Китайская группа TA419 атаковала экспертов по ИИ через фишинг
Китайская группа TA419 использовала фишинговые письма для атаки на американских экспертов по политике в области искусственного интеллекта. Злоумышленники выдавали себя за известных чиновников, экономистов и сотрудника компании Anthropic. Исследование компании Proofpoint выявило, что целью атак были облачные аккаунты специалистов из аналитических центров, университетов и юридических фирм. Активность группы совпадает с усилением конкуренции между США и Китаем в сфере разработки ИИ, экспортного контроля, цепочек поставок полупроводников и военного применения технологий.
Фишинговая схема имитировала легитимный вход в Microsoft OneDrive
В июле TA419 начала кампанию, выдавая себя за Линн Паркер, бывшего заместителя директора Управления по научно-технической политике Белого дома, и экономиста Хайди Кребо-Редикер. Письма предлагали присоединиться к консультативному комитету по политике ИИ или внести вклад в отчет по экспортному контролю ИИ. Первоначальные сообщения не запрашивали пароли, а были направлены на установление доверия. После ответа жертвы группа отправляла сокращенную ссылку, ведущую на поддельную страницу входа Microsoft OneDrive. Схема атаки представляла собой фишинг типа «человек посередине» (adversary-in-the-middle). Жертва взаимодействовала с подлинной инфраструктурой Microsoft, вводя учетные данные и проходя многофакторную аутентификацию, в то время как злоумышленники захватывали информацию о сессии. TA419 использовала модифицированную версию инструмента Frameless BitB, создавая поддельное окно браузера внутри веб-страницы. В феврале группа выдавала себя за сотрудника Anthropic, запрашивая у аналитика обратную связь по использованию моделей Claude AI военными.
Атаки затронули специалистов в США и Японии
TA419 с апреля 2025 года нацеливалась на сотрудников американских и японских аналитических центров, оборонных подрядчиков, университетов и юридических фирм. Интерес группы к политике ИИ расширяет ее прежнюю специализацию на обороне, национальной безопасности, энергетике и международных отношениях. Злоумышленники регистрировали домены, имитирующие реальные организации, включая Heritage Foundation и World Economic Forum. Отчет не связывает напрямую активность с правительством Китая, которое отрицает кибершпионаж. В отчете не указаны конкретные жертвы или факт компрометации аккаунтов. Индикаторы компрометации доступны на сайте Proofpoint.
Обновление ПО и бдительность при работе с ссылками
Proofpoint не предоставил конкретных рекомендаций по защите в данном отчете. Пользователям следует проявлять осторожность при переходе по ссылкам из неизвестных источников, особенно если они касаются конфиденциальных тем, таких как политика в области ИИ или военное применение технологий. Необходимо проверять подлинность страниц входа в облачные сервисы и использовать надежные методы аутентификации. Информация об индикаторах компрометации доступна на сайте Proofpoint.
Источники: CyberScoop · The Register