steal government emails without victims clicking a link — GovExec
- Experts say exploiting Anthropic's Fable isn't how Kimi K3 got so good — TechCrunch
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














