جاسوسان مظنون چینی یک مدیر Anthropic، مقام سابق کاخ سفید را در زمینه فیشینگ هوش مصنوعی جعل کردند.
دعوت شما به یک کمیته مشاوره خط مشی جعلی هوش مصنوعی دارای رشته هایی است
محققان امنیتی میگویند یک گروه مظنون به جاسوسی چینی در کمپینهای فیشینگ که کارشناسان سیاستهای هوش مصنوعی در دانشگاهها، اتاقهای فکر و شرکتهای حقوقی ایالات متحده را هدف قرار میدهد، شخصیتهای خطمشی هوش مصنوعی، از جمله یک کارمند ارشد Anthropic و یک مقام سابق کاخ سفید را جعل کرده است. به گفته پروف پوینت، که تلاشهای جاسوسی را کشف کرد و آنها را به یک گروه همسو با چین که تحت عنوان TA419 دنبال میکند، نسبت داد، اکثر این کمپینها در ماه ژوئیه روی داد.
هشدار امنیتی Proofpoint یک روز پس از آن صادر میشود که OpenAI هوش مصنوعی Moonshot چین را به سرقت استدلال مدلهای آمریکایی و سایر دادهها در حملات تقطیر که از اول ژوئیه آغاز شد، متهم کرد. «در ژوئیه 2026، TA419 هویت افراد متعددی از جمله یکی از اعضای سابق دفتر علم و فناوری کاخ سفید را بهعنوان یک تیم رهبری سیاستگذاری حرفهای در ایالات متحده هدف قرار داد. مارک کلی، تحلیلگر اطلاعاتی تهدید، در گزارشی پنجشنبه گفت.
از 8 ژوئیه، TA419 ایمیلهای فیشینگ را ارسال کرد که لین ادواردز پارکر، معاون سابق مدیر دفتر سیاستگذاری علم و فناوری کاخ سفید، و سپس هایدی کربو-ردیکر، اقتصاددان برجسته و کارشناس سیاست خارجی، را به حتی بیشتر کارشناسان سیاست هوش مصنوعی آمریکایی در اندیشکدهها، دانشگاهها و شرکتهای حقوقی جعل میکرد. ایمیلهای جاسوسهای مظنون از اهداف خود دعوت میکردند تا به یک کمیته مشورتی سیاستهای هوش مصنوعی جعلی بپیوندند یا در گزارش کمیته روابط خارجی سنا در مورد کنترلهای صادرات و زنجیره تامین هوش مصنوعی مشارکت کنند.
اگر کارشناس هوش مصنوعی آمریکایی پاسخ می داد، خدمه مرتبط با پکن با یک URL کوتاه شده پاسخ دادند که قول می داد جزئیات بیشتری را به اشتراک بگذارد، اما در واقع به یک دامنه تحت کنترل مهاجم اشاره می کرد. این صفحه یک بررسی Cloudflare Turnstile در پشت صفحه بارگیری ساختگی OneDrive انجام میدهد و سپس قربانی را به صفحه فیشینگ اعتبار مهاجم در وسط (AitM) هدایت میکند که اطلاعات ورود به حساب ابری قربانی را میدزدد. کمپین های جولای 2026 از driftshare[.]co به عنوان دامنه مرحله اول و globalfileshareplatform[.]com به عنوان دامنه مرحله دوم استفاده کردند.
در فوریه - در حالی که مقامات ارتش ایالات متحده آنتروپیک را تحت فشار قرار دادند تا پادمان های کلود را حذف کند - جاسوسان چینی یکی از کارمندان ارشد آنتروپیک را فریب دادند تا یک تحلیلگر سیاست هوش مصنوعی در یک اندیشکده آمریکایی را فیش کند. در این ایمیل از خط موضوع استفاده شده است: «درخواست بازخورد در مورد ادغام نظامی کلود». زنجیره فیشینگ TA419 Microsoft 365/Entra ID را از طریق برنامه OfficeHome شخص اول (client_id=4765445b-32c6-49b0-83e6-1d93765276ca) هدف قرار می دهد.
این بر روی BitB بدون فریم منبع باز ساخته شده است که حاوی یک پوشش مرورگر در مرورگر (BitB)، یک فیشلت Evilginx برای رهگیری نامهای کاربری، گذرواژهها و کوکیهای جلسه برای Microsoft 365 و قوانین جایگزینی سمت سرور است که کیت را به صفحات پراکسی تزریق میکند. TA419 معمولا از شبکه تحویل محتوای Cloudflare برای پنهان کردن آدرس IP میزبانی باطن برای دامنههای خود استفاده میکند و دامنههای فیشینگ اعتبار آن معمولا با موضوع سایتهای اشتراکگذاری فایل و سرویسهای ابری - مانند msfile[.]online و onecloudfilesync[.]com طراحی میشوند.
همچنین جعل هویت سازمانهای خاصی است، از جمله انجمن تبادل ژاپن و تایوان (tw-koryu[.]org)، بنیاد هریتیج (heritiages[.]org and heritiage[.]org)، و وبسایت رسمی وزیر دفاع ژاپن Shinjirō Koizumi (shinjirou[.]info). در مجموع، خدمه از دهها دامنه فیشینگ و فرستنده جعلی و آدرسهای ایمیل جعلی استفاده میکنند. Proofpoint شامل همه مواردی است که در سال 2026 کشف کرد، به علاوه جدول زمانی زمانی که آنها ثبت شده اند یا برای اولین بار دیده شده اند، بنابراین این شاخص ها را نیز بررسی کنید.
طبق گفته شکارچیان تهدید، TA419 و سایر خدمه همسو با پکن احتمالا به هدف قرار دادن هوش مصنوعی و سایر کارشناسان سیاستی که بر روی فناوری های مورد علاقه دولت چین کار می کنند، ادامه خواهند داد. آنها توصیه میکنند: «سازمانهایی که در محدوده فعالیت TA419 هستند، باید احراز هویت مرتبط با فیشینگ، مانند کلیدهای عبور را در نظر بگیرند.»
متن اصلی (انگلیسی)
Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
Your invite to a fake AI policy advisory committee has strings attached