
חשד לריגול סיני: התחזו לעובד Anthropic ולפקיד בכיר לשעבר בבית הלבן ותקפו מומחי AI
לפי Proofpoint, קבוצה המזוהה עם סין תקפה מומחי מדיניות AI תוך התחזות לעובד Anthropic ולפקיד לשעבר בבית הלבן, בניסיון לגנוב את פרטי ההתחברות לחשבונות הענן שלהם.
לפי חוקרי Proofpoint, קבוצה הקשורה לסין, TA419, השתמשה בשמות של עובד בכיר ב-Anthropic ושל פקיד לשעבר בבית הלבן בתקיפות נגד מומחי מדיניות AI. היעדים היו מומחים באוניברסיטאות, מכוני מחקר ומשרדי עורכי דין בארה"ב, והמטרה הייתה לגנוב את פרטי ההתחברות לחשבונות הענן שלהם. רוב הקמפיינים התרחשו ביולי.
בשמות של מי השתמשו
לדברי האנליסט של Proofpoint, Mark Kelly, TA419 שלחה מיילים מ-8 ביולי בשם Lynne Edwards Parker, סגנית המנהל הראשית לשעבר של המשרד למדיניות מדע וטכנולוגיה בבית הלבן, ולאחר מכן בשם הכלכלנית ומומחית מדיניות החוץ Heidi Crebo-Rediker. המיילים הציעו להצטרף ל«וועדה מייעצת למדיניות AI» פיקטיבית או להשתתף בדוח של ועדת הסנאט העוסק בבקרת ייצוא AI ושרשראות אספקה.
בפברואר, כאשר משרד הצבא האמריקאי ביקש מ-Anthropic להסיר את מנגנוני ההגנה של Claude, הקבוצה השתמשה בשמו של עובד בכיר ב-Anthropic וכתבה לאנליסטית מדיניות AI במכון מחקר. נושא המייל היה: «Request for Feedback on Military Integration of Claude».
איך עבדה השיטה
אם היעד השיב, התוקפים שלחו קישור מקוצר. הקישור הוביל לדומיין נשלט, שבו בדיקת Cloudflare Turnstile התרחשה מאחורי מסך העלאת OneDrive מזויף; לאחר מכן הקורבן הופנה לעמוד פישינג של «תוקף באמצע» (AitM), שגנב פרטי התחברות לחשבון הענן.
בקמפיינים של יולי שימש driftshare[.]co כדומיין שלב ראשון, ו-globalfileshareplatform[.]com כשלב שני. שרשרת הפישינג מכוונת ל-Microsoft 365 ול-Entra ID ונבנתה על הכלי בקוד פתוח Frameless BitB, אשר באמצעות שכבת Browser-in-the-Browser גונב שם משתמש, סיסמה ועוגיות סשן.
TA419 בדרך כלל משתמשת ברשת Cloudflare כדי להסתיר אחסון, והדומיינים לפישינג מחקים שמות של שירותי שיתוף קבצים וענן, למשל msfile[.]online. הקבוצה משתמשת גם בשמות של ארגונים אחרים, כולל איגוד החליפין יפן-טייוואן ו-The Heritage Foundation.
למה זה חשוב
להערכת Proofpoint, הקמפיינים משרתים אינטרסים של המודיעין הסיני ומטרתם להשיג מידע על התפתחות מדיניות AI בארה"ב. החברה מצפה ש-TA419 תמשיך לתקוף מכוני מחקר ומומחים שעובדים על טכנולוגיות מעניינות לסין, ולהשתמש בזהויות של מומחים אמיתיים.
Proofpoint ממליצה לארגונים להשתמש בשיטות אימות עמידות בפני פישינג, הקשורות ל-origin, כמו passkeys.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.