# Chinesische Spionagegruppe köderte US-Experten mit gefälschten KI-Einladungen

> Im Juli 2026 gab sich eine China zugeschriebene Gruppe in Phishing-E-Mails als Mitarbeiter von Anthropic und ehemalige Mitarbeiterin des Weißen Hauses aus, um KI-Politikexperten ins Visier zu nehmen.

Oossa · 2026-10-01 · https://oossa.com/de/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

Anfang Juli 2026 verschickte eine mutmaßlich chinesische Spionagegruppe, die unter dem Namen TA419 verfolgt wird, Phishing-E-Mails. Darin gab sie sich als ranghoher Mitarbeiter von Anthropic und als ehemalige Wissenschaftsberaterin des Weißen Hauses aus. Die Nachrichten forderten KI-Politikexperten an US-Universitäten, Thinktanks und Anwaltskanzleien auf, einem gefälschten KI-Politik-Beirat beizutreten oder an einem Senatsbericht über Exportkontrollen für KI mitzuwirken. Klickte ein Empfänger auf den Link, gelangte er auf eine gefälschte OneDrive-Seite, die ihn anschließend auf eine Website zum Abgreifen von Zugangsdaten weiterleitete.

## So funktionierte der Betrug

Der erste Link der Angriffskette führte über die Domain driftshare.co zu einer durch Cloudflare geschützten Seite. Dort wurde hinter einem gefälschten OneDrive-Ladebildschirm eine Cloudflare-Turnstile-Prüfung angezeigt. Nach der Prüfung wurde das Opfer auf eine zweite Domain, globalfileshareplatform.com, weitergeleitet, auf der eine AitM-Seite (Attacker-in-the-Middle) gehostet wurde. Die Seite fing Microsoft-365-/Entra-ID-Anmeldedaten mithilfe quelloffener Tools ab, die einen Browser in einem Browserfenster einblenden. Die Gruppe nutzte außerdem weitere Domains, die wie Filesharing-Dienste wirkten, darunter msfile.online und onecloudfilesync.com, um ihre Aktivitäten zu verschleiern.

## Was Experten empfehlen

Laut der Analyse von Proofpoint sollten Organisationen, die wahrscheinlich ins Visier geraten, phishing-resistente Authentifizierung einsetzen – etwa Passkeys, die an den ursprünglichen Anmelde-Ursprung gebunden sind. Die Domains der Gruppe werden über das Content Delivery Network von Cloudflare gehostet, was die Rückverfolgung der Server erschwert. TA419 hat bereits andere Organisationen imitiert, darunter die Japan-Taiwan Exchange Association und die Heritage Foundation.

## Die Fakten

- Laut Proofpoint begann die Phishing-Kampagne am 8. Juli 2026.
- TA419 gab sich als Lynne Edwards Parker, ehemalige stellvertretende Direktorin des OSTP im Weißen Haus, und als Wirtschaftswissenschaftlerin Heidi Crebo-Rediker aus.
- In den E-Mails wurden die Empfänger eingeladen, einem gefälschten KI-Politik-Beirat beizutreten oder zu einem Senatsbericht über Exportkontrollen für KI beizutragen.
- Als erste Domain kam driftshare.co zum Einsatz, als zweite globalfileshareplatform.com.
- Proofpoint empfiehlt Passkeys als phishing-resistente Authentifizierungsmethode.

## Warum es wichtig ist

Universitätsforscher, Thinktank-Analysten und Berater von Anwaltskanzleien könnten ihre Microsoft-365-Konten kompromittiert gesehen haben. Angreifer hätten dadurch Zugriff auf interne Kommunikation und Dokumente erhalten können. Für alle, die an sensibler KI-Politik arbeiten, zeigt der Vorfall, dass schon einfache E-Mail-Einladungen zum Diebstahl von Zugangsdaten führen können – und unterstreicht, wie wichtig stärkere Anmeldeschutzmaßnahmen sind. Wie viele Konten tatsächlich kompromittiert wurden, ist unklar. Die Vorgehensweise deutet jedoch darauf hin, dass künftige Angriffe weiterhin auf einflussreiche Akteure in der Politik zielen werden.

## Quellen und Referenzen

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Zuletzt aktualisiert: 2026-10-01
