← 返回 2026-10-05 简报

与中方有关联的TA419组织利用微软AitM钓鱼攻击,针对美国AI政策专家展开行动

China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing

语音播报
摘要
事件:TA419组织针对美国AI政策专家发动微软AitM钓鱼攻击,伪装成知名经济学家及Anthropic员工以窃取凭证。 要点:利用Frameless BitB技术伪造登录页,通过缩短URL触发多阶段重定向并绕过Cloudflare Turnstile验证。 影响:企业需启用Passkeys等抗钓鱼认证,个人应警惕未请求的专业领域联络,防止敏感政策信息泄露给中国关联情报机构。

Ravie Lakshmanan 2026年10月4日 网络间谍活动 / 钓鱼攻击

一个名为 TA419 的新兴与中国有关联的网络间谍组织被归因于多起针对在美国智库、大学和法律部门工作的 AI(人工智能)专家的凭证钓鱼活动。

这些活动冒充了著名的经济学家和 AI 政策制定者,以及一位知名的 Anthropic 员工,以便在 2026 年 2 月锁定一名美国智库的 AI 政策专家。该钓鱼邮件的主题行是“关于 Claude 军事集成的反馈请求”。

Proofpoint 在本周发布的一份分析中表示:“此类活动可能支持更广泛的中国情报目标,以更好地了解美国 AI 政策和监管格局中的最新发展,并且这一行动发生在美中之间激烈的战略竞争、模型蒸馏指控以及出口管制措施不断升级的背景下。”

这家企业安全公司将 TA419 描述为一个与中国结盟且以间谍活动为动机的威胁行为者,自 2025 年 4 月以来,该组织一直有针对在美国和日本智库、国防承包商、大学和法律机构工作的个人策划凭证钓鱼活动的记录。

据报道,在 2026 年 7 月左右,该威胁行为者冒充了多个人物,包括前白宫科技政策办公室领导团队的一名成员,作为针对美国 AI 政策专家的凭证钓鱼活动的一部分。

攻击始于旨在与目标建立信任的无害邀请。只有当收件人回复此次联络后,下一阶段才会启动,对手随后会发送一个缩短的 URL,触发多级重定向链,在完成 Cloudflare Turnstile 验证后,最终导向 OneDrive 中间人(AitM)凭证钓鱼页面。

该页面采用了一种称为 Frameless BitB 的技术,这是浏览器内浏览器(BitB)攻击的一个版本,它通过在合法浏览器会话中使用 HTML、CSS 和 JavaScript 伪造一个假浏览器窗口,从而欺骗受信任的网站或登录页面。

BitB 通过在 iframe 内提供登录页面来工作,而 Frameless BitB 顾名思义,在不使用 iframe HTML 元素的情况下实现了相同的目标。“这可以通过在原始内容之外注入脚本和 HTML(使用搜索和替换,即替换),然后完全依赖 HTML/CSS/JS 技巧来实现视觉效果,”安全研究员 Wael Masri 早在 2024 年 1 月时就曾指出。

根据 Proofpoint 的说法,TA419 对该开源工具进行了扩展,添加了定制的遥测和自动化模块,用于跟踪目标的 Microsoft 登录流程,并使用 AitM 代理捕获凭证信息,同时在后台将详细信息转发给真实的 Microsoft 基础设施。

这种方法的主要优势在于受害者不会察觉任何异常,因为登录事件成功完成,且没有任何迹象表明生成的会话 cookie 已被攻击者悄无声息地捕获。

为了防范这一威胁,建议组织启用防钓鱼的身份验证方法,如通行密钥(passkeys);而成为 TA419 活动目标的个人应谨慎对待未经请求的主题相关联络,并在进一步行动之前验证其真实性。

Proofpoint 表示:“TA419 一直对国防、国家安全、能源、国际关系和外交政策目标表现出浓厚兴趣,主要与美国和日本有关联。”“针对 AI 政策专家的定向攻击是该组织职责范围的延伸,而非偏离。”

本条评分 9.2 score-v1
  • 来源权威 7
    注册表 priority=7(The Hacker News)
  • 时效 2.24
    发布 15.2 小时前,衰减到 2.24/3.0
  • 多源印证 0
    只有 1 家在报(无旁证)
  • 社区信号 0
    无社区数据(本管线走 RSS,HN 的 hn_fetcher 未接入)

首次收录 · 2026-10-05 · 9.24 分

原文链接:https://thehackernews.com/2026/10/china-aligned-ta419-targets-us-ai.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报