Китайско-аффилированная группа TA419 атакует экспертов по ИИ в США через фишинговые письма от Microsoft AitM
7 октября 2026 г. · 2 мин чтения
Также опубликовано на 中文, Nederlands, Norsk, Español
Китайско-аффилированная группа TA419, связанная с кибершпионажем, была обнаружена в кампаниях по подделке учетных данных, направленных против экспертов по искусственному интеллекту, работающих в американских исследовательских институтах, университетах и юридических организациях.
Кампании включали подделку известных экономистов и политиков, занимающихся политикой ИИ, а также сотрудника Anthropic, чтобы выявить эксперта по политике ИИ в американском исследовательском институте в феврале 2026 года.
В электронном письме использовался заголовок "Запрос об отзыве по интеграции Клода в военные системы", чтобы создать видимость легитимного запроса.
"Эта активность, вероятно, поддерживает более широкие цели китайской разведки по пониманию текущих событий в сфере политики ИИ и регулирования в США, особенно в условиях интенсивной стратегической конкуренции, обвинений в дистилляции моделей и ограничениях на экспорт между США и Китаем",, заявили в Proofpoint.
Компания в области кибербезопасности описала TA419 как угрозу, ориентированную на Китай, с историей кампаний по фишингу, направленных на сотрудников американских и японских исследовательских институтов, оборонных подрядчиков, университетов и юридических фирм с апреля 2025 года.
В июле 2026 года группировка подделывала бывшего члена руководства Белого дома по науке и технологии в рамках кампаний по фишингу, направленных на экспертов по политике ИИ в США.
Атака начинается с приглашений, направленных на установление доверия, после чего при ответе на сообщение следует ссылка, ведущая к многоэтапной цепочке перенаправлений, которая в итоге приводит к странице фишинга в OneDrive после обхода проверки Cloudflare Turnstile.
На этой странице используется техника Frameless BitB, позволяющая имитировать доверенный сайт без использования HTML‑элементов, создавая визуальное окно в браузере через скрипты и стили.
Proofpoint отмечает, что TA419 адаптировала открытый инструмент с собственным модулем телеметрии и автоматизации, отслеживающим процесс входа в Microsoft и захватывающим учетные данные через AitM‑прокси, одновременно передавая данные в реальную инфраструктуру Microsoft.
Этот метод позволяет жертве не замечать вмешательство, так как вход проходит успешно, а cookies не вызывают подозрений.
Для защиты рекомендуется использовать методы аутентификации, устойчивые к фишингу, такие как пассворды, а также проверять подлинность нежелательных сообщений, связанных с политикой ИИ, перед дальнейшими действиями.