Группа TA419, которую исследователи связывают с интересами Китая, в июле 2026 года провела AI-фишинг против экспертов по политике ИИ в США. Цели получали письма от имени бывшей чиновницы Белого дома, экономиста-международника и сотрудника Anthropic: нажмешь на ссылку для «комитета» или «доклада Сената» — отдашь учетку Microsoft 365.
Кампании обнаружила Proofpoint, сообщает The Register. По данным компании, атакующие били по людям из университетов, аналитических центров и юридических фирм — то есть по тем, кто участвует в обсуждении экспортного контроля, цепочек поставок и регулирования ИИ. Для русскоязычной IT-аудитории здесь важен не только китайско-американский сюжет: фишинг все чаще маскируется под экспертные рабочие процессы, а не под грубые «срочно оплатите счет».
Схема выглядела аккуратно. Начиная с 8 июля 2026 года TA419 рассылала письма, подделывая Линн Эдвардс Паркер, бывшую заместительницу директора Управления научно-технологической политики Белого дома. Затем в атаках использовали имя Хайди Кребо-Редикер, экономиста и специалиста по внешней политике. Получателям предлагали присоединиться к фиктивному консультативному комитету по AI policy или помочь с докладом комитета Сената США по международным отношениям об экспортном контроле ИИ и цепочках поставок.
Если адресат отвечал, атакующие присылали сокращенную ссылку якобы с деталями. Она вела на домен под контролем злоумышленников. Дальше жертву встречала проверка Cloudflare Turnstile, замаскированная под экран загрузки OneDrive, после чего открывалась страница фишинга класса attacker-in-the-middle. Такая страница не просто собирает логин и пароль: она может перехватывать session cookies и обходить часть сценариев многофакторной аутентификации, если защита построена по старой логике «пароль плюс код».
В июльских кампаниях Proofpoint зафиксировала домены driftshare[.]co на первом этапе и globalfileshareplatform[.]com на втором. В феврале та же группа, по данным исследователей, подделывала письмо от имени старшего сотрудника Anthropic и атаковала аналитика по AI policy в американском think tank. Тема письма была привязана к горячей дискуссии о военном применении Claude: «Request for Feedback on Military Integration of Claude». Контекст подобран почти идеально: получатель видит не случайную приманку, а тему, которая действительно могла оказаться у него в почте.
Технически цепочка была нацелена на Microsoft 365 и Entra ID через приложение OfficeHome с client_id 4765445b-32c6-49b0-83e6-1d93765276ca. Proofpoint связывает набор инструментов с open source-компонентами Frameless BitB: там есть наложение Browser-in-the-Browser, Evilginx phishlet для перехвата учетных данных и cookie, а также серверные правила подстановки, которые внедряют фишинговый набор в проксируемые страницы. В переводе с языка threat intel на язык ИБ-практики: это не письмо с кривой формой входа, а сборка, рассчитанная на людей, которые привыкли к Microsoft-экосистеме и облачным шарингам.
TA419, по данным Proofpoint, часто прячет backend-хостинг за Cloudflare и оформляет домены под файлообменники или облачные сервисы. Среди примеров исследователи называют msfile[.]online и onecloudfilesync[.]com. Группа также имитировала конкретные организации и публичные сайты: Japan-Taiwan Exchange Association, The Heritage Foundation и официальный сайт японского министра обороны Синдзиро Коидзуми. Это важная деталь: атакующие не ограничиваются общими брендами вроде Microsoft или OneDrive, а подстраивают легенду под повестку и круг общения цели.
Сама тематика AI-фишинга тоже не случайна. Днем ранее OpenAI обвинила китайскую Moonshot AI в попытках извлекать рассуждения и другие данные из американских моделей через distillation-атаки, начавшиеся 1 июля. Это отдельный эпизод, но общий вектор читается ясно: ИИ стал не только продуктом и инфраструктурой, но и объектом разведывательного интереса. Ценны не только модели и код, но и люди, которые понимают экспортные ограничения, корпоративные позиции, планы внедрения и слабые места регулирования.
Для компаний за пределами США урок довольно приземленный. Если у вас есть сотрудники, которые участвуют в комитетах, рабочих группах, отраслевых ассоциациях, переговорах с регуляторами или vendor due diligence, они тоже становятся привлекательными целями. Особенно если в почте регулярно появляются документы из облака, приглашения к обсуждениям и просьбы дать «быстрый фидбек». AI-фишинг будет выглядеть не как спам, а как нормальная деловая переписка с хорошей легендой и правильными именами.
Proofpoint рекомендует организациям из зоны риска переходить на phishing-resistant и origin-bound authentication, например passkeys. Это не серебряная пуля, но такой подход режет ключевой трюк AitM-фишинга: украденные cookie и пароли хуже переносятся на другой домен и чужую сессию. Следующий этап гонки уже виден: атакующие будут точнее копировать профессиональный контекст, а защитникам придется проверять не только ссылки, но и саму правдоподобность приглашений, комитетов и «закрытых» обсуждений вокруг ИИ.