اوایل ژوئیه ۲۰۲۶، یک گروه مظنون به جاسوسی چینی که با نام TA419 ردیابی میشود، ایمیلهای فیشینگی فرستاد و خود را بهجای یکی از کارکنان ارشد Anthropic و مشاور پیشین کاخ سفید در امور علمی جا زد. در این پیامها از کارشناسان سیاستگذاری هوش مصنوعی در دانشگاهها، اندیشکدهها و مؤسسات حقوقی آمریکا خواسته شده بود به کمیتهای جعلی برای مشاوره در زمینه سیاستگذاری هوش مصنوعی بپیوندند یا در تهیه گزارشی برای سنا درباره کنترل صادرات هوش مصنوعی همکاری کنند. اگر گیرنده روی پیوند کلیک میکرد، به صفحهای جعلی از OneDrive میرسید که او را به سایتی برای سرقت اطلاعات ورود هدایت میکرد.
این کلاهبرداری چگونه کار میکرد
نخستین پیوند این زنجیره از دامنه driftshare.co استفاده میکرد که به صفحهای محافظتشده با Cloudflare میرسید. آن صفحه، پشت یک صفحه بارگذاری جعلی OneDrive، بررسی Cloudflare Turnstile را نمایش میداد. پس از انجام بررسی، قربانی به دامنه دومی به نام globalfileshareplatform.com هدایت میشد که صفحهای از نوع حملهٔ واسطه (AitM) را میزبانی میکرد. این صفحه با استفاده از ابزارهای متنباز که مرورگری را درون مرورگر دیگر نمایش میدهند، اطلاعات ورود به Microsoft 365/Entra ID را میگرفت. این گروه برای پنهانکردن فعالیتش از دامنههای دیگری با ظاهر سرویسهای اشتراکگذاری فایل، مانند msfile.online و onecloudfilesync.com، نیز استفاده کرد.
توصیه کارشناسان
بر اساس تحلیل Proofpoint، سازمانهایی که احتمالاً هدف قرار میگیرند باید از روشهای احراز هویت مقاوم در برابر فیشینگ استفاده کنند؛ برای نمونه، کلیدهای عبوری (passkey) که به مبدأ اصلی ورود متصلاند. دامنههای این گروه پشت شبکه توزیع محتوای Cloudflare میزبانی میشوند و همین موضوع ردیابی سرورها را دشوارتر میکند. TA419 پیشینهای در جا زدن خود بهجای سازمانهای دیگر دارد؛ از جمله انجمن تبادل ژاپن و تایوان و بنیاد هریتیج.
چرا مهم است
ممکن بود حسابهای Microsoft 365 پژوهشگران دانشگاهی، تحلیلگران اندیشکدهها و مشاوران مؤسسات حقوقی به خطر افتاده باشد و مهاجمان از این راه به مکاتبات و اسناد داخلی دسترسی پیدا کنند. برای افرادی که با موضوعات حساس سیاستگذاری هوش مصنوعی سروکار دارند، این ماجرا نشان میدهد دعوتنامههای ساده ایمیلی میتوانند راهی برای سرقت اطلاعات ورود باشند و بر ضرورت محافظت قویتر از فرایند ورود تأکید میکند. هنوز مشخص نیست واقعاً چند حساب به خطر افتاده، اما این روشها نشان میدهد حملات آینده همچنان تأثیرگذاران حوزه سیاستگذاری را هدف خواهند گرفت.