TA419 провёл фишинговые кампании против экспертов по политике ИИ
В июле 2026 года связанная с Китаем группировка TA419, действующая в интересах разведки, проводила фишинговые кампании для кражи учётных данных у экспертов по политике в области ИИ. Целями стали специалисты из американских аналитических центров, университетов и юридических фирм. Кампании были нацелены на Microsoft 365 и Entra ID.
Как была устроена фишинговая цепочка
TA419 выдавала себя за разных людей, в том числе за бывших руководителей Офиса научно-технической политики Белого дома и экономиста Хайди Кребо-Редикер. Первые письма были безобидными: получателям предлагали поучаствовать в вымышленных инициативах по политике в области ИИ или внести вклад в отчёты об экспортном контроле и цепочках поставок в сфере ИИ. После ответа группировка присылала сокращённые ссылки, которые выдавались за ссылки на дополнительную информацию. В феврале 2026 года TA419 использовала похожий подход, выдавая себя за сотрудника Anthropic.
В цепочке атаки применялись сервисы сокращения ссылок и несколько контролируемых группировкой доменов. В зафиксированных в июле кампаниях на первом этапе использовался driftshare[.]co, где отображалась поддельная страница загрузки OneDrive. Для фильтрации посетителей применялась проверка Cloudflare Turnstile. Затем цели перенаправляли на globalfileshareplatform[.]com, где находилась фишинговая страница для атаки типа человек посередине (AitM), имитировавшая OneDrive.
TA419 использовала версию инструмента Frameless Browser-in-the-Browser (BitB) с внесёнными изменениями. В неё интегрировали модуль phishlet Evilginx для Microsoft 365 и правила подстановки на стороне прокси. Кампания использовала легитимное приложение OfficeHome с идентификатором клиента 4765445b-32c6-49b0-83e6-1d93765276ca. Прокси транслировал подлинные страницы аутентификации Microsoft и одновременно внедрял вредоносный JavaScript.
Поддельный интерфейс документа OneDrive запускал браузерный оверлей, когда жертва нажимала на документ или сталкивалась с запросом аутентификации. Внедрённые скрипты отслеживали действия жертвы, автоматизировали часть входа в систему, перехватывали пароли и коды MFA, автоматически принимали опцию «Оставаться в системе» и похищали сформированные сессионные cookie. Это позволяло проходить проверки аутентификации и условного доступа и передавало злоумышленнику аутентифицированную сессию.
Инфраструктура и разведывательные интересы TA419
Группировка часто использует Cloudflare, чтобы скрывать инфраструктуру бэкенда, и регистрирует через NameSilo домены, связанные с облачными сервисами и файлообменом. TA419 также применяла резидентные прокси и инфраструктуру VPS, связанные с повторяющимся самоподписанным сертификатом TLS.
Целевая направленность группировки указывает на потребность в разведывательной информации о сферах обороны и внешней политики США и Японии, национальной безопасности, энергетике и политике в области перспективных технологий. Политика в сфере ИИ расширяет устоявшуюся разведывательную деятельность TA419.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



