گزارشهای امنیتی منتشر شده در مهر ۱۴۰۵ (اکتبر ۲۰۲۶) از فعالیت سازمانیافته گروه جاسوسی سایبری وابسته به چین با شناسه TA419 پرده برداشته است. این گروه با بهرهگیری از تکنیکهای پیچیده فیشینگ و جعل هویت مقامات بلندپایه حوزه سیاستگذاری هوش مصنوعی، اقدام به سرقت اعتبارنامههای حساس سازمانهای دانشگاهی، اندیشکدهها و مؤسسات حقوقی ایالات متحده کرده است.
شناسایی الگوهای حملات TA419
بر اساس تحلیلهای شرکت امنیت سایبری Proofpoint، گروه TA419 در تیرماه ۱۴۰۵ تمرکز خود را بر جعل هویت چهرههای شاخص از جمله مقامات سابق دفتر سیاست علم و فناوری کاخ سفید و مدیران ارشد شرکت Anthropic معطوف کرده است. این مهاجمان با ارسال ایمیلهای هدفمند (Spear-phishing)، قربانیان را به بهانههایی نظیر دعوت به کمیتههای مشاوره سیاستگذاری هوش مصنوعی یا مشارکت در گزارشهای مجلس سنا درباره کنترل صادرات فناوری، به سمت وبسایتهای مخرب هدایت کردهاند.
معماری فنی حمله: از مهندسی اجتماعی تا AitM
فرایند آلودهسازی این گروه از یک متدولوژی چندمرحلهای پیروی میکند. مهاجمان با استفاده از دامنههای جعلی (مانند driftshare[.]co)، قربانی را به صفحهای هدایت میکنند که با استفاده از سرویس Cloudflare Turnstile، ظاهری موجه به خود میگیرد تا از تشخیصهای امنیتی عبور کند. پس از نمایش یک صفحه بارگذاری جعلی OneDrive، قربانی به یک صفحه فیشینگ از نوع Attacker-in-the-Middle (AitM) منتقل میشود.
مشخصات فنی ابزارهای مهاجم:
- ابزار نفوذ: استفاده از کیت متنباز Evilginx برای رهگیری نشستها (Session Cookies).
- تکنیک نمایش: بهرهگیری از Browser-in-the-Browser (BitB) برای بازسازی رابط کاربری ورود مایکروسافت.
- شناسه هدف: تمرکز بر Microsoft 365/Entra ID با سوءاستفاده از اپلیکیشن OfficeHome (client_id=4765445b-32c6-49b0-83e6-1d93765276ca).
- پنهانسازی: استفاده از CDN کلادفلر جهت مخفیسازی IP سرورهای میزبان.
تحلیل رویکرد استراتژیک مهاجمان
تکرار حملات مشابه در مقیاسهای مختلف، نشاندهنده یک دستور کار بلندمدت برای دسترسی به دانش فنی و سیاستهای حکمرانی هوش مصنوعی است. در موردی دیگر در بهمن ۱۴۰۴، این گروه با جعل هویت کارمند Anthropic، سعی در نفوذ به تحلیلگران حوزه نظامی داشتند. استفاده از نامهای دامنهای که شباهت ساختاری به سازمانهای معتبر (مانند the heritage foundation یا وبسایتهای دولتی ژاپن) دارند، نشان از بلوغ عملیاتی TA419 دارد.
راهکارهای دفاعی پیشنهادی
کارشناسان امنیت با توجه به ماهیت AitM این حملات که قادر به دور زدن احراز هویتهای دو مرحلهای سنتی (مانند پیامک یا کدهای OTP) است، پیشنهاد میدهند که سازمانها به سرعت به سمت احراز هویت مبتنی بر کلیدهای فیزیکی (Passkeys) و پروتکلهای احراز هویت مقاوم در برابر فیشینگ (FIDO2) حرکت کنند. اتکا به روشهای سنتی دیگر برای مقابله با تهدیدات سایبری در سطح دولت-ملت کافی نخواهد بود.