Хакеры из Китая маскируются под экспертов по ИИ ради доступа к американским политикам и исследователям

Хакеры из Китая маскируются под экспертов по ИИ ради доступа к американским политикам и исследователям

изображение: grok

Группировка TA419, связанная с китайским кибершпионажем, начала рассылать письма от имени известных специалистов по искусственному интеллекту, бывших американских чиновников и сотрудников технологических компаний. Цель сводится к краже учётных данных Microsoft 365 у сотрудников американских аналитических центров, университетов и юридических организаций, которые занимаются политикой в области ИИ. Кампанию обнаружили исследователи Proofpoint.

По данным Proofpoint, TA419 занимается целевым фишингом как минимум с апреля 2025 года. Группа атаковала и специалистов в Японии, а в списке её интересов раньше мелькали оборона, национальная безопасность, энергетика и внешняя политика. Теперь аудитория сузилась до людей, которые работают с регулированием ИИ и экспортным контролем. Масок у хакеров набралось немало:

  • в июле 2026 года группа писала от имени Линн Эдвардс Паркер, бывшего заместителя директора Управления научно-технологической политики Белого дома;
  • следом в ход пошло имя экономиста и специалиста по внешней политике Хайди Кребо-Редикер;
  • ещё в феврале хакеры представлялись старшим сотрудником Anthropic и обращались к аналитику американского центра, который занимался госполитикой в области ИИ.

Первое письмо обычно не напоминало фишинг, потому что получателю предлагали войти в вымышленный «Консультативный комитет по политике в области ИИ» или помочь с отчётом комитета Сената США по международным отношениям об экспортном контроле и цепочках поставок для ИИ. Классика жанра, только вместо нигерийского принца отправителем выступал бывший чиновник Белого дома или человек в его маске. Человеку отправляли сокращённую ссылку, она гоняла браузер по нескольким редиректам и приводила на поддельную страницу OneDrive.

Интересно, что первое письмо работало только на ответ. Ссылка появлялась позже, когда собеседник уже считал отправителя коллегой по цеху.

На последнем этапе TA419 применила атаку adversary-in-the-middle. Поддельная форма авторизации в ней не просто собирает пароль, а проксирует настоящий вход между пользователем и сервисом Microsoft. Жертва вводит реальный пароль, проходит MFA, видит успешный вход, а атакующий в это время забирает созданную сессию.

В работу пошла модифицированная версия открытого инструмента Frameless BitB, который рисует внутри страницы имитацию окна браузера. Его подогнали под цепочку входа Microsoft 365 и Entra ID. Атака стартовала с домена, который показывал имитацию загрузки OneDrive, после чего браузер уезжал на второй ресурс с фишинговой страницей. В июльских кампаниях Proofpoint зафиксировала домены driftshare[.]co и globalfileshareplatform[.]com. Инфраструктуру группы исследователи тоже разобрали:

  • Cloudflare для сокрытия серверов;
  • домены, зарегистрированные через NameSilo;
  • арендованные виртуальные серверы и residential proxy для части писем;
  • домены под сайты реальных организаций.

По оценке Proofpoint, TA419 хочет понять, как в США формируются политика и регулирование ИИ, а среди потенциально интересных ей тем исследователи назвали:

  • экспортные ограничения;
  • цепочки поставок;
  • государственное использование ИИ.

Reuters со ссылкой на Proofpoint сообщил, что исследователи наблюдали менее 10 потенциальных целей. Публичных данных о реальном доступе к учётным записям не представили, поэтому масштаб пока скорее камерный.

Стоит обратить внимание, что хакерам не пришлось изображать ни банк, ни техподдержку. Приманкой стала профессиональная тема самой жертвы, и письмо читалось как обычная рабочая переписка.

За последние месяцы исследователи не раз фиксировали китайские атаки на разработчиков, поставщиков технологий и организации, связанные с ИИ. Нейросеть никто не ломал, ломали людей вокруг неё, и бил хакер не по коду, а по привычке отвечать на вежливые письма.

Frameless BitB лежит в открытом доступе, поэтому повторить схему может любая группировка. Российским пользователям, которые общаются с зарубежными коллегами и держат документы в облаке, подобные приглашения в «экспертные группы» могут прилететь в любой момент, а пароль с кодом из приложения этот фокус не остановит, потому что MFA жертва проходит сама.

Proofpoint ожидала, что TA419 продолжит использовать личности реальных специалистов в атаках на аналитические центры и исследователей, работающих с технологиями и регионами, которые интересуют китайские власти, и порекомендовала организациям три шага:

  • перейти на устойчивые к фишингу методы аутентификации, прежде всего на passkeys;
  • не считать неожиданное профессиональное предложение безопасным только из-за имени отправителя;
  • проверять подлинность контакта через независимый канал, если сообщение зовёт в закрытую рабочую группу или обещает доступ к ценному документу.

Эксперты CISOCLUB заявили, что слабым местом в этой атаке стал не Microsoft 365, а человек, которому пишет «коллега» по профессиональной теме. AitM превращает MFA с кодами и push-уведомлениями в формальность, поскольку жертва сама проходит проверку, а атакующий забирает сессию. Passkeys привязаны к домену сайта, поэтому на поддельной странице не срабатывают. Короткие ссылки и цепочки редиректов стоит резать на уровне почтового шлюза, а вход в облачные сервисы ограничивать управляемыми устройствами через условный доступ.

Обучать сотрудников нужно на приманках, например на приглашениях в закрытые экспертные группы, потому что привычных красных флагов вроде срочности и просьбы ввести пароль здесь нет. Российским компаниям с облачной почтой стоит проверять любое неожиданное предложение о сотрудничестве звонком или через другой канал, даже если имя отправителя знакомо.

Ранее сообщалось, что китаеязычная группировка Red Heron взломала 996 устройств и похитила 18 566 записей из систем, связанных с государственными структурами и силовыми ведомствами. Для проникновения злоумышленники использовали уязвимости WordPress и ошибку в коммутаторах ZyXEL, после чего атаковали Ubiquiti, PAN-OS и ещё несколько десятков продуктов. Кампанию обнаружила компания GreyNoise с помощью собственной сети сенсоров Global Observation Grid. Сканирование и попытки взлома велись с одного IP-адреса с начала июня 2026 года. Ранее эту же группу замечали при эксплуатации критической уязвимости в самостоятельно размещаемой версии Gitea, откуда и появилось название Red Heron. По данным GreyNoise, группа действует по конвейерному принципу: проверяет разные продукты, выявляет системы, на которых ещё не установлены исправления, и пытается получить к ним доступ. Судя по разнообразию целей, злоумышленники не ограничиваются конкретной технологией и последовательно проверяют доступные из интернета сервисы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных