中国背景的TA419组织利用微软中间人钓鱼攻击瞄准美国人工智能政策专家
2026年10月7日 · 阅读 1 分钟
据安全公司Proofpoint报告,一款名为TA419的中国背景网络间谍组织近期发动了多起凭据钓鱼活动,专门针对在美国智库、大学及法律机构工作的人工智能(AI)政策专家。
这些钓鱼活动伪装成知名经济学家、AI政策制定者以及一位著名的Anthropic公司员工,于2026年2月成功瞄准了一名美国智库的AI政策专家。邮件主题为"关于军事集成Claude的反馈请求"。
Proofpoint表示,这些活动可能旨在更好地了解美中两国在人工智能政策和监管领域的发展动态,并发生在两国之间展开的战略竞争、模型蒸馏指控以及出口管制等背景下。
该机构还指出,TA419自2025年4月以来,一直从事针对位于美日的智库、国防承包商、大学及律师行等机构的凭据钓鱼活动。
攻击始于看似无害的邀请函,旨在建立与目标的信任。当收件人回复时,攻击者会发送缩短后的URL,引导用户进入多级重定向链,最终在完成Cloudflare Turnstile验证后跳转至OneDrive中间人凭据钓鱼页面。
该页面使用一种名为"无框架位比特比特"(Frameless BitB)的技术,即浏览器内浏览器(BitB)攻击的一种变体,通过HTML、CSS和JavaScript在合法浏览器会话中伪造可信网站或登录页面。
Proofpoint称,TA419已对开源工具进行定制化改造,加入了遥测与自动化模块,用于追踪目标的Microsoft登录流程,并通过中间人代理捕获凭据,同时将信息悄然传输至真实的Microsoft基础设施。
此方法的主要优势在于,受害者几乎察觉不到异常,因为登录过程看似正常,Session Cookie也被秘密获取。
为防范此类威胁,建议机构启用抗钓鱼认证方式(如密钥),并提醒相关人员警惕来自陌生方的主题邀请,确认真实性后再做回应。
Proofpoint补充称,TA419一贯关注国防、国家安全、能源、国际关系及外交政策人士,尤其是与美日相关的目标。瞄准AI政策专家只是其攻击范围的延伸,而非偏离。