кибербезопасность шпионаж ии фишинг Ta419 китай thehackernews.com

Новая группа кибершпионажа, связанная с Китаем и известная как TA419, была замечена в проведении кампаний по фишингу учетных данных, нацеленных на экспертов в области искусственного интеллекта (ИИ), работающих в американских аналитических центрах, университетах и организациях юридического сектора.
Кампании использовали поддельные личности известных экономистов и политиков в области ИИ, а также сотрудника компании Anthropic, чтобы выявить эксперта по политике в области ИИ в американском аналитическом центре в феврале 2026 года. Тема фишингового письма гласила: «Запрос на обратную связь по интеграции Клода в военную сферу».
«Эта деятельность, вероятно, поддерживает более широкие разведывательные цели Китая по лучшему пониманию текущих разработок в области политики и регулирования ИИ в США и происходит на фоне интенсивной стратегической конкуренции, обвинений в дистилляции моделей и экспортного контроля, затрагивающих США и Китай», — говорится в анализе компании Proofpoint, опубликованном на этой неделе.
Компания, специализирующаяся на корпоративной безопасности, охарактеризовала TA419 как связанного с Китаем и мотивированного шпионажем киберпреступника, который с апреля 2025 года имеет послужной список проведения кампаний по фишингу учетных данных против лиц, работающих в аналитических центрах, оборонных подрядчиках, университетах и юридических фирмах США и Японии.
Примерно в июле 2026 года, как сообщается, злоумышленник выдавал себя за нескольких лиц, включая бывшего руководителя Управления по научно-технической политике Белого дома, в рамках кампаний по фишингу учетных данных, нацеленных на экспертов по политике в области ИИ в США.
Атака начинается с безобидных приглашений, направленных на установление доверия с целью. Только когда получатель отвечает на обращение, начинается следующий этап: злоумышленник отправляет сокращенную ссылку, которая запускает многоступенчатую цепочку перенаправлений, ведущую на страницу фишинга учетных данных adversary-in-the-middle (AitM) на OneDrive после прохождения проверки Cloudflare Turnstile.
Страница использует технику под названием Frameless BitB, версию атаки browser-in-the-browser (BitB), которая подделывает доверенный веб-сайт или страницу входа, создавая поддельное окно браузера внутри легитимной сессии браузера с использованием HTML, CSS и JavaScript.
В то время как BitB работает, отображая страницу входа внутри iframe, Frameless BitB, как следует из названия, достигает той же цели без использования HTML-элемента. «Это может быть достигнуто путем внедрения скриптов и HTML помимо исходного контента с использованием поиска и замены (также известного как подстановки), а затем полного полагания на трюки HTML/CSS/JS для создания визуального эффекта», — отметил исследователь безопасности Ваэль Масри еще в январе 2024 года.
По данным Proofpoint, TA419 расширила инструмент с открытым исходным кодом за счет собственного модуля телеметрии и автоматизации, который отслеживает поток входа в систему Microsoft целевого объекта и собирает информацию об учетных данных с помощью прокси AitM, передавая при этом данные в реальную инфраструктуру Microsoft в фоновом режиме.
Основное преимущество этого метода заключается в том, что жертва ничего не замечает, поскольку событие входа успешно, и нет никаких признаков того, что полученные файлы cookie сеанса были незаметно захвачены злоумышленником.
Для защиты от этой угрозы организациям рекомендуется включить методы аутентификации, устойчивые к фишингу, такие как passkeys, а индивидуальные цели, на которые нацелена деятельность TA419, должны с осторожностью относиться к нежелательным обращениям по предметной области и проверять их подлинность, прежде чем продолжать.
«TA419 последовательно проявляет интерес к целям в области обороны, национальной безопасности, энергетики, международных отношений и внешней политики, преимущественно связанным с США и Японией», — заявили в Proofpoint. «Нацеливание на экспертов по политике в области ИИ представляет собой расширение этой сферы деятельности, а не отход от нее».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.