Anfang Juli 2026 verschickte eine mutmaßlich chinesische Spionagegruppe, die unter dem Namen TA419 verfolgt wird, Phishing-E-Mails. Darin gab sie sich als ranghoher Mitarbeiter von Anthropic und als ehemalige Wissenschaftsberaterin des Weißen Hauses aus. Die Nachrichten forderten KI-Politikexperten an US-Universitäten, Thinktanks und Anwaltskanzleien auf, einem gefälschten KI-Politik-Beirat beizutreten oder an einem Senatsbericht über Exportkontrollen für KI mitzuwirken. Klickte ein Empfänger auf den Link, gelangte er auf eine gefälschte OneDrive-Seite, die ihn anschließend auf eine Website zum Abgreifen von Zugangsdaten weiterleitete.
So funktionierte der Betrug
Der erste Link der Angriffskette führte über die Domain driftshare.co zu einer durch Cloudflare geschützten Seite. Dort wurde hinter einem gefälschten OneDrive-Ladebildschirm eine Cloudflare-Turnstile-Prüfung angezeigt. Nach der Prüfung wurde das Opfer auf eine zweite Domain, globalfileshareplatform.com, weitergeleitet, auf der eine AitM-Seite (Attacker-in-the-Middle) gehostet wurde. Die Seite fing Microsoft-365-/Entra-ID-Anmeldedaten mithilfe quelloffener Tools ab, die einen Browser in einem Browserfenster einblenden. Die Gruppe nutzte außerdem weitere Domains, die wie Filesharing-Dienste wirkten, darunter msfile.online und onecloudfilesync.com, um ihre Aktivitäten zu verschleiern.
Was Experten empfehlen
Laut der Analyse von Proofpoint sollten Organisationen, die wahrscheinlich ins Visier geraten, phishing-resistente Authentifizierung einsetzen – etwa Passkeys, die an den ursprünglichen Anmelde-Ursprung gebunden sind. Die Domains der Gruppe werden über das Content Delivery Network von Cloudflare gehostet, was die Rückverfolgung der Server erschwert. TA419 hat bereits andere Organisationen imitiert, darunter die Japan-Taiwan Exchange Association und die Heritage Foundation.
Warum es wichtig ist
Universitätsforscher, Thinktank-Analysten und Berater von Anwaltskanzleien könnten ihre Microsoft-365-Konten kompromittiert gesehen haben. Angreifer hätten dadurch Zugriff auf interne Kommunikation und Dokumente erhalten können. Für alle, die an sensibler KI-Politik arbeiten, zeigt der Vorfall, dass schon einfache E-Mail-Einladungen zum Diebstahl von Zugangsdaten führen können – und unterstreicht, wie wichtig stärkere Anmeldeschutzmaßnahmen sind. Wie viele Konten tatsächlich kompromittiert wurden, ist unklar. Die Vorgehensweise deutet jedoch darauf hin, dass künftige Angriffe weiterhin auf einflussreiche Akteure in der Politik zielen werden.