黑客组织TA419冒充Anthropic高管及前白宫官员钓鱼AI专家

疑似中国黑客组织TA419冒充Anthropic高管及前白宫官员,定向钓鱼美国AI政策专家。Proofpoint披露其利用虚假OneDrive页面窃取云账户凭证,攻击集中于7月。

疑似中国黑客组织冒充 Anthropic 高管及前白宫官员,针对美国 AI 政策专家发起网络钓鱼

据安全研究人员披露,一个疑似与中国政府有关联的黑客组织(编号 TA419)近期冒充人工智能政策领域的重要人物,包括一名 Anthropic 高级员工和一位前白宫官员,对美国大学、智库以及律师事务所的 AI 政策专家实施了定向网络钓鱼攻击。根据威胁情报公司 Proofpoint 的分析,这些活动主要集中在 7 月份。

TA419利用虚假OneDrive页面窃取凭证

冒充关键人物窃取凭证

Proofpoint 威胁情报分析师 Mark Kelly 在周四发布的报告中指出,从 2026 年 7 月 8 日开始,TA419 向多名美国 AI 政策专家发送了欺骗性电子邮件。此次活动中,攻击者冒充了前白宫科学和技术政策办公室副主任林恩·爱德华兹·帕克 (Lynne Edwards Parker) 以及著名经济学家兼外交政策专家海迪·克雷博-雷迪克 (Heidi Crebo-Rediker)。

这些邮件以邀请目标加入虚假的人工智能政策咨询委员会,或为参议院外交关系委员会关于 AI 出口控制和供应链的报告提供贡献为由头。一旦受害者回复,攻击者会通过缩短的 URL 链接引导其访问更多细节。该链接实际指向由攻击者控制的域名,页面伪装成虚假的 OneDrive 加载屏幕,并通过 Cloudflare Turnstile 验证机制,最终将受害者重定向至中间人攻击 (AitM) 认证钓鱼页面,旨在窃取受害者的云账户登录信息。

在此次 7 月的行动中,TA419 使用了 driftshare[.]co 作为第一阶段域名,以及 全球文件共享平台[.]com 作为第二阶段域名。

技术细节与历史活动

早在今年 2 月,当美国军方官员向 Anthropic 施压要求移除 Claude 模型的保护措施时,该组织曾冒充 Anthropic 的一名高级员工发动攻击。当时的邮件主题涉及“关于 Claude 军事整合的反请求”。TA419 的网络钓鱼链通过第一方 OfficeHome 应用程序 (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) 针对 Microsoft 365/Entra ID 进行攻击。其基础设施建立在开源工具 Frameless BitB 之上,包含浏览器中的浏览器 (BitB) 覆盖层、用于拦截 Microsoft 365 用户名、密码和会话 cookie 的 Evilginx phishlet,以及注入到代理页面的服务器端替换规则套件。

通常情况下,TA419 利用 Cloudflare 的内容交付网络隐藏其后端托管 IP 地址。其钓鱼域名常以文件共享网站和云服务为主题,例如 msfile[.]online 和 onecloudfilesync[.]com。此外,该组织还曾冒充特定机构,包括日本-台湾交换协会 (tw-koryu[.]org)、遗产基金会 (heritiages[.]org 和 heritiage[.]org),以及日本国防部长柯伊祖米的官方网站 (shinjirou[.]info)。

值得注意的是,在 7 月 1 日开始的另一波攻击中,OpenAI 指责中国的 Moonshot AI 窃取美国模型的推理数据及其他信息。

防御建议

Proofpoint 列出了 2026 年发现的所有相关资产及其首次被记录的时间表。威胁猎人表示,TA419 及其他与北京结盟的团队可能会继续针对致力于中国政府感兴趣的技术领域的政策专家。对于处于 TA419 活动范围内的组织,建议采取反钓鱼措施,并采用基于密钥等来源的身份验证方式以增强安全性。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读