Китайская группировка TA419 атакует экспертов по политике ИИ в США
Исследователи кибербеза из компании Proofpoint 1 октября рассказали об атаках группировки TA419, которую аналитики связывают с Китаем. Она действует в целях разведки, кампании направлены против сотрудников аналитических центров, оборонных подрядчиков, университетов и юридических фирм США и Японии. Атаки идут как минимум с апреля 2025 года.
В июле 2026 года участники TA419 выдавали себя за бывшего первого заместителя директора Управления научно-технической политики Белого дома Линн Эдвардс Паркер и за экономиста Хайди Кребо-Редикер. От их имени хакерами разослали письма специалистам по ИИ из тех же организаций в США. Жертвам предлагалось войти в вымышленный «Консультативный комитет по политике в области ИИ» или поучаствовать в докладе комитета Сената по иностранным делам об экспортном контроле.
Если эксперты вступали в диалог со злоумышленниками, те присылали им сокращённую ссылку. Первый домен из цепочки работал фильтром: за поддельным экраном загрузки OneDrive он проводил проверку Cloudflare Turnstile, а затем перенаправлял на страницу фишинга учётных данных с имитацией OneDrive. Обе июльские кампании использовали домены driftshare[.]co и globalfileshareplatform[.]com.
Цепочка нацелена на Microsoft 365 и Entra ID через приложение OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) и построена на открытом наборе Frameless BitB: оверлей «браузер внутри браузера», фишлет Evilginx для Microsoft 365 и правила подстановки на стороне сервера. TA419 добавила модуль слежения и автоматизации: цель попадает на подлинную страницу Microsoft /common/oauth2/v2.0/authorize, передаваемый в реальном времени, и прокси внедряет в него /secondary/script.js и /secondary/observe.js. Под оверлеем пользователь проходит проверку пароля, MFA и условного доступа, а злоумышленник перехватывает сессионные cookie.
Цепочка нацелена на Microsoft 365 и Entra ID через приложение OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) и построена на открытом наборе Frameless BitB: оверлей «браузер внутри браузера», фишлет Evilginx для Microsoft 365 и правила подстановки на стороне сервера. TA419 добавила модуль слежения и автоматизации: цель попадает на подлинную страницу Microsoft /common/oauth2/v2.0/authorize, передаваемый в реальном времени, и прокси внедряет в него /secondary/script.js и /secondary/observe.js. Под оверлеем пользователь проходит проверку пароля, MFA и условного доступа, а злоумышленник перехватывает сессионные cookie.
Первый скрипт заполняет теневой DOM списком папки OneDrive с документами-приманками, он открывает оверлей при нажатии на документ или запросе входа от Microsoft. Второй показывает злоумышленнику шаг входа в реальном времени, сам подтверждает запрос «Не выходить из системы» и отправляет одноразовые коды. Инфраструктуру TA419 прячет за Cloudflare, домены регистрирует через NameSilo и оформляет под файлообменники.
В 2026 году группировка также выдавала себя за Японо-тайваньскую ассоциацию обменов (tw-koryu[.]org), дважды за Фонд Heritage (heritiages[.]org и heritiage[.]org) и за сайт министра обороны Японии Синдзиро Коидзуми (shinjirou[.]info). По заголовкам Received первого узла исследователи находили VPS: у всех был один самоподписанный сертификат TLS на динамическом порту с именем C=US, ST=Kansas, L=Millsstad, O=Castro Inc, CN=CI, вероятно связанный со скрытой сетью анонимизации. Иногда письма шли через прокси на домашних устройствах.
Специалисты кибербеза отмечают интерес группировки к обороне, нацбезопасности, энергетике и внешней политике США и Японии, а также к полупроводникам и редкозёмам. Proofpoint считает, что TA419 продолжит атаковать аналитические центры и экспертов по технологиям.
