Minacce · 2 ore fa
Proofpoint attribuisce a TA419 una campagna di credential-phishing che colpisce specialisti di policy sull’AI in think tank, università e studi legali, con messaggi che impersonano figure note del settore. Il punto non è il furto di password in sé: il gruppo usa un proxy adversary-in-the-middle per arrivare a una sessione Microsoft 365 già valida, anche quando il login passa da MFA e controlli di conditional access.
Il meccanismo è lineare. La vittima atterra su una finta pagina Microsoft dietro cui c’è un vero flusso di autenticazione in tempo reale. Password, MFA e verifiche di accesso risultano corretti, ma l’attaccante trattiene i cookie di sessione e può riusare l’account come se fosse già entrato. Per chi affida posta, documenti e spazi condivisi a Microsoft 365 o OneDrive, un solo reply credibile può bastare a consegnare una sessione attiva.
Proofpoint collega la campagna agli interessi d’intelligence cinesi su export control e policy sull’AI. Il rischio resta anche dopo eventuali reset di password: se la sessione è stata già catturata, l’account può essere ancora utilizzabile finché quella sessione non viene chiusa.
4 fonti che coprono questa storia
The Record from Recorded Future
Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
Two separate reports by cybersecurity companies highlight China-linked hacking operations, including a phishing campaign that impersonated Western experts.
Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
Your invite to a fake AI policy advisory committee has strings attached
AI policy circles targeted in China-linked phishing operation
Proofpoint reports China-aligned cyber group TA419 targeted U.S.
China-Linked Hackers Impersonate AI Experts to Target US Policy
TA419 posed as AI policymakers and economists to phish US AI policy experts' Microsoft 365 accounts
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-01