2026年7月初,一个疑似中国间谍团体被追踪为TA419。该团体发送钓鱼邮件,冒充Anthropic一名高级员工和一名前白宫科学顾问。邮件邀请美国大学、智库和律师事务所的AI政策专家加入一个虚假的AI政策咨询委员会,或协助撰写一份关于AI出口管制的参议院报告。收件人点击链接后,会进入一个伪造的OneDrive页面,随后被重定向至窃取登录凭据的网站。
骗局如何运作
这条攻击链中的首个链接使用域名driftshare.co,指向一个受Cloudflare保护的页面。页面在伪造的OneDrive加载界面后显示Cloudflare Turnstile验证。完成验证后,受害者会被引至第二个域名globalfileshareplatform.com,进入攻击者中间人(AitM)页面。该页面使用开源工具,在浏览器中嵌套显示另一个浏览器,以窃取Microsoft 365/Entra ID登录信息。该团体还使用msfile.online和onecloudfilesync.com等其他类似文件共享服务的域名掩饰活动。
专家建议
Proofpoint的分析认为,可能成为攻击目标的组织应采用抗钓鱼认证方式,例如与原始登录来源绑定的通行密钥。该团体的域名托管在Cloudflare内容分发网络后,使服务器更难被追踪。TA419此前曾冒充其他组织,包括日本台湾交流协会和传统基金会。
为什么重要
大学研究人员、智库分析师和律师事务所顾问的Microsoft 365账户可能遭到入侵,让攻击者得以访问内部通信和文件。对于处理敏感AI政策事务的人来说,这起事件表明,简单的邮件邀请也可能成为窃取登录凭据的入口,凸显了加强登录保护的必要性。目前尚不清楚实际有多少账户遭到入侵,但这些手法表明,未来攻击仍会持续瞄准具有政策影响力的人士。