Китайская группировка TA419 атакует экспертов по политике ИИ в США

3 мин
74
8 октября 2026
Китайская группировка TA419 атакует экспертов по политике ИИ в США

Исследователи кибербеза из компании Proofpoint 1 октября рассказали об атаках группировки TA419, которую аналитики связывают с Китаем. Она действует в целях разведки, кампании направлены против сотрудников аналитических центров, оборонных подрядчиков, университетов и юридических фирм США и Японии. Атаки идут как минимум с апреля 2025 года.

В июле 2026 года участники TA419 выдавали себя за бывшего первого заместителя директора Управления научно-технической политики Белого дома Линн Эдвардс Паркер и за экономиста Хайди Кребо-Редикер. От их имени хакерами разослали письма специалистам по ИИ из тех же организаций в США. Жертвам предлагалось войти в вымышленный «Консультативный комитет по политике в области ИИ» или поучаствовать в докладе комитета Сената по иностранным делам об экспортном контроле. 

Если эксперты вступали в диалог со злоумышленниками, те присылали им сокращённую ссылку. Первый домен из цепочки работал фильтром: за поддельным экраном загрузки OneDrive он проводил проверку Cloudflare Turnstile, а затем перенаправлял на страницу фишинга учётных данных с имитацией OneDrive. Обе июльские кампании использовали домены driftshare[.]co и globalfileshareplatform[.]com.

Цепочка нацелена на Microsoft 365 и Entra ID через приложение OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) и построена на открытом наборе Frameless BitB: оверлей «браузер внутри браузера», фишлет Evilginx для Microsoft 365 и правила подстановки на стороне сервера. TA419 добавила модуль слежения и автоматизации: цель попадает на подлинную страницу Microsoft /common/oauth2/v2.0/authorize, передаваемый в реальном времени, и прокси внедряет в него /secondary/script.js и /secondary/observe.js. Под оверлеем пользователь проходит проверку пароля, MFA и условного доступа, а злоумышленник перехватывает сессионные cookie. 

Цепочка нацелена на Microsoft 365 и Entra ID через приложение OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) и построена на открытом наборе Frameless BitB: оверлей «браузер внутри браузера», фишлет Evilginx для Microsoft 365 и правила подстановки на стороне сервера. TA419 добавила модуль слежения и автоматизации: цель попадает на подлинную страницу Microsoft /common/oauth2/v2.0/authorize, передаваемый в реальном времени, и прокси внедряет в него /secondary/script.js и /secondary/observe.js. Под оверлеем пользователь проходит проверку пароля, MFA и условного доступа, а злоумышленник перехватывает сессионные cookie. 

Первый скрипт заполняет теневой DOM списком папки OneDrive с документами-приманками, он открывает оверлей при нажатии на документ или запросе входа от Microsoft. Второй показывает злоумышленнику шаг входа в реальном времени, сам подтверждает запрос «Не выходить из системы» и отправляет одноразовые коды. Инфраструктуру TA419 прячет за Cloudflare, домены регистрирует через NameSilo и оформляет под файлообменники. 

В 2026 году группировка также выдавала себя за Японо-тайваньскую ассоциацию обменов (tw-koryu[.]org), дважды за Фонд Heritage (heritiages[.]org и heritiage[.]org) и за сайт министра обороны Японии Синдзиро Коидзуми (shinjirou[.]info). По заголовкам Received первого узла исследователи находили VPS: у всех был один самоподписанный сертификат TLS на динамическом порту с именем C=US, ST=Kansas, L=Millsstad, O=Castro Inc, CN=CI, вероятно связанный со скрытой сетью анонимизации. Иногда письма шли через прокси на домашних устройствах.

Специалисты кибербеза отмечают интерес группировки к обороне, нацбезопасности, энергетике и внешней политике США и Японии, а также к полупроводникам и редкозёмам. Proofpoint считает, что TA419 продолжит атаковать аналитические центры и экспертов по технологиям.

Важное по теме
Новости
Читать 3 минуты
09.10.2026
Эксперты рассказали, как мотивировать бизнес защищаться от кибератак
Новости
Читать 3 минуты
09.10.2026
Исследование охватило десятки тысяч структур, за полгода картина осталась прежней
Новости
Читать 3 минуты
09.10.2026
Компания по восстановлению данных могла покупать их у вымогателей
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000