Die von Proofpoint beschriebene Welle begann am 8. Juli. Die Angreifer gaben sich zunächst als die frühere Regierungsvertreterin Lynne Edwards Parker aus, später als die bekannte außenpolitische Expertin Heidi Crebo-Rediker. Als Köder diente die Einladung in ein erfundenes „KI-Politik-Beratungsgremium" oder die Mitarbeit an einem fiktiven Senatsbericht zu Exportkontrollen für künstliche Intelligenz.
„Die Gruppe verschickte zunächst harmlose Einstiegs-E-Mails, die Handlungsaufforderungen rund um KI-Politik enthielten, etwa den Beitritt zu einem ‚KI-Politik-Beratungsgremium’, um Vertrauen aufzubauen und eine Antwort des Ziels zu erhalten", schreiben die Forscher von Proofpoint.
Erst nach einer Reaktion des Opfers folgte der zweite Schritt: eine Kette von URL-Weiterleitungen, an deren Ende eine gefälschte OneDrive-Anmeldeseite stand, die Zugangsdaten abgreifen sollte.
Proofpoint ordnet die Gruppe früheren Aktivitäten zu, die sich gegen Beschäftigte US-amerikanischer und japanischer Denkfabriken, Rüstungsunternehmen und Universitäten richteten. Typisch sei das Registrieren von Domains, die legitime Organisationen nachahmen – darunter die Heritage Foundation, die Japan-Taiwan Exchange Association und das Büro des japanischen Verteidigungsministers.
Die Analyse von Cisco Talos dreht sich um die Hintertür Antino, mit der Angreifer Erkundung betreiben, Dateien übertragen und ihren Zugang dauerhaft halten können. Die meisten Opfer wurden zunächst über Phishing-Mails und Köderdokumente angesprochen.
„Talos stieß erstmals auf die Kampagne der Gruppe bei der Untersuchung einer Spear-Phishing-Kampagne gegen Taiwans akademische Kreise sowie die Denkfabrik- und zivilgesellschaftliche Politikgemeinde im März 2026", erklärte Cisco. „Weitere Ermittlungen zeigten, dass die Aktivität über die anfängliche Taiwan-Operation hinausging. In der Folge identifizierte Talos bestätigte oder wahrscheinlich betroffene Regierungs- und Sicherheitsumgebungen in mehreren asiatischen Ländern sowie zusätzliche regionale Zielauswahl, die durch Köderinhalte gestützt wird."
Begonnen habe die Kampagne auf den Philippinen; die jüngste Welle im Juni richtete sich gegen Organisationen in Indien. Insgesamt zählte Cisco rund 350 kompromittierte Endpunkte in den acht betroffenen Ländern.
Als Köder dienten unter anderem Nachrichtenberichte über die Trump-Regierung, gefälschte Einladungen zu realen Veranstaltungen und Gesetzesdokumente. Cisco Talos fand zudem Überschneidungen mit einer Kampagne, die Forscher von Symantec beschrieben hatten und bei der chinesische Staatshacker ebenfalls die Antino-Hintertür einsetzten.
