TA419 атакует экспертов по ИИ-политике в США через фишинг с поддельной страницей OneDrive
Связанная с Китаем шпионская группа, по оценке Proofpoint, рассылает письма сотрудникам аналитических центров, университетов и юридических организаций. После ответа на безобидное приглашение жертву ведут на поддельную страницу входа Microsoft, способную перехватить учётные данные и сессионные cookie.

Группа TA419, которую Proofpoint характеризует как связанную с Китаем и ориентированную на кибершпионаж, проводит фишинговые кампании против американских экспертов по регулированию и политике в сфере ИИ. Как сообщает The Hacker News со ссылкой на исследование компании, среди целей — сотрудники аналитических центров, университетов и организаций юридического сектора.
В феврале 2026 года злоумышленники выдали себя за известных экономистов, специалистов по ИИ-политике и сотрудника Anthropic, чтобы обратиться к эксперту одного из американских аналитических центров. Тема одного из писем звучала как «Request for Feedback on Military Integration of Claude» — просьба прокомментировать военное применение Claude.
Схема атаки рассчитана на постепенное завоевание доверия. Сначала адресату отправляют безобидное приглашение или запрос по профильной теме. Если он отвечает, ему присылают сокращённую ссылку. Она ведёт через несколько перенаправлений и проверку Cloudflare Turnstile на фишинговую страницу OneDrive.
Для имитации окна входа TA419 использует Frameless BitB — вариант техники browser-in-the-browser. Поддельное окно создаётся средствами HTML, CSS и JavaScript внутри страницы, но без iframe. По данным Proofpoint, группа дополнила открытый инструмент собственным модулем телеметрии и автоматизации: он отслеживает процесс авторизации Microsoft, перехватывает введённые данные через прокси «злоумышленник посередине» и одновременно передаёт их настоящей инфраструктуре Microsoft.
Такой подход позволяет завершить вход в учётную запись без видимых для пользователя сбоев. При этом атакующие могут незаметно получить данные сессии.
По данным Proofpoint, TA419 проводит фишинговые кампании как минимум с апреля 2025 года. Ранее группа фишинговала сотрудников американских и японских аналитических центров, оборонных подрядчиков, университетов и юридических фирм. Примерно в июле 2026 года она также выдавала себя за нескольких людей, включая бывшего руководителя из Управления научно-технической политики Белого дома, в кампаниях против американских экспертов по ИИ-политике.
Исследователи рекомендуют организациям использовать устойчивые к фишингу способы аутентификации, в том числе passkeys. Получателям неожиданных профессиональных запросов советуют с осторожностью относиться к ним и проверять их подлинность перед дальнейшими действиями.