В начале июля 2026 года предположительно китайская шпионская группа TA419 рассылала фишинговые письма от имени старшего сотрудника Anthropic и бывшего научного советника Белого дома. Экспертов по политике в сфере ИИ из американских университетов, аналитических центров и юридических фирм приглашали войти в фиктивный консультативный комитет по ИИ или помочь с подготовкой доклада Сената об экспортных ограничениях на ИИ. Перейдя по ссылке, адресат попадал на поддельную страницу OneDrive, которая перенаправляла его на сайт для кражи учетных данных.
Как работала схема
Первая ссылка в цепочке вела на домен driftshare.co, связанный со страницей под защитой Cloudflare. На ней под видом загрузки OneDrive отображалась проверка Cloudflare Turnstile. После ее прохождения жертву перенаправляли на второй домен — globalfileshareplatform.com, где была размещена страница для атаки «посредник посередине» (AitM). С помощью инструментов с открытым исходным кодом, которые открывают браузерное окно внутри браузера, страница перехватывала данные для входа в Microsoft 365/Entra ID. Группа также использовала другие домены, замаскированные под сервисы обмена файлами, например msfile.online и onecloudfilesync.com, чтобы скрыть свою деятельность.
Что рекомендуют эксперты
Анализ Proofpoint показывает, что организациям, которые могут стать целью таких атак, следует внедрить устойчивую к фишингу аутентификацию — например, ключи доступа, привязанные к исходному домену для входа. Домены группы размещены за сетью доставки контента Cloudflare, из-за чего отследить серверы сложнее. TA419 и раньше выдавала себя за другие организации, в том числе за Ассоциацию обменов между Японией и Тайванем и Heritage Foundation.
Почему это важно
Учетные записи Microsoft 365 университетских исследователей, аналитиков из экспертных центров и консультантов юридических фирм могли быть скомпрометированы, что позволило бы злоумышленникам получить доступ к внутренней переписке и документам. Для тех, кто занимается чувствительными вопросами политики в сфере ИИ, этот случай показывает, что обычное приглашение по электронной почте может стать первым шагом к краже учетных данных, и подчеркивает необходимость более надежной защиты входа. Неизвестно, сколько учетных записей действительно было скомпрометировано, однако тактика группы указывает на то, что будущие атаки продолжат нацеливаться на влиятельных участников дискуссий о политике.