Begin juli 2026 stuurde een vermoedelijke Chinese spionagegroep, die wordt gevolgd als TA419, phishingmails die afkomstig leken van een hoge medewerker van Anthropic en een voormalige wetenschappelijk adviseur van het Witte Huis. De berichten vroegen experts op het gebied van AI-beleid aan Amerikaanse universiteiten, denktanks en advocatenkantoren om deel te nemen aan een nepcommissie voor AI-beleid of mee te werken aan een Senaatsrapport over exportbeperkingen voor AI. Wie op de link klikte, kwam op een nep-OneDrive-pagina terecht, die vervolgens doorstuurde naar een website die inloggegevens buitmaakte.
Zo werkte de oplichting
De eerste link in de keten maakte gebruik van het domein driftshare.co, dat verwees naar een pagina die werd beschermd door Cloudflare. Op die pagina verscheen achter een nagemaakt OneDrive-laadscherm een Cloudflare Turnstile-controle. Na die controle werd het slachtoffer doorgestuurd naar een tweede domein, globalfileshareplatform.com, waar een AitM-pagina (attacker-in-the-middle) stond. Die pagina onderschepte Microsoft 365/Entra ID-inloggegevens met opensourcetools die een browservenster over een andere browser heen leggen. De groep gebruikte ook andere domeinen die op diensten voor het delen van bestanden leken, zoals msfile.online en onecloudfilesync.com, om de activiteiten te verhullen.
Wat experts aanraden
Uit de analyse van Proofpoint blijkt dat organisaties die waarschijnlijk doelwit zijn phishingbestendige authenticatie moeten invoeren, zoals passkeys die aan de oorspronkelijke inlogwebsite zijn gekoppeld. De domeinen van de groep worden gehost achter het content delivery network van Cloudflare, waardoor de servers moeilijker te traceren zijn. TA419 heeft eerder andere organisaties geïmiteerd, waaronder de Japan-Taiwan Exchange Association en de Heritage Foundation.
Waarom het ertoe doet
Onderzoekers aan universiteiten, analisten van denktanks en adviseurs bij advocatenkantoren kunnen hun Microsoft 365-accounts zijn kwijtgeraakt aan aanvallers, die daarmee toegang kregen tot interne communicatie en documenten. Voor iedereen die met gevoelig AI-beleid werkt, laat dit incident zien dat eenvoudige uitnodigingen per e-mail een opstap kunnen zijn naar diefstal van inloggegevens. Dat onderstreept het belang van sterkere inlogbeveiliging. Het is nog onduidelijk hoeveel accounts daadwerkelijk zijn gecompromitteerd, maar de werkwijze wijst erop dat toekomstige aanvallen zich zullen blijven richten op invloedrijke beleidsmakers.