Înapoi la Noutăți
Amenințări

TA419, grup legat de China, vizează experți americani în politici AI prin falsificarea browserului

Un grup de spionaj cibernetic aliat Chinei a vizat economiști, cercetători și experți în guvernanța AI din SUA printr-o tehnică de falsificare a browserului care fură credențiale Microsoft fără a lăsa urme vizibile.

TA419, grup legat de China, vizează experți americani în politici AI prin falsificarea browserului

Un grup de spionaj cibernetic cu legături în China, urmărit sub numele TA419, desfășoară o campanie de phishing împotriva persoanelor care influențează politica SUA în domeniul inteligenței artificiale — economiști, cercetători și analiști din think tank-uri — folosind o tehnică de falsificare a browserului gândită să nu lase urme vizibile.

Ce s-a întâmplat

Cercetătorii au atribuit campania grupului TA419, un actor de amenințări cu un istoric de mai mulți ani de atacuri asupra mediilor de apărare, securitate națională și politică externă din SUA și Japonia. Cel mai recent val extinde acest interes către guvernanța AI: printre victime se numără angajați ai unui think tank american și persoane implicate în politici AI, atacatorii impersonând figuri cunoscute din domeniu — inclusiv, într-un caz, un angajat al unei companii AI cunoscute — pentru a câștiga încrederea țintei.

Operațiunea este una răbdătoare. Începe cu un mesaj aparent legitim, fără presiune, menit să construiască încredere. Abia după ce ținta răspunde începe atacul propriu-zis: un link scurtat declanșează o redirecționare în mai multe etape, trece de o verificare anti-bot și ajunge la o pagină falsă de autentificare Microsoft/OneDrive.

Aici campania iese în evidență. În loc de clasicul truc "browser-in-the-browser", care falsifică o fereastră de login într-un iframe, TA419 folosește, potrivit cercetătorilor, o variantă fără cadru (frameless) — construită integral din HTML, CSS și JavaScript, inserate dinamic în pagină. Fereastra falsă se comportă vizual ca una reală, fără structura de iframe pe care unele sisteme de apărare o caută.

În spatele acestei ferestre false se află un proxy de tip adversary-in-the-middle: acesta transmite credențialele victimei către autentificarea Microsoft reală, în timp real, astfel încât login-ul chiar reușește, iar sesiunea pare complet normală — în timp ce atacatorul interceptează discret sesiunea în paralel.

De ce contează

Avantajul acestei tehnici este că victima nu are niciun motiv să suspecteze ceva. Nu există o autentificare eșuată, niciun mesaj de eroare, niciun semn evident — doar un login reușit și o sesiune furată aflată acum în mâinile atacatorului. Combinată cu o selecție atentă a țintelor și cu un subiect de mare interes — politica AI și competiția tehnologică SUA-China — este o campanie construită să treacă neobservată atât de instinctul uman, cât și de multe sisteme automate de apărare.

Ce puteți face

  • Tratați cu precauție mesajele nesolicitate pe teme sensibile de politică publică sau cercetare, mai ales cele care încep cu o cerere banală înainte de a trimite un link.
  • Treceți conturile privilegiate și cele expuse public la autentificare rezistentă la phishing — passkeys sau chei de securitate hardware — deoarece codurile MFA clasice nu opresc un proxy care retransmite sesiunea în timp real.
  • Verificați identitatea oricui solicită un feedback sau o opinie, printr-un canal secundar, înainte de a răspunde, mai ales pe subiecte sensibile.
  • Monitorizați activitatea neobișnuită la nivel de sesiune, nu doar alertele pentru autentificări eșuate, pentru că un login reușit dar suspect este exact ce urmărește această tehnică.
DISTRIBUIE