Oossa

Chinese spionagegroep lokte Amerikaanse experts met nepuitnodigingen over AI-beleid

In juli 2026 deden aan China gelinkte aanvallers zich in phishingmails voor als medewerkers van Anthropic en een voormalige functionaris van het Witte Huis. De mails waren gericht aan beleidsmakers op het gebied van AI.

OossaGepubliceerd door Oossa: 1 min lezen

Szabo Viktor · Unsplash

Begin juli 2026 stuurde een vermoedelijke Chinese spionagegroep, die wordt gevolgd als TA419, phishingmails die afkomstig leken van een hoge medewerker van Anthropic en een voormalige wetenschappelijk adviseur van het Witte Huis. De berichten vroegen experts op het gebied van AI-beleid aan Amerikaanse universiteiten, denktanks en advocatenkantoren om deel te nemen aan een nepcommissie voor AI-beleid of mee te werken aan een Senaatsrapport over exportbeperkingen voor AI. Wie op de link klikte, kwam op een nep-OneDrive-pagina terecht, die vervolgens doorstuurde naar een website die inloggegevens buitmaakte.

Zo werkte de oplichting

De eerste link in de keten maakte gebruik van het domein driftshare.co, dat verwees naar een pagina die werd beschermd door Cloudflare. Op die pagina verscheen achter een nagemaakt OneDrive-laadscherm een Cloudflare Turnstile-controle. Na die controle werd het slachtoffer doorgestuurd naar een tweede domein, globalfileshareplatform.com, waar een AitM-pagina (attacker-in-the-middle) stond. Die pagina onderschepte Microsoft 365/Entra ID-inloggegevens met opensourcetools die een browservenster over een andere browser heen leggen. De groep gebruikte ook andere domeinen die op diensten voor het delen van bestanden leken, zoals msfile.online en onecloudfilesync.com, om de activiteiten te verhullen.

Wat experts aanraden

Uit de analyse van Proofpoint blijkt dat organisaties die waarschijnlijk doelwit zijn phishingbestendige authenticatie moeten invoeren, zoals passkeys die aan de oorspronkelijke inlogwebsite zijn gekoppeld. De domeinen van de groep worden gehost achter het content delivery network van Cloudflare, waardoor de servers moeilijker te traceren zijn. TA419 heeft eerder andere organisaties geïmiteerd, waaronder de Japan-Taiwan Exchange Association en de Heritage Foundation.

Waarom het ertoe doet

Onderzoekers aan universiteiten, analisten van denktanks en adviseurs bij advocatenkantoren kunnen hun Microsoft 365-accounts zijn kwijtgeraakt aan aanvallers, die daarmee toegang kregen tot interne communicatie en documenten. Voor iedereen die met gevoelig AI-beleid werkt, laat dit incident zien dat eenvoudige uitnodigingen per e-mail een opstap kunnen zijn naar diefstal van inloggegevens. Dat onderstreept het belang van sterkere inlogbeveiliging. Het is nog onduidelijk hoeveel accounts daadwerkelijk zijn gecompromitteerd, maar de werkwijze wijst erop dat toekomstige aanvallen zich zullen blijven richten op invloedrijke beleidsmakers.

Was dit artikel nuttig?
Delen

Lees ook

Oossa · Nieuwsbrief

De AI-week, uitgelegd

Elke maandag: het nieuws dat ertoe doet, in gewone taal. Gratis, geen spam.