امنیت سایبری و شبکه

تحلیل کمپین‌های جاسوسی سایبری TA419: جعل هویت مقامات حوزه AI با تکنیک‌های پیشرفته فیشینگ

گزارش‌های امنیتی منتشر شده در مهر ۱۴۰۵ (اکتبر ۲۰۲۶) از فعالیت سازمان‌یافته گروه جاسوسی سایبری وابسته به چین با شناسه TA419 پرده برداشته است. این گروه با بهره‌گیری از تکنیک‌های پیچیده فیشینگ و جعل هویت مقامات بلندپایه حوزه سیاست‌گذاری هوش مصنوعی، اقدام به سرقت اعتبارنامه‌های حساس سازمان‌های دانشگاهی، اندیشکده‌ها و مؤسسات حقوقی ایالات متحده کرده است.

شناسایی الگوهای حملات TA419

بر اساس تحلیل‌های شرکت امنیت سایبری Proofpoint، گروه TA419 در تیرماه ۱۴۰۵ تمرکز خود را بر جعل هویت چهره‌های شاخص از جمله مقامات سابق دفتر سیاست علم و فناوری کاخ سفید و مدیران ارشد شرکت Anthropic معطوف کرده است. این مهاجمان با ارسال ایمیل‌های هدفمند (Spear-phishing)، قربانیان را به بهانه‌هایی نظیر دعوت به کمیته‌های مشاوره سیاست‌گذاری هوش مصنوعی یا مشارکت در گزارش‌های مجلس سنا درباره کنترل صادرات فناوری، به سمت وب‌سایت‌های مخرب هدایت کرده‌اند.

معماری فنی حمله: از مهندسی اجتماعی تا AitM

فرایند آلوده‌سازی این گروه از یک متدولوژی چندمرحله‌ای پیروی می‌کند. مهاجمان با استفاده از دامنه‌های جعلی (مانند driftshare[.]co)، قربانی را به صفحه‌ای هدایت می‌کنند که با استفاده از سرویس Cloudflare Turnstile، ظاهری موجه به خود می‌گیرد تا از تشخیص‌های امنیتی عبور کند. پس از نمایش یک صفحه بارگذاری جعلی OneDrive، قربانی به یک صفحه فیشینگ از نوع Attacker-in-the-Middle (AitM) منتقل می‌شود.

مشخصات فنی ابزارهای مهاجم:

  • ابزار نفوذ: استفاده از کیت متن‌باز Evilginx برای رهگیری نشست‌ها (Session Cookies).
  • تکنیک نمایش: بهره‌گیری از Browser-in-the-Browser (BitB) برای بازسازی رابط کاربری ورود مایکروسافت.
  • شناسه هدف: تمرکز بر Microsoft 365/Entra ID با سوءاستفاده از اپلیکیشن OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca).
  • پنهان‌سازی: استفاده از CDN کلادفلر جهت مخفی‌سازی IP سرورهای میزبان.

تحلیل رویکرد استراتژیک مهاجمان

تکرار حملات مشابه در مقیاس‌های مختلف، نشان‌دهنده یک دستور کار بلندمدت برای دسترسی به دانش فنی و سیاست‌های حکمرانی هوش مصنوعی است. در موردی دیگر در بهمن ۱۴۰۴، این گروه با جعل هویت کارمند Anthropic، سعی در نفوذ به تحلیل‌گران حوزه نظامی داشتند. استفاده از نام‌های دامنه‌ای که شباهت ساختاری به سازمان‌های معتبر (مانند the heritage foundation یا وب‌سایت‌های دولتی ژاپن) دارند، نشان از بلوغ عملیاتی TA419 دارد.

راهکارهای دفاعی پیشنهادی

کارشناسان امنیت با توجه به ماهیت AitM این حملات که قادر به دور زدن احراز هویت‌های دو مرحله‌ای سنتی (مانند پیامک یا کدهای OTP) است، پیشنهاد می‌دهند که سازمان‌ها به سرعت به سمت احراز هویت مبتنی بر کلیدهای فیزیکی (Passkeys) و پروتکل‌های احراز هویت مقاوم در برابر فیشینگ (FIDO2) حرکت کنند. اتکا به روش‌های سنتی دیگر برای مقابله با تهدیدات سایبری در سطح دولت-ملت کافی نخواهد بود.

📌 منبع و مطالعه بیشتر: گزارش کامل The Register درباره حملات فیشینگ TA419
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای