
Չինացի լրտեսները Anthropic-ի աշխատակցի և Սպիտակ տան նախկին պաշտոնյայի անունից հարձակվել են AI փորձագետների վրա
Ըստ Proofpoint-ի՝ Չինաստանի հետ կապված խումբը հարձակվել է AI քաղաքականության փորձագետների վրա՝ ներկայանալով որպես Anthropic-ի աշխատակից և Սպիտակ տան նախկին պաշտոնյա, որպեսզի գողանա նրանց ամպային հաշիվների մուտքի տվյալները։
Ըստ Proofpoint-ի հետազոտողների՝ Չինաստանի հետ կապված TA419 խումբը AI քաղաքականության փորձագետների վրա հարձակումների ժամանակ օգտագործում էր Anthropic-ի բարձր պաշտոնյա աշխատակցի և Սպիտակ տան նախկին բարձրաստիճան պաշտոնյայի անունները։ Թիրախները ԱՄՆ-ի համալսարաններում, վերլուծական կենտրոններում և իրավաբանական ընկերություններում աշխատող մասնագետներն էին, իսկ նպատակը՝ նրանց ամպային հաշիվների մուտքի տվյալների գողությունը։ Կամպանիաների մեծ մասը տեղի է ունեցել հուլիսին։
Ում անուններն էին օգտագործում
Proofpoint-ի վերլուծաբան Mark Kelly-ի խոսքով՝ TA419-ը հուլիսի 8-ից նամակներ էր ուղարկում Սպիտակ տան գիտական և տեխնոլոգիական քաղաքականության գրասենյակի նախկին գլխավոր տեղակալ տնօրեն Lynne Edwards Parker-ի անունից, ապա՝ տնտեսագետ և արտաքին քաղաքականության փորձագետ Heidi Crebo-Rediker-ի անունից։ Նամակները առաջարկում էին միանալ հորինված «AI քաղաքականության խորհրդատվական կոմիտեին» կամ մասնակցել Սենատի կոմիտեի զեկույցին, որը վերաբերում է AI արտահանման վերահսկողությանը և մատակարարման շղթաներին։
Փետրվարին, երբ ԱՄՆ ռազմական գերատեսչությունը Anthropic-ից պահանջում էր հանել Claude-ի պաշտպանական մեխանիզմները, խումբը օգտագործեց Anthropic-ի բարձր պաշտոնյա աշխատակցի անունը և գրեց վերլուծական կենտրոնում աշխատող AI քաղաքականության վերլուծաբանին։ Նամակի վերնագիրն էր՝ «Request for Feedback on Military Integration of Claude»։
Ինչպես էր աշխատում սխեման
Եթե թիրախը պատասխանում էր, հարձակվողները ուղարկում էին կրճատված հղում։ Հղումը տանում էր վերահսկվող դոմեն, որտեղ Cloudflare Turnstile-ի ստուգումը կատարվում էր կեղծ OneDrive-ի բեռնման էկրանի հետևում. այնուհետև զոհը վերահղվում էր «մեջտեղում կանգնած հարձակվողի» (AitM) ֆիշինգ էջ, որը գողանում էր ամպային հաշվի մուտքի տվյալները։
Հուլիսյան կամպանիաներում առաջին փուլի դոմեն էր driftshare[.]co, իսկ երկրորդ փուլինը՝ globalfileshareplatform[.]com։ Ֆիշինգ շղթան ուղղված է Microsoft 365-ին և Entra ID-ին և կառուցված է բաց կոդով Frameless BitB գործիքի վրա, որը Browser-in-the-Browser ծածկույթի միջոցով գողանում է օգտվողի անունը, գաղտնաբառը և սեսիայի cookie-ները։
TA419-ը սովորաբար օգտագործում է Cloudflare-ի ցանցը հոսթինգը թաքցնելու համար, իսկ ֆիշինգ դոմենները նմանեցնում է ֆայլերի փոխանակման և ամպային ծառայությունների անուններին, օրինակ՝ msfile[.]online։ Խումբը օգտագործում է նաև այլ կազմակերպությունների անուններ, այդ թվում՝ Ճապոնիա-Թայվան փոխանակման ասոցիացիայի և The Heritage Foundation-ի։
Ինչու է սա կարևոր
Proofpoint-ի գնահատմամբ՝ կամպանիաները ծառայում են Չինաստանի հետախուզության շահերին և նպատակ ունեն տեղեկություններ ստանալ ԱՄՆ-ի AI քաղաքականության զարգացման մասին։ Ընկերությունը սպասում է, որ TA419-ը կշարունակի հարձակումները վերլուծական կենտրոնների և Չինաստանի համար հետաքրքիր տեխնոլոգիաներով աշխատող փորձագետների վրա և կօգտագործի իրական մասնագետների ինքնությունները։
Proofpoint-ը կազմակերպություններին խորհուրդ է տալիս օգտագործել ֆիշինգի նկատմամբ կայուն, origin-ին կապված ավտորիզացիայի մեթոդներ, ինչպիսիք են passkey-ները։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։