Назад
Китайські шпигуни видавали себе за співробітника Anthropic і експосадовця Білого дому, атакуючи AI-експертів
SiTech AI Team2 хв читання

Китайські шпигуни видавали себе за співробітника Anthropic і експосадовця Білого дому, атакуючи AI-експертів

За даними Proofpoint, пов’язане з Китаєм угруповання атакувало експертів з AI-політики, видаючи себе за співробітника Anthropic і колишнього високопосадовця Білого дому, щоб викрасти дані для входу в їхні хмарні облікові записи.

За даними дослідників Proofpoint, пов’язане з Китаєм угруповання TA419 під час атак на експертів з AI-політики використовувало імена високопосадового співробітника Anthropic і колишнього високопосадовця Білого дому. Цілями були фахівці з університетів США, аналітичних центрів і юридичних фірм, а метою — викрадення даних для входу в їхні хмарні облікові записи. Більшість кампаній відбулася в липні.

Чиї імена використовували

За словами аналітика Proofpoint Mark Kelly, TA419 з 8 липня надсилало листи від імені колишнього головного заступника директора Офісу науково-технологічної політики Білого дому Lynne Edwards Parker, а згодом — від імені економіста й експертки із зовнішньої політики Heidi Crebo-Rediker. Листи пропонували приєднатися до вигаданого «Комітету радників з AI-політики» або взяти участь у звіті комітету Сенату, що стосується експортного контролю AI та ланцюгів постачання.

У лютому, коли військове відомство США просило Anthropic зняти захисні механізми Claude, угруповання використало ім’я високопосадового співробітника Anthropic і написало аналітику з AI-політики, який працює в аналітичному центрі. Тема листа була: «Request for Feedback on Military Integration of Claude».

Як працювала схема

Якщо ціль відповідала, зловмисники надсилали скорочене посилання. Посилання вело на контрольований домен, де перевірка Cloudflare Turnstile відбувалася за фальшивим екраном завантаження OneDrive; потім жертву перенаправляли на фішингову сторінку «атакувальника в середині» (AitM), яка викрадала дані для входу в хмарний обліковий запис.

У липневих кампаніях доменом першого етапу був driftshare[.]co, а другого — globalfileshareplatform[.]com. Фішинговий ланцюг націлений на Microsoft 365 та Entra ID і побудований на відкритому інструменті Frameless BitB, який через накладання Browser-in-the-Browser викрадає ім’я користувача, пароль і сесійні cookie.

TA419 зазвичай використовує мережу Cloudflare, щоб приховати хостинг, а фішингові домени маскують під назви файлообмінних і хмарних сервісів, наприклад msfile[.]online. Угруповання також використовує назви інших організацій, зокрема Японсько-тайванської асоціації обміну та The Heritage Foundation.

Чому це важливо

За оцінкою Proofpoint, кампанії служать інтересам китайської розвідки й мають на меті отримання інформації про розвиток AI-політики США. Компанія очікує, що TA419 продовжить атаки на аналітичні центри та експертів, які працюють із цікавими для Китаю технологіями, і використання особистостей реальних фахівців.

Proofpoint радить організаціям використовувати стійкі до фішингу методи авторизації, прив’язані до origin, як-от passkey.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.