# Gruppo cinese usava falsi inviti sull’IA per colpire esperti USA

> Nel luglio 2026 un gruppo legato alla Cina si è spacciato per dipendenti di Anthropic e per un ex funzionario della Casa Bianca in email di phishing rivolte a esperti di politiche sull’IA.

Oossa · 2026-10-01 · https://oossa.com/it/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

All’inizio di luglio 2026 un presunto gruppo di spionaggio cinese, identificato con il nome TA419, ha inviato email di phishing fingendo di essere un alto dirigente di Anthropic e un ex consulente scientifico della Casa Bianca. I messaggi invitavano esperti di politiche sull’IA di università, think tank e studi legali statunitensi a entrare in un falso comitato consultivo sulle politiche per l’IA o a contribuire a un rapporto del Senato sui controlli alle esportazioni di IA. Chi cliccava sul link veniva indirizzato a una falsa pagina OneDrive, che poi reindirizzava a un sito che rubava le credenziali.

## Come funzionava la truffa

Il primo link della catena usava il dominio driftshare.co, che rimandava a una pagina protetta da Cloudflare. La pagina mostrava una verifica Cloudflare Turnstile dietro una finta schermata di caricamento di OneDrive. Dopo la verifica, la vittima veniva inviata a un secondo dominio, globalfileshareplatform.com, che ospitava una pagina di tipo attacker-in-the-middle (AitM). La pagina acquisiva i dati di accesso a Microsoft 365/Entra ID tramite strumenti open source che sovrappongono un browser all’interno del browser. Il gruppo ha usato anche altri domini dall’aspetto simile a servizi di condivisione file, come msfile.online e onecloudfilesync.com, per nascondere le proprie attività.

## Le raccomandazioni degli esperti

L’analisi di Proofpoint suggerisce che le organizzazioni probabilmente prese di mira dovrebbero adottare metodi di autenticazione resistenti al phishing, come le passkey vincolate all’origine di accesso originale. I domini del gruppo sono ospitati dietro la rete di distribuzione dei contenuti di Cloudflare, rendendo più difficile risalire ai server. TA419 ha già impersonato altre organizzazioni, tra cui la Japan‑Taiwan Exchange Association e la Heritage Foundation.

## I fatti

- Secondo Proofpoint, la campagna di phishing è iniziata l’8 luglio 2026.
- TA419 si è spacciato per Lynne Edwards Parker, ex vicedirettrice dell’OSTP della Casa Bianca, e per l’economista Heidi Crebo‑Rediker.
- Le email invitavano i destinatari a entrare in un falso comitato consultivo sulle politiche per l’IA o a contribuire a un rapporto del Senato sui controlli alle esportazioni di IA.
- Il dominio usato nella prima fase era driftshare.co; quello della seconda fase era globalfileshareplatform.com.
- Proofpoint raccomanda le passkey come metodo di autenticazione resistente al phishing.

## Perché conta

Ricercatori universitari, analisti di think tank e consulenti di studi legali potrebbero aver subito la compromissione dei propri account Microsoft 365, dando agli aggressori accesso a comunicazioni e documenti interni. Per chi lavora su temi sensibili di politica dell’IA, l’episodio dimostra che semplici inviti via email possono diventare una porta d’accesso al furto di credenziali e sottolinea la necessità di protezioni più solide per gli account. Non è chiaro quanti account siano stati effettivamente compromessi, ma le tattiche fanno pensare che i prossimi attacchi continueranno a prendere di mira chi influenza le decisioni politiche.

## Fonti e riferimenti

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Ultimo aggiornamento: 2026-10-01
