TA419 провёл фишинговые кампании против экспертов по политике ИИ

В июле 2026 года связанная с Китаем группировка TA419, действующая в интересах разведки, проводила фишинговые кампании для кражи учётных данных у экспертов по политике в области ИИ. Целями стали специалисты из американских аналитических центров, университетов и юридических фирм. Кампании были нацелены на Microsoft 365 и Entra ID.

Как была устроена фишинговая цепочка

TA419 выдавала себя за разных людей, в том числе за бывших руководителей Офиса научно-технической политики Белого дома и экономиста Хайди Кребо-Редикер. Первые письма были безобидными: получателям предлагали поучаствовать в вымышленных инициативах по политике в области ИИ или внести вклад в отчёты об экспортном контроле и цепочках поставок в сфере ИИ. После ответа группировка присылала сокращённые ссылки, которые выдавались за ссылки на дополнительную информацию. В феврале 2026 года TA419 использовала похожий подход, выдавая себя за сотрудника Anthropic.

В цепочке атаки применялись сервисы сокращения ссылок и несколько контролируемых группировкой доменов. В зафиксированных в июле кампаниях на первом этапе использовался driftshare[.]co, где отображалась поддельная страница загрузки OneDrive. Для фильтрации посетителей применялась проверка Cloudflare Turnstile. Затем цели перенаправляли на globalfileshareplatform[.]com, где находилась фишинговая страница для атаки типа человек посередине (AitM), имитировавшая OneDrive.

TA419 использовала версию инструмента Frameless Browser-in-the-Browser (BitB) с внесёнными изменениями. В неё интегрировали модуль phishlet Evilginx для Microsoft 365 и правила подстановки на стороне прокси. Кампания использовала легитимное приложение OfficeHome с идентификатором клиента 4765445b-32c6-49b0-83e6-1d93765276ca. Прокси транслировал подлинные страницы аутентификации Microsoft и одновременно внедрял вредоносный JavaScript.

Поддельный интерфейс документа OneDrive запускал браузерный оверлей, когда жертва нажимала на документ или сталкивалась с запросом аутентификации. Внедрённые скрипты отслеживали действия жертвы, автоматизировали часть входа в систему, перехватывали пароли и коды MFA, автоматически принимали опцию «Оставаться в системе» и похищали сформированные сессионные cookie. Это позволяло проходить проверки аутентификации и условного доступа и передавало злоумышленнику аутентифицированную сессию.

Инфраструктура и разведывательные интересы TA419

Группировка часто использует Cloudflare, чтобы скрывать инфраструктуру бэкенда, и регистрирует через NameSilo домены, связанные с облачными сервисами и файлообменом. TA419 также применяла резидентные прокси и инфраструктуру VPS, связанные с повторяющимся самоподписанным сертификатом TLS.

Целевая направленность группировки указывает на потребность в разведывательной информации о сферах обороны и внешней политики США и Японии, национальной безопасности, энергетике и политике в области перспективных технологий. Политика в сфере ИИ расширяет устоявшуюся разведывательную деятельность TA419.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных