- WIADOMOŚCI
Chińscy hakerzy polują na ekspertów AI w USA
Autor. CyberDefence24/Canva
Grupa hakerska powiązana z Chinami prowadziła kampanię wymierzoną w osoby zajmujące się polityką sztucznej inteligencji w Stanach Zjednoczonych. Według analityków Proofpoint cyberprzestępcy podszywali się pod znane postacie ze świata administracji publicznej, gospodarki i sektora nowych technologii – chcieli zdobyć dane logowania każdej ze swoich ofiar.
Grupa, której badacze nadali nazwę TA419, była aktywna co najmniej od kwietnia 2025 roku. Wtedy na jej celowniku byli przede wszystkim pracownicy think tanków, uczelni, kancelarii prawnych i firm związanych z sektorem obronnym w USA i Japonii. W 2026 roku hakerzy zainteresowali się też uczestnikami debaty o rozwoju i regulacji sztucznej inteligencji – podszywali się pod Lynne Edwards Parker, byłą zastępczynię dyrektora Biura Polityki Naukowej i Technologicznej Białego Domu, a także ekonomistkę i ekspertkę ds. polityki zagranicznej Heidi Crebo-Rediker. Obie kobiety znalazły się na celowniku w lipcu 2026.
TA419 to powiązana z Chinami i motywowana szpiegostwem grupa cyberprzestępców, która według Proofpoint prowadzi regularne, ukierunkowane kampanie phishingu, mające na celu wyłudzanie danych uwierzytelniających od osób pracujących dla amerykańskich i japońskich ośrodków analitycznych, wykonawców zamówień obronnych, uniwersytetów i kancelarii prawnych.
Publikacja Proofpoint
Modus Operandi TA419
Atak nie zaczynał się typowo – od podejrzanego załącznika czy agresywnej próby wyłudzenia hasła – a zawodowej propozycji. Wymienionym wcześniej kobietom proponowano udział w fikcyjnym komitecie doradczym dotyczącym polityki AI oraz współpracę przy materiale o kontroli eksportu i łańcuchów dostaw. Dopiero po uzyskaniu odpowiedzi hakerzy przechodzili do kolejnego etapu.
Ofiara otrzymywała wówczas link, który po kilku przekierowaniach prowadził do fałszywej strony przypominającej usługę OneDrive, którą specjalnie przygotowano tak, aby skłonić użytkownika do zalogowania się na konto Microsoft. Mechanizm wykorzystywany przez cyberprzestępców pozwalał przechwytywać hasło, elementy procesu uwierzytelniania wieloskładnikowego i dane aktywnej sesji. Oznaczało to, że samo stosowanie kodów MFA nie zawsze wystarczało do powstrzymania ataku.
Łańcuch phishingu AitM używany przez TA419 atakuje Microsoft 365/Entra ID za pośrednictwem aplikacji własnej OfficeHome. Jest on oparty na Frameless BitB, zestawie typu „przeglądarka w przeglądarce" z otwartym kodem źródłowym, który zawiera nakładkę BitB wraz z phishletem Evilginx dla Microsoft 365 oraz regułami podstawiania po stronie serwera, które wstrzykują zestaw do stron proxy.
Publikacja Proofpoint
Podszywali się pod pracownika Anthropic
Jak piszą badacze, grupa zastosowała podobną metodę też w lutym 2026 roku, kiedy to podszywała się pod wysokiego rangą pracownika firmy Anthropic.
Wtedy celem był ekspert zajmujący się polityką AI, a skierowana do niego wiadomość nawiązywała do wykorzystania modeli Claude przez amerykańskie wojsko. Biorąc pod uwagę, jak intensywna była w tym czasie debata w USA o wykorzystaniu AI przez administrację federalną, wiadomość mogła ponownie sprawiać wrażenie autentycznego zawodowego kontaktu.
Proofpoint: kampania ma charakter szpiegowski
Proofpoint ocenia, że działania TA419 mają charakter szpiegowski – służą zdobywaniu informacji na temat amerykańskiej polityki sztucznej inteligencji, bezpieczeństwa i technologii strategicznych. Badacze zwracają uwagę, że grupa interesowała się też tematami związanymi z obronnością, energetyką i stosunkami międzynarodowymi, a ataki na ekspertów ds. polityki w zakresie sztucznej inteligencji stanowią rozszerzenie tego zakresu, a nie jego odejście.”.
Eksperci zalecają, aby niespodziewane wiadomości od znanych osób lub przedstawicieli instytucji weryfikować innym kanałem komunikacji, szczególnie gdy korespondencja prowadzi do strony wymagającej ponownego logowania.
Proofpoint wskazuje też na stosowanie odporniejszych na phishing metod uwierzytelniania, takich jak passkeys.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].