
جواسيس صينيون مشتبه بهم يهاجمون خبراء AI بانتحال صفة موظف Anthropic ومسؤول سابق في البيت الأبيض
وفقًا لـ Proofpoint، هاجمت مجموعة مرتبطة بالصين خبراء سياسات AI متنكّرة بصفة موظف في Anthropic ومسؤول سابق في البيت الأبيض، لسرقة بيانات الدخول إلى حساباتهم السحابية.
وفقًا لباحثي Proofpoint، استخدمت مجموعة TA419 المرتبطة بالصين أسماء موظف رفيع المستوى في Anthropic ومسؤول سابق رفيع المستوى في البيت الأبيض في هجماتها على خبراء سياسات AI. كانت الأهداف متخصصين يعملون في جامعات ومراكز أبحاث وشركات قانونية في الولايات المتحدة، وكان الهدف سرقة بيانات الدخول إلى حساباتهم السحابية. وقعت معظم الحملات في يوليو.
أسماء من انتحلوا
بحسب محلل Proofpoint، Mark Kelly، أرسلت TA419 اعتبارًا من 8 يوليو رسائل باسم Lynne Edwards Parker، النائبة الرئيسية السابقة لمدير مكتب السياسة العلمية والتكنولوجية في البيت الأبيض، ثم باسم الخبيرة الاقتصادية وخبيرة السياسة الخارجية Heidi Crebo-Rediker. عرضت الرسائل الانضمام إلى «لجنة استشارية لسياسات AI» وهمية أو المشاركة في تقرير لجنة في مجلس الشيوخ يتعلق بضوابط تصدير AI وسلاسل التوريد.
في فبراير، عندما طلب جهاز عسكري أمريكي من Anthropic إزالة آليات الحماية في Claude، استخدمت المجموعة اسم موظف رفيع المستوى في Anthropic وكتبت إلى محللة سياسات AI تعمل في مركز أبحاث. وكان عنوان الرسالة: «Request for Feedback on Military Integration of Claude».
كيف عمل المخطط
إذا رد الهدف، أرسل المهاجمون رابطًا مختصرًا. كان الرابط يؤدي إلى نطاق يسيطرون عليه، حيث يجري فحص Cloudflare Turnstile خلف شاشة تحميل OneDrive مزيفة؛ ثم يُعاد توجيه الضحية إلى صفحة تصيّد «المهاجم في الوسط» (AitM) تسرق بيانات الدخول إلى الحساب السحابي.
في حملات يوليو استُخدم driftshare[.]co كنطاق للمرحلة الأولى، وglobalfileshareplatform[.]com للمرحلة الثانية. تستهدف سلسلة التصيّد Microsoft 365 وEntra ID، وهي مبنية على أداة Frameless BitB مفتوحة المصدر، التي تسرق عبر طبقة Browser-in-the-Browser اسم المستخدم وكلمة المرور وملفات تعريف ارتباط الجلسة.
تستخدم TA419 عادة شبكة Cloudflare لإخفاء الاستضافة، وتشبه نطاقات التصيّد أسماء خدمات مشاركة الملفات والسحابة، مثل msfile[.]online. وتستخدم المجموعة أيضًا أسماء منظمات أخرى، من بينها جمعية التبادل اليابانية-التايوانية وThe Heritage Foundation.
لماذا هذا مهم
وفقًا لتقييم Proofpoint، تخدم الحملات مصالح الاستخبارات الصينية وتهدف إلى الحصول على معلومات عن تطور سياسات AI في الولايات المتحدة. وتتوقع الشركة أن تواصل TA419 مهاجمة مراكز الأبحاث والخبراء العاملين على تقنيات تهم الصين، واستخدام هويات متخصصين حقيقيين.
ينصح Proofpoint المؤسسات باستخدام طرق تفويض مرتبطة بـ origin ومقاومة للتصيّد، مثل passkeys.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.