# 中国间谍团体假借AI政策邀请，钓鱼攻击美国专家

> 2026年7月，一个与中国有关联的团体冒充Anthropic员工和白宫前官员，向AI政策制定者发送钓鱼邮件。

Oossa · 2026-10-01 · https://oossa.com/zh/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

2026年7月初，一个疑似中国间谍团体被追踪为TA419。该团体发送钓鱼邮件，冒充Anthropic一名高级员工和一名前白宫科学顾问。邮件邀请美国大学、智库和律师事务所的AI政策专家加入一个虚假的AI政策咨询委员会，或协助撰写一份关于AI出口管制的参议院报告。收件人点击链接后，会进入一个伪造的OneDrive页面，随后被重定向至窃取登录凭据的网站。

## 骗局如何运作

这条攻击链中的首个链接使用域名driftshare.co，指向一个受Cloudflare保护的页面。页面在伪造的OneDrive加载界面后显示Cloudflare Turnstile验证。完成验证后，受害者会被引至第二个域名globalfileshareplatform.com，进入攻击者中间人（AitM）页面。该页面使用开源工具，在浏览器中嵌套显示另一个浏览器，以窃取Microsoft 365/Entra ID登录信息。该团体还使用msfile.online和onecloudfilesync.com等其他类似文件共享服务的域名掩饰活动。

## 专家建议

Proofpoint的分析认为，可能成为攻击目标的组织应采用抗钓鱼认证方式，例如与原始登录来源绑定的通行密钥。该团体的域名托管在Cloudflare内容分发网络后，使服务器更难被追踪。TA419此前曾冒充其他组织，包括日本台湾交流协会和传统基金会。

## 事实

- Proofpoint称，这场钓鱼攻击于2026年7月8日开始。
- TA419冒充了白宫前科技政策办公室（OSTP）副主任Lynne Edwards Parker和经济学家Heidi Crebo-Rediker。
- 邮件邀请收件人加入虚假的AI政策咨询委员会，或为一份关于AI出口管制的参议院报告提供帮助。
- 攻击第一阶段使用的域名是driftshare.co，第二阶段使用的域名是globalfileshareplatform.com。
- Proofpoint建议使用通行密钥作为抗钓鱼认证方式。

## 为什么重要

大学研究人员、智库分析师和律师事务所顾问的Microsoft 365账户可能遭到入侵，让攻击者得以访问内部通信和文件。对于处理敏感AI政策事务的人来说，这起事件表明，简单的邮件邀请也可能成为窃取登录凭据的入口，凸显了加强登录保护的必要性。目前尚不清楚实际有多少账户遭到入侵，但这些手法表明，未来攻击仍会持续瞄准具有政策影响力的人士。

## 来源与参考

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

最后更新: 2026-10-01
