Китайские шпионы под видом топ-менеджера Anthropic пытались фишингом завладеть данными экс-сотрудника Белого дома

шпионаж ии фишинг кибербезопасность китай theregister.com

Китайские шпионы выдают себя за экспертов по ИИ для кражи данных. Узнайте, как избежать фишинговых атак.

Подозрительная китайская группа шпионов выдавала себя за деятелей, занимающихся политикой в области ИИ, включая высокопоставленного сотрудника Anthropic и бывшего чиновника Белого дома, в рамках фишинговых кампаний, нацеленных на экспертов по политике в области ИИ в американских университетах, аналитических центрах и юридических фирмах, сообщают исследователи безопасности.

Большая часть этих кампаний проходила в июле, согласно данным Proofpoint, которая обнаружила попытки шпионажа и связала их с группой, связанной с Китаем, отслеживаемой под названием TA419.

Предупреждение безопасности от Proofpoint появилось через день после того, как OpenAI обвинила китайскую компанию Moonshot AI в краже рассуждений и других данных американских моделей в ходе дистилляционных атак, начавшихся 1 июля.

«В июле 2026 года TA419 выдавала себя за нескольких лиц, включая бывшего члена руководящей команды Управления по научно-технической политике Белого дома, в рамках фишинговых кампаний по краже учетных данных, нацеленных на экспертов по политике в области ИИ в США», — заявил аналитик Proofpoint по анализу угроз Марк Келли в отчете в четверг.

Начиная с 8 июля, TA419 отправляла фишинговые письма, подделывая Линн Эдвардс Паркер, бывшего заместителя директора Управления по научно-технической политике Белого дома, а затем Хайди Кребо-Редкер, известного экономиста и эксперта по внешней политике, еще большему числу американских экспертов по политике в области ИИ в аналитических центрах, университетах и юридических фирмах. В письмах предполагаемых шпионов их цели приглашались присоединиться к фальшивому консультативному комитету по политике в области ИИ или внести свой вклад в отчет комитета Сената по иностранным отношениям о контроле над экспортом ИИ и цепочках поставок.

Если американский эксперт по ИИ отвечал, группа, связанная с Пекином, отвечала сокращенной ссылкой, обещающей предоставить дополнительную информацию, но на самом деле ведущей на домен, контролируемый злоумышленником. Эта страница проводит проверку Cloudflare Turnstile за фальшивым экраном загрузки OneDrive, а затем перенаправляет жертву на страницу фишинга учетных данных «человек посередине» (AitM), которая крадет информацию для входа в облачный аккаунт жертвы.

В кампаниях июля 2026 года использовался driftshare[.]co в качестве домена первой ступени и globalfileshareplatform[.]com в качестве домена второй ступени.

В феврале — когда американские военные чиновники оказывали давление на Anthropic с требованием снять ограничения Claude — китайские шпионы выдавали себя за высокопоставленного сотрудника Anthropic, чтобы выманить данные у аналитика по политике в области ИИ в американском аналитическом центре. В этом письме использовалась тема: «Запрос на обратную связь по военной интеграции Claude».

Фишинговая цепочка TA419 нацелена на Microsoft 365/Entra ID через собственное приложение OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca). Она построена на основе открытого исходного кода Frameless BitB, который содержит оверлей Browser-in-the-Browser (BitB), фриджет Evilginx для перехвата имен пользователей, паролей и сессионных cookie для Microsoft 365, а также правила подстановки на стороне сервера, которые внедряют набор в проксируемые страницы.

TA419 обычно использует сеть доставки контента Cloudflare для скрытия IP-адреса серверного хостинга для своих доменов, а ее домены фишинга учетных данных обычно тематически связаны с сайтами обмена файлами и облачными сервисами — такими как msfile[.]online и onecloudfilesync[.]com.

Она также выдает себя за конкретные организации, включая Японско-тайваньскую ассоциацию по обмену (tw-koryu[.]org), Фонд «Наследие» (heritiages[.]org и heritiage[.]org) и официальный сайт министра обороны Японии Синдзиро Коидзуми (shinjirou[.]info).

TA419 и другие связанные с Пекином группы, вероятно, продолжат нацеливаться на экспертов по ИИ и другим областям политики, работающих над технологиями, представляющими интерес для китайского правительства, согласно данным охотников за угрозами. «Организациям, находящимся в сфере деятельности TA419, следует рассмотреть возможность использования устойчивой к фишингу, привязанной к источнику аутентификации, такой как passkeys», — рекомендуют они.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: