في مطلع يوليو 2026، أرسلت مجموعة تجسس يُشتبه في ارتباطها بالصين، ويُتابَع نشاطها تحت اسم TA419، رسائل تصيّد زعمت أنها من موظف رفيع في Anthropic ومستشار سابق للبيت الأبيض لشؤون العلوم. ودعت الرسائل خبراء في سياسات الذكاء الاصطناعي في جامعات أميركية ومراكز أبحاث ومكاتب محاماة إلى الانضمام إلى لجنة استشارية مزيفة لسياسات الذكاء الاصطناعي، أو المساهمة في تقرير لمجلس الشيوخ عن ضوابط تصدير الذكاء الاصطناعي. وعند النقر على الرابط، كان المستلم يُنقل إلى صفحة OneDrive مزيفة، ثم يُعاد توجيهه إلى موقع لسرقة بيانات تسجيل الدخول.
كيف نُفذت عملية الاحتيال
استخدم الرابط الأول في سلسلة الهجوم النطاق driftshare.co، الذي كان يوجّه إلى صفحة محمية عبر Cloudflare. وعرضت الصفحة اختبار Cloudflare Turnstile خلف شاشة تحميل مزيفة لـOneDrive. وبعد اجتياز الاختبار، نُقل الضحية إلى نطاق ثانٍ هو globalfileshareplatform.com، يستضيف صفحة لهجوم الوسيط (AitM). واستولت الصفحة على بيانات تسجيل الدخول إلى Microsoft 365/Entra ID باستخدام أدوات مفتوحة المصدر تعرض نافذة متصفح داخل المتصفح. كما استخدمت المجموعة نطاقات أخرى توحي بأنها لخدمات مشاركة الملفات، مثل msfile.online وonecloudfilesync.com، لإخفاء نشاطها.
توصيات الخبراء
يشير تحليل Proofpoint إلى أن المؤسسات المرجح استهدافها ينبغي أن تعتمد وسائل مصادقة مقاومة للتصيّد، مثل مفاتيح المرور المرتبطة بموضع تسجيل الدخول الأصلي. وتُستضاف نطاقات المجموعة خلف شبكة توصيل المحتوى التابعة لـCloudflare، ما يصعّب تعقّب الخوادم. ولدى TA419 سجل في انتحال صفة منظمات أخرى، بينها Japan-Taiwan Exchange Association وHeritage Foundation.
لماذا يهم
قد تكون حسابات Microsoft 365 الخاصة بباحثين جامعيين ومحللي مراكز أبحاث ومستشارين في مكاتب محاماة قد تعرضت للاختراق، ما يتيح للمهاجمين الوصول إلى المراسلات الداخلية والوثائق. وبالنسبة إلى العاملين على ملفات حساسة في سياسات الذكاء الاصطناعي، تُظهر هذه الواقعة كيف يمكن لدعوات بسيطة عبر البريد الإلكتروني أن تكون مدخلاً لسرقة بيانات الدخول، وتؤكد الحاجة إلى وسائل حماية أقوى لتسجيل الدخول. ولا يزال عدد الحسابات التي اختُرقت فعلياً غير واضح، لكن الأساليب تشير إلى أن الهجمات المقبلة ستواصل استهداف الشخصيات المؤثرة في صنع السياسات.