# Kinesisk spiongrupp använde falska AI-inbjudningar för nätfiske

> I juli 2026 utgav sig en Kinaanknuten grupp för att vara anställda på Anthropic och en tidigare tjänsteman i Vita huset i nätfiskemejl riktade mot experter på AI-politik.

Oossa · 2026-10-01 · https://oossa.com/sv/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

I början av juli 2026 skickade en misstänkt kinesisk spiongrupp, som spåras under namnet TA419, nätfiskemejl som såg ut att komma från en högt uppsatt medarbetare på Anthropic och en tidigare vetenskaplig rådgivare åt Vita huset. I meddelandena ombads experter på AI-politik vid amerikanska universitet, tankesmedjor och advokatbyråer att gå med i en falsk rådgivande kommitté för AI-politik eller bidra till en senatsrapport om exportkontroller för AI. Om mottagaren klickade på länken hamnade hen på en falsk OneDrive-sida som sedan omdirigerade till en webbplats som stal inloggningsuppgifter.

## Så gick bluffen till

Den första länken i kedjan använde domänen driftshare.co, som ledde till en sida skyddad av Cloudflare. Sidan visade en Cloudflare Turnstile-kontroll bakom en falsk laddningsskärm för OneDrive. Efter kontrollen skickades offret vidare till en annan domän, globalfileshareplatform.com, där en så kallad AitM-sida (attacker-in-the-middle) låg. Sidan samlade in inloggningsuppgifter till Microsoft 365/Entra ID med hjälp av verktyg med öppen källkod som lägger ett webbläsarfönster ovanpå ett annat. Gruppen använde även andra domäner som liknade fildelningstjänster, till exempel msfile.online och onecloudfilesync.com, för att dölja sin aktivitet.

## Experternas råd

Proofpoints analys tyder på att organisationer som sannolikt kan bli måltavlor bör införa nätfiskeresistent autentisering, till exempel lösenordsnycklar (passkeys) som är knutna till den ursprungliga inloggningsadressen. Gruppens domäner ligger bakom Cloudflares innehållsleveransnätverk, vilket gör servrarna svårare att spåra. TA419 har tidigare utgett sig för att företräda andra organisationer, däribland Japan-Taiwan Exchange Association och Heritage Foundation.

## Fakta

- Nätfiskekampanjen inleddes den 8 juli 2026, enligt Proofpoint.
- TA419 utgav sig för att vara Lynne Edwards Parker, tidigare biträdande chef för Vita husets OSTP, och ekonomen Heidi Crebo-Rediker.
- I mejlen bjöds mottagarna in till en falsk rådgivande kommitté för AI-politik eller ombads bidra till en senatsrapport om exportkontroller för AI.
- Domänen i det första steget var driftshare.co; domänen i det andra steget var globalfileshareplatform.com.
- Proofpoint rekommenderar passkeys som en nätfiskeresistent autentiseringsmetod.

## Varför det spelar roll

Universitetsforskare, analytiker vid tankesmedjor och konsulter på advokatbyråer kan ha fått sina Microsoft 365-konton komprometterade, vilket skulle ge angriparna tillgång till intern kommunikation och dokument. För alla som arbetar med känsliga frågor om AI-politik visar händelsen hur enkla mejlinbjudningar kan bli en väg till stulna inloggningsuppgifter och understryker behovet av starkare inloggningsskydd. Det är fortfarande oklart hur många konton som faktiskt komprometterades, men tillvägagångssättet tyder på att framtida attacker fortsatt kommer att riktas mot personer med inflytande över politiken.

## Källor och referenser

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Senast uppdaterad: 2026-10-01
