Geri qayıt
Şübhəli çinli casuslar Anthropic əməkdaşı və keçmiş Ağ Ev rəsmisi adından AI mütəxəssislərinə hücum edib
SiTech AI Team2 dəq oxu

Şübhəli çinli casuslar Anthropic əməkdaşı və keçmiş Ağ Ev rəsmisi adından AI mütəxəssislərinə hücum edib

Proofpoint-a görə, Çinlə əlaqəli qrup Anthropic əməkdaşı və keçmiş Ağ Ev rəsmisi adından AI siyasəti üzrə mütəxəssislərə hücum edərək bulud hesablarının giriş məlumatlarını oğurlamağa çalışıb.

Proofpoint tədqiqatçılarının məlumatına görə, Çinlə əlaqəli TA419 qrupu AI siyasəti üzrə mütəxəssislərə hücumlarda Anthropic-in yüksək vəzifəli əməkdaşının və Ağ Evin keçmiş yüksək vəzifəli məmurunun adlarını istifadə edib. Hədəflər ABŞ universitetlərində, analitik mərkəzlərdə və hüquq şirkətlərində çalışan mütəxəssislər idi, məqsəd isə onların bulud hesablarının giriş məlumatlarını oğurlamaq idi. Kampaniyaların çoxu iyulda baş verdi.

Kimin adlarını istifadə edirdilər

Proofpoint analitiki Mark Kelly-nin sözlərinə görə, TA419 iyulun 8-dən Ağ Evin Elm və Texnologiya Siyasəti Ofisinin keçmiş baş müavini direktoru Lynne Edwards Parker-in, sonra isə iqtisadçı və xarici siyasət mütəxəssisi Heidi Crebo-Rediker-in adından məktublar göndərirdi. Məktublar uydurma “AI Siyasəti üzrə Məsləhət Komitəsinə” qoşulmağı və ya AI ixracına nəzarət və təchizat zəncirlərinə aid Senat komitəsi hesabatında iştirakı təklif edirdi.

Fevralda ABŞ hərbi qurumu Anthropic-dən Claude-un müdafiə mexanizmlərinin çıxarılmasını istəyəndə qrup Anthropic-in yüksək vəzifəli əməkdaşının adını istifadə etdi və analitik mərkəzdə çalışan AI siyasəti analitikinə yazdı. Məktubun mövzusu belə idi: “Request for Feedback on Military Integration of Claude”.

Sxem necə işləyirdi

Əgər hədəf cavab verirdisə, hücumçular qısaldılmış link göndərirdilər. Link nəzarət edilən domenə yönləndirirdi, burada Cloudflare Turnstile yoxlaması saxta OneDrive yükləmə ekranının arxasında aparılırdı; sonra qurban bulud hesabının giriş məlumatlarını oğurlayan “ortada duran hücumçu” (AitM) fişinq səhifəsinə yönləndirilirdi.

İyul kampaniyalarında birinci mərhələ domeni driftshare[.]co, ikinci mərhələ üçün isə globalfileshareplatform[.]com istifadə olunurdu. Fişinq zənciri Microsoft 365 və Entra ID-yə yönəlib və istifadəçi adını, parolu və sessiya cookie-lərini Browser-in-the-Browser örtüyü ilə oğurlayan açıq mənbəli Frameless BitB aləti üzərində qurulub.

TA419 adətən hostinqi gizlətmək üçün Cloudflare şəbəkəsindən istifadə edir, fişinq domenlərini isə fayl paylaşımı və bulud xidmətlərinin adlarına bənzədir, məsələn msfile[.]online. Qrup digər təşkilatların adlarını da istifadə edir, o cümlədən Yaponiya-Tayvan Mübadilə Assosiasiyası və The Heritage Foundation.

Bu nə üçün vacibdir

Proofpoint-in qiymətləndirməsinə görə, kampaniyalar Çin kəşfiyyatının maraqlarına xidmət edir və ABŞ-ın AI siyasətinin inkişafı haqqında məlumat əldə etməyi hədəfləyir. Şirkət gözləyir ki, TA419 analitik mərkəzlərə və Çin üçün maraqlı texnologiyalar üzərində çalışan mütəxəssislərə hücumları və real mütəxəssislərin şəxsiyyətlərindən istifadəni davam etdirəcək.

Proofpoint təşkilatlara fişinqə davamlı, originə bağlı avtorizasiya metodlarından, məsələn passkey-lərdən istifadə etməyi tövsiyə edir.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.