
სავარაუდო ჩინელი ჯაშუშები Anthropic-ის თანამშრომლისა და თეთრი სახლის ყოფილი მაღალჩინოსნის სახელით AI ექსპერტებს დაესხნენ
Proofpoint-ის ცნობით, ჩინეთთან დაკავშირებული ჯგუფი AI პოლიტიკის ექსპერტებს Anthropic-ის თანამშრომლისა და თეთრი სახლის ყოფილი მაღალჩინოსნის სახელით უტევდა, რათა მათ ღრუბლოვან ანგარიშებში შესვლის მონაცემები მოეპარა.
Proofpoint-ის მკვლევრების ცნობით, ჩინეთთან დაკავშირებული ჯგუფი TA419 AI პოლიტიკის ექსპერტებზე თავდასხმებისას Anthropic-ის მაღალპოსტიანი თანამშრომლისა და თეთრი სახლის ყოფილი მაღალჩინოსნის სახელებს იყენებდა. სამიზნეები აშშ-ის უნივერსიტეტებში, ანალიტიკურ ცენტრებსა და იურიდიულ ფირმებში მომუშავე სპეციალისტები იყვნენ, მიზანი კი მათი ღრუბლოვანი ანგარიშების შესვლის მონაცემების მოპარვა იყო. კამპანიების დიდი ნაწილი ივლისში მოხდა.
ვის სახელებს იყენებდნენ
Proofpoint-ის ანალიტიკოსის Mark Kelly-ის თქმით, TA419 8 ივლისიდან წერილებს აგზავნიდა თეთრი სახლის სამეცნიერო და ტექნოლოგიური პოლიტიკის ოფისის ყოფილი მთავარი მოადგილე დირექტორის, Lynne Edwards Parker-ის, სახელით, შემდეგ კი ეკონომისტისა და საგარეო პოლიტიკის ექსპერტის Heidi Crebo-Rediker-ის სახელით. წერილები გამოგონებულ „AI პოლიტიკის მრჩეველთა კომიტეტში“ გაწევრიანებას ან მონაწილეობას სენატის კომიტეტის მოხსენებაში სთავაზობდა, რომელიც AI ექსპორტის კონტროლსა და მიწოდების ჯაჭვებს ეხება.
თებერვალში, როცა აშშ-ის სამხედრო უწყება Anthropic-ს Claude-ის დაცვითი მექანიზმების მოხსნას სთხოვდა, ჯგუფმა Anthropic-ის მაღალპოსტიანი თანამშრომლის სახელი გამოიყენა და ანალიტიკურ ცენტრში მომუშავე AI პოლიტიკის ანალიტიკოსს მისწერა. წერილის სათაური იყო: „Request for Feedback on Military Integration of Claude“.
როგორ მუშაობდა სქემა
თუ სამიზნე პასუხს გასცემდა, თავდამსხმელები შემოკლებულ ბმულს უგზავნიდნენ. ბმული კონტროლირებულ დომენზე გადიოდა, სადაც Cloudflare Turnstile-ის შემოწმება ყალბი OneDrive-ის ჩატვირთვის ეკრანის მიღმა მიმდინარეობდა; შემდეგ მსხვერპლი „შუაში მდგომი თავდამსხმელის“ (AitM) ფიშინგ გვერდზე გადამისამართდებოდა, რომელიც ღრუბლოვანი ანგარიშის შესვლის მონაცემებს იპარავდა.
ივლისის კამპანიებში პირველი ეტაპის დომენად driftshare[.]co გამოიყენებოდა, მეორე ეტაპისა კი globalfileshareplatform[.]com. ფიშინგ ჯაჭვი Microsoft 365-სა და Entra ID-ზეა მიმართული და აგებულია ღია კოდის Frameless BitB ხელსაწყოზე, რომელიც Browser-in-the-Browser გადაფარვით მომხმარებლის სახელს, პაროლსა და სესიის ქუქიებს იპარავს.
TA419 ჩვეულებრივ Cloudflare-ის ქსელს იყენებს ჰოსტინგის დასამალად, ფიშინგ დომენებს კი ფაილგაცვლისა და ღრუბლოვანი სერვისების სახელებს ამსგავსებს, მაგალითად msfile[.]online-ს. ჯგუფი სხვა ორგანიზაციების სახელებსაც იყენებს, მათ შორის იაპონია-ტაივანის გაცვლითი ასოციაციისა და The Heritage Foundation-ის.
რატომ არის ეს მნიშვნელოვანი
Proofpoint-ის შეფასებით, კამპანიები ჩინეთის დაზვერვის ინტერესებს ემსახურება და მიზნად აშშ-ის AI პოლიტიკის განვითარების შესახებ ინფორმაციის მოპოვებას ისახავს. კომპანია მოელის, რომ TA419 ანალიტიკურ ცენტრებზე და ჩინეთისთვის საინტერესო ტექნოლოგიებზე მომუშავე ექსპერტებზე თავდასხმებს და რეალური სპეციალისტების ვინაობის გამოყენებას გააგრძელებს.
ორგანიზაციებს Proofpoint ურჩევს ფიშინგის მიმართ მდგრადი, origin-ზე მიბმული ავტორიზაციის მეთოდების გამოყენებას, როგორიცაა passkey-ები.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.