Oossa

Un groupe chinois a utilisé de fausses invitations sur l’IA pour hameçonner des experts américains

En juillet 2026, un groupe lié à la Chine s’est fait passer pour des employés d’Anthropic et une ancienne responsable de la Maison-Blanche dans des courriels d’hameçonnage visant des spécialistes des politiques de l’IA.

OossaPublié par Oossa: 1 min de lecture

Szabo Viktor · Unsplash

Début juillet 2026, un groupe d’espionnage présumé chinois, suivi sous le nom de TA419, a envoyé des courriels d’hameçonnage en se faisant passer pour un cadre d’Anthropic et une ancienne conseillère scientifique de la Maison-Blanche. Les messages invitaient des spécialistes des politiques de l’IA travaillant dans des universités, des groupes de réflexion et des cabinets d’avocats américains à rejoindre un faux comité consultatif sur les politiques de l’IA ou à contribuer à un rapport du Sénat sur les contrôles à l’exportation de l’IA. Si le destinataire cliquait sur le lien, il était dirigé vers une fausse page OneDrive, qui le redirigeait ensuite vers un site conçu pour voler ses identifiants.

Comment fonctionnait l’arnaque

Le premier lien de la chaîne utilisait le domaine driftshare.co, qui renvoyait vers une page protégée par Cloudflare. Celle-ci affichait une vérification Cloudflare Turnstile derrière un faux écran de chargement OneDrive. Après la vérification, la victime était redirigée vers un second domaine, globalfileshareplatform.com, qui hébergeait une page d’attaque de type « adversaire au milieu » (AitM). Cette page récupérait les identifiants de connexion Microsoft 365/Entra ID à l’aide d’outils open source qui superposent un navigateur à l’intérieur du navigateur. Le groupe a également utilisé d’autres domaines évoquant des services de partage de fichiers, comme msfile.online et onecloudfilesync.com, afin de dissimuler ses activités.

Les recommandations des experts

L’analyse de Proofpoint indique que les organisations susceptibles d’être ciblées devraient adopter des méthodes d’authentification résistantes à l’hameçonnage, comme les clés d’accès liées à l’origine du site de connexion. Les domaines du groupe sont hébergés derrière le réseau de diffusion de contenu de Cloudflare, ce qui complique la localisation des serveurs. TA419 a déjà usurpé l’identité d’autres organisations, notamment l’Association d’échange Japon-Taïwan et la Heritage Foundation.

Pourquoi c'est important

Les chercheurs universitaires, les analystes de groupes de réflexion et les consultants de cabinets d’avocats auraient pu voir leurs comptes Microsoft 365 compromis, donnant aux attaquants accès à des communications et à des documents internes. Pour toute personne qui travaille sur des dossiers sensibles de politique de l’IA, cet épisode montre que de simples invitations par courriel peuvent servir de porte d’entrée au vol d’identifiants et souligne la nécessité de mieux protéger les connexions. On ignore combien de comptes ont effectivement été compromis, mais ces méthodes laissent penser que les futures attaques continueront de viser les acteurs influents dans l’élaboration des politiques.

Cet article vous a-t-il été utile ?
Partager

À lire ensuite

Oossa · Newsletter

La semaine de l'IA, expliquée

Chaque lundi : l'essentiel de l'actualité, en langage clair. Gratuit, sans spam.