Anatomia unei campanii de phishing de mare amploare
Analiștii în securitate cibernetică de la Proofpoint au descoperit o campanie de spionaj calculată, orchestrată de grupul TA419, un actor cu presupuse legături cu China. Pe parcursul anului 2026, grupul a desfășurat eforturi elaborate de inginerie socială, vizând experți influenți în politici AI din universități americane de prestigiu, firme de avocatură și think tank-uri importante. Uzurpând identitatea unor figuri de profil înalt — inclusiv un fost lider al Biroului pentru Știință și Tehnologie al Casei Albe și membri din conducerea Anthropic — atacatorii au creat o fațadă credibilă pentru a obține date de autentificare sensibile.
Metodologia utilizată de TA419 este deosebit de sofisticată. În loc să recurgă la tehnici obișnuite de trimitere în masă, atacatorii creează invitații personalizate pentru participarea la comitete consultative fictive sau pentru contribuții la rapoarte parlamentare privind controlul exporturilor de tehnologii AI. Odată ce victima interacționează, conversația deviază către un link malițios. Aceste linkuri simulează servicii legitime de transfer de fișiere, folosind redirecționări prin cloud pentru a ghida utilizatorii către un site de colectare a datelor. Prin utilizarea ferestrelor tip „Browser-in-the-Browser” (BitB) și a seturilor de instrumente Evilginx, grupul interceptează nu doar nume de utilizator și parole, ci și cookie-uri de sesiune active, reușind să ocolească metodele tradiționale de autentificare multifactor.
Evoluția tacticilor TA419
Modelul operațional al TA419 este persistent și adaptabil. Cercetătorii în securitate au remarcat un incident în februarie, în care grupul a simulat identitatea unui angajat Anthropic pentru a solicita feedback cu privire la „integrarea militară” a modelului AI Claude, transformând astfel în armă discursul public despre siguranța AI. Această tactică sugerează că atacatorii nu caută doar vulnerabilități generale, ci monitorizează atent interesele profesionale specifice ale țintelor lor.
Pentru a-și menține stratagema, grupul folosește o infrastructură variabilă, incluzând domenii care imită organizații consacrate, precum The Heritage Foundation, sau portaluri oficiale ale guvernului japonez. Mascându-și infrastructura backend în spatele rețelei de livrare de conținut (CDN) Cloudflare, operatorii îngreunează semnificativ eforturile de identificare a originii acestor atacuri. Utilizarea Microsoft 365 și Entra ID ca ținte principale indică un interes pentru accesul la documente guvernamentale și corporative, probabil în căutarea proprietății intelectuale legate de dezvoltarea AI și de politicile de securitate națională.
De ce contează acest lucru
- Informații țintite: Campania se concentrează pe experții care modelează reglementările AI, sugerând o încercare de a obține detalii despre viitoarele schimbări de politici.
- Colectarea de date 2.0: Prin interceptarea tokenurilor de sesiune via tehnici de tip „Browser-in-the-Browser”, atacatorii ocolesc straturile de securitate considerate anterior imune la breșe.
- Spionajul în creștere: Aceste evenimente urmează dezvăluirilor recente privind atacurile de tip „data distillation”, semnalând o tendință îngrijorătoare a grupurilor susținute de state de a viza integritatea sistemelor AI din SUA.
Experții în securitate subliniază că autentificarea standard bazată pe parolă este tot mai ineficientă împotriva acestor actori. Aceștia recomandă organizațiilor implicate în dezvoltarea AI sau în elaborarea de politici să migreze către mecanisme de autentificare rezistente la phishing și legate de origine, cum ar fi „passkeys”, care pot neutraliza eficiența kiturilor de phishing de tip „Attacker-in-the-Middle” (AitM) preferate în prezent de TA419.










