The Hacker News China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing

کارزار فیشینگ AitM گروه TA419 علیه کارشناسان سیاست‌گذاری AI آمریکا

گروه تازه‌ای از جاسوسی سایبری وابسته به چین با نام TA419 به چندین کارزار فیشینگِ اعتبارنامه نسبت داده شده که کارشناسان هوش مصنوعی (AI) شاغل در اندیشکده‌ها، دانشگاه‌ها و سازمان‌های بخش حقوقی در ایالات متحده را هدف گرفته است.

این کارزارها با جعل هویت اقتصاددانان و سیاست‌گذاران برجسته حوزه AI و نیز یکی از کارکنان شناخته‌شده شرکت Anthropic، در فوریه 2026 یک کارشناس سیاست‌گذاری AI در یک اندیشکده آمریکایی را به طور مشخص هدف گرفتند. ایمیل فیشینگ با عنوان “Request for Feedback on Military Integration of Claude.” ارسال شد.

شرکت Proofpoint در تحلیلی که این هفته منتشر شد، گفت: «این فعالیت احتمالاً از اهداف گسترده‌تر اطلاعاتی چین برای درک بهتر تحولات جاری در چشم‌انداز سیاست و رگولاتوری AI ایالات متحده پشتیبانی می‌کند و در میانه رقابت راهبردی شدید، اتهام‌های مربوط به تقطیر مدل و کنترل‌های صادراتی میان ایالات متحده و چین رخ می‌دهد».

این شرکت امنیت سازمانی، TA419 را به‌عنوان عامل تهدیدِ همسو با چین و با انگیزه جاسوسی توصیف کرده است. بنا بر سوابق، این گروه دست‌کم از آوریل 2025 کارزارهای فیشینگِ اعتبارنامه را علیه افرادی که در اندیشکده‌ها، پیمانکاران دفاعی، دانشگاه‌ها و شرکت‌های حقوقیِ مستقر در ایالات متحده و ژاپن کار می‌کنند سامان‌دهی کرده است.

در حدود ژوئیه 2026، گفته می‌شود این عامل تهدید با جعل هویت چندین فرد، از جمله یکی از اعضای پیشین تیم رهبری White House Office of Science and Technology Policy، بخشی از کارزارهای فیشینگِ اعتبارنامه‌ای بوده که کارشناسان سیاست‌گذاری AI در ایالات متحده را هدف گرفته است.

حمله با دعوت‌نامه‌های ظاهراً بی‌خطر آغاز می‌شود که هدف آن ایجاد اعتماد نزد هدف است. تنها زمانی که گیرنده به این ارتباط پاسخ می‌دهد، مرحله بعدی فعال می‌شود و مهاجم سپس یک URL کوتاه‌شده ارسال می‌کند که زنجیره بازهدایت چندمرحله‌ای را به راه می‌اندازد. پس از عبور از بررسی Cloudflare Turnstile، کاربر به یک صفحه فیشینگِ اعتبارنامه از نوع AitM در OneDrive هدایت می‌شود.

این صفحه از تکنیکی به نام Frameless BitB استفاده می‌کند؛ نسخه‌ای از حمله browser-in-the-browser (BitB) که با ساخت یک پنجره جعلی مرورگر درون یک نشست معتبرِ مرورگر و با استفاده از HTML، CSS و JavaScript، یک وب‌سایت یا صفحه ورود مورد اعتماد را جعل می‌کند.

کارزار فیشینگ AitM گروه TA419 علیه کارشناسان سیاست‌گذاری AI آمریکا

در حالی که تکنیک BitB با ارائه صفحه ورود در یک iframe عمل می‌کند، روش Frameless BitB همان‌گونه که از نامش پیداست، بدون استفاده از این عنصر HTML به همان هدف می‌رسد. پژوهشگر امنیتی Wael Masri در ژانویه 2024 خاطرنشان کرده بود: «این کار را می‌توان با تزریق اسکریپت‌ها و HTML در کنار محتوای اصلی از طریق جست‌وجو و جایگزینی (که به آن substitutions نیز گفته می‌شود) انجام داد و سپس کاملاً بر ترفندهای HTML/CSS/JS برای ایجاد جلوه بصری تکیه کرد.»

به گفته Proofpoint، TA419 این ابزار متن‌باز را با یک ماژول اختصاصی تله‌متری و خودکارسازی گسترش داده است که جریان ورود Microsoft قربانی را رصد می‌کند و با استفاده از پروکسی AitM اطلاعات اعتبارنامه را ضبط می‌کند؛ هم‌زمان، این جزئیات در پس‌زمینه به زیرساخت واقعی Microsoft ارسال می‌شود.

مزیت اصلی این روش آن است که قربانی متوجه مشکلی نمی‌شود؛ رویداد ورود موفق است و هیچ نشانه‌ای وجود ندارد که کوکی‌های نشست حاصل به‌طور مخفیانه توسط مهاجم ضبط شده‌اند.

برای محافظت در برابر این تهدید، توصیه می‌شود سازمان‌ها روش‌های احراز هویت مقاوم در برابر فیشینگ مانند passkeys را فعال کنند. افرادی که در کانون توجه فعالیت TA419 قرار دارند باید به تماس‌های ناخواسته با مضامین تخصصی با احتیاط پاسخ دهند و پیش از هر اقدام دیگری اصالت آن‌ها را راستی‌آزمایی کنند.

به گزارش شرکت Proofpoint، گروه TA419 به‌طور مستمر به اهداف حوزه دفاع، امنیت ملی، انرژی، روابط بین‌الملل و سیاست خارجی علاقه نشان داده است؛ عمدتاً با پیوندی به ایالات متحده و ژاپن. هدف‌گیری کارشناسان سیاست‌گذاری هوش مصنوعی گسترشی در همان مأموریت است، نه انحراف از آن.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.