# Китайские хакеры рассылали экспертам фальшивые приглашения об ИИ

> В июле 2026 года связанная с Китаем группа выдавала себя за сотрудников Anthropic и бывшего чиновника Белого дома, чтобы выманить данные у американских экспертов по политике в сфере ИИ.

Oossa · 2026-10-01 · https://oossa.com/ru/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

В начале июля 2026 года предположительно китайская шпионская группа TA419 рассылала фишинговые письма от имени старшего сотрудника Anthropic и бывшего научного советника Белого дома. Экспертов по политике в сфере ИИ из американских университетов, аналитических центров и юридических фирм приглашали войти в фиктивный консультативный комитет по ИИ или помочь с подготовкой доклада Сената об экспортных ограничениях на ИИ. Перейдя по ссылке, адресат попадал на поддельную страницу OneDrive, которая перенаправляла его на сайт для кражи учетных данных.

## Как работала схема

Первая ссылка в цепочке вела на домен driftshare.co, связанный со страницей под защитой Cloudflare. На ней под видом загрузки OneDrive отображалась проверка Cloudflare Turnstile. После ее прохождения жертву перенаправляли на второй домен — globalfileshareplatform.com, где была размещена страница для атаки «посредник посередине» (AitM). С помощью инструментов с открытым исходным кодом, которые открывают браузерное окно внутри браузера, страница перехватывала данные для входа в Microsoft 365/Entra ID. Группа также использовала другие домены, замаскированные под сервисы обмена файлами, например msfile.online и onecloudfilesync.com, чтобы скрыть свою деятельность.

## Что рекомендуют эксперты

Анализ Proofpoint показывает, что организациям, которые могут стать целью таких атак, следует внедрить устойчивую к фишингу аутентификацию — например, ключи доступа, привязанные к исходному домену для входа. Домены группы размещены за сетью доставки контента Cloudflare, из-за чего отследить серверы сложнее. TA419 и раньше выдавала себя за другие организации, в том числе за Ассоциацию обменов между Японией и Тайванем и Heritage Foundation.

## Факты

- По данным Proofpoint, фишинговая кампания началась 8 июля 2026 года.
- TA419 выдавала себя за Линн Эдвардс Паркер, бывшего заместителя директора Управления по научно-технической политике Белого дома, и экономиста Хайди Кребо-Редикер.
- В письмах получателей приглашали в фальшивый консультативный комитет по политике в сфере ИИ или просили помочь с докладом Сената об экспортных ограничениях на ИИ.
- На первом этапе использовался домен driftshare.co, на втором — globalfileshareplatform.com.
- Proofpoint рекомендует использовать ключи доступа как способ аутентификации, устойчивый к фишингу.

## Почему это важно

Учетные записи Microsoft 365 университетских исследователей, аналитиков из экспертных центров и консультантов юридических фирм могли быть скомпрометированы, что позволило бы злоумышленникам получить доступ к внутренней переписке и документам. Для тех, кто занимается чувствительными вопросами политики в сфере ИИ, этот случай показывает, что обычное приглашение по электронной почте может стать первым шагом к краже учетных данных, и подчеркивает необходимость более надежной защиты входа. Неизвестно, сколько учетных записей действительно было скомпрометировано, однако тактика группы указывает на то, что будущие атаки продолжат нацеливаться на влиятельных участников дискуссий о политике.

## Источники и ссылки

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Обновлено: 2026-10-01
