# Grupo chinês usou convites falsos sobre IA para atacar especialistas nos EUA

> Em julho de 2026, um grupo ligado à China se passou por funcionários da Anthropic e por um ex-integrante da Casa Branca em e-mails de phishing direcionados a formuladores de políticas de IA.

Oossa · 2026-10-01 · https://oossa.com/pt/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

No início de julho de 2026, um suposto grupo de espionagem chinês, identificado como TA419, enviou e-mails de phishing que fingiam ser de um alto funcionário da Anthropic e de um ex-assessor científico da Casa Branca. As mensagens convidavam especialistas em políticas de IA de universidades, centros de pesquisa e escritórios de advocacia dos EUA a participar de um falso comitê consultivo sobre políticas de IA ou a colaborar em um relatório do Senado sobre controles de exportação de IA. Quem clicasse no link era levado a uma página falsa do OneDrive, que depois redirecionava para um site criado para roubar credenciais.

## Como o golpe funcionava

O primeiro link da cadeia usava o domínio driftshare.co, que levava a uma página protegida pela Cloudflare. Nela, uma tela falsa de carregamento do OneDrive exibia uma verificação do Cloudflare Turnstile. Depois da verificação, a vítima era encaminhada para um segundo domínio, globalfileshareplatform.com, que hospedava uma página de ataque do tipo intermediário (AitM). A página capturava dados de acesso ao Microsoft 365/Entra ID com ferramentas de código aberto que sobrepõem um navegador dentro do outro. O grupo também usou outros domínios com aparência de serviços de compartilhamento de arquivos, como msfile.online e onecloudfilesync.com, para ocultar suas atividades.

## O que recomendam os especialistas

A análise da Proofpoint indica que as organizações com maior probabilidade de serem alvo devem adotar métodos de autenticação resistentes a phishing, como chaves de acesso vinculadas à origem original do login. Os domínios do grupo estão hospedados por trás da rede de distribuição de conteúdo da Cloudflare, o que dificulta rastrear os servidores. O TA419 tem um histórico de se passar por outras organizações, incluindo a Japan-Taiwan Exchange Association e a Heritage Foundation.

## Os fatos

- Segundo a Proofpoint, a campanha de phishing começou em 8 de julho de 2026.
- O TA419 se passou por Lynne Edwards Parker, ex-vice-diretora do OSTP da Casa Branca, e pela economista Heidi Crebo-Rediker.
- Os e-mails convidavam os destinatários a participar de um falso comitê consultivo sobre políticas de IA ou a contribuir para um relatório do Senado sobre controles de exportação de IA.
- O domínio usado na primeira etapa foi driftshare.co; o domínio da segunda etapa foi globalfileshareplatform.com.
- A Proofpoint recomenda o uso de chaves de acesso como método de autenticação resistente a phishing.

## Por que importa

Pesquisadores universitários, analistas de centros de pesquisa e consultores de escritórios de advocacia podem ter tido suas contas do Microsoft 365 comprometidas, dando aos invasores acesso a comunicações e documentos internos. Para quem trabalha com políticas sensíveis de IA, o episódio mostra que simples convites por e-mail podem servir de porta de entrada para o roubo de credenciais, reforçando a necessidade de proteções mais robustas para o login. Ainda não está claro quantas contas foram de fato comprometidas, mas as táticas indicam que futuros ataques continuarão mirando pessoas influentes na formulação de políticas.

## Fontes e referências

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Última atualização: 2026-10-01
