VMTech
Обсудить проект →

TA419 нацелилась на экспертов по политике ИИ в США

TA419 нацелилась на экспертов по политике ИИ в США

Связанная с Китаем шпионская группа TA419 провела несколько фишинговых кампаний против экспертов по политике в сфере искусственного интеллекта из американских аналитических центров, университетов и юридических организаций. Proofpoint сообщает, что в феврале 2026 года письмо с темой «Request for Feedback on Military Integration of Claude» было направлено одному из экспертов аналитического центра от имени известных экономистов, чиновников по вопросам ИИ и сотрудника Anthropic.

Кого и зачем атакуют

Proofpoint относит TA419 к ориентированным на шпионаж группам, связанным с Китаем. Как минимум с апреля 2025 года она проводит фишинговые кампании против сотрудников американских и японских аналитических центров, оборонных подрядчиков, университетов и юридических фирм.

В июле 2026 года операторы выдавали себя в том числе за бывшего участника руководства Управления научно-технической политики Белого дома. Целями вновь были американские специалисты по регулированию и политике ИИ.

По оценке Proofpoint, активность может помогать китайской разведке отслеживать развитие политики и регулирования ИИ в США. Исследователи отмечают, что интерес к экспертам по ИИ продолжает прежний фокус TA419 на обороне, национальной безопасности, энергетике, международных отношениях и внешней политике.

Как устроена фишинговая цепочка

Атака начинается с нейтрального приглашения, задача которого — вызвать доверие и дождаться ответа адресата. Только после этого злоумышленники присылают сокращенную ссылку. Она запускает многоступенчатую цепочку перенаправлений, проверку Cloudflare Turnstile и в итоге открывает поддельную страницу входа OneDrive.

Страница использует Frameless BitB — вариант техники browser-in-the-browser. Такой прием имитирует окно доверенного сайта или форму аутентификации внутри легитимной сессии браузера средствами HTML, CSS и JavaScript, но не применяет iframe.

Почему вход выглядит нормальным

TA419 дополнила инструмент с открытым исходным кодом собственным модулем телеметрии и автоматизации. Он отслеживает ход входа в Microsoft, а AitM-прокси перехватывает учетные данные и передает их настоящей инфраструктуре Microsoft в фоновом режиме.

Жертва получает успешный результат входа и может не увидеть признаков атаки, тогда как злоумышленники незаметно захватывают сессионные cookie. Для организаций практический вывод — включать устойчивые к фишингу методы аутентификации, включая passkeys, а сотрудникам проверять подлинность неожиданных профессиональных запросов до перехода по ссылке.

#cybersecurity#phishing#identitysecurity#aipolicy
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 04.10.2026
Instagram

TA419 нацелилась на экспертов по политике ИИ в США

Открыть публикацию в Instagram ↗