Proofpoint beschreibt TA419 als China-nahen, spionagemotivierten Akteur, der mindestens seit April 2025 Zugangsdaten-Phishing gegen Beschäftigte von Denkfabriken, Rüstungsauftragnehmern, Universitäten und Anwaltskanzleien in den USA und Japan betreibt.
Der Ablauf der Angriffe ist auf Vertrauensaufbau ausgelegt: Zunächst erhalten die Zielpersonen harmlose Einladungen oder fachliche Anfragen ohne schädliche Inhalte. Erst wenn jemand antwortet, folgt der nächste Schritt — eine gekürzte URL, die eine mehrstufige Weiterleitungskette auslöst. Nach dem Durchlaufen einer Cloudflare-Turnstile-Prüfung landet das Opfer auf einer als OneDrive getarnten Phishing-Seite, die als Adversary-in-the-Middle (AitM) arbeitet.
Technisch setzt die Seite auf „Frameless BitB“, eine Variante des Browser-in-the-Browser-Angriffs. Dabei wird innerhalb einer legitimen Browsersitzung mit HTML, CSS und JavaScript ein gefälschtes Browserfenster nachgebaut, das eine vertrauenswürdige Anmeldeseite vortäuscht. Während klassisches BitB die Anmeldemaske in einem iframe ausliefert, verzichtet die rahmenlose Variante auf dieses HTML-Element. Der Sicherheitsforscher Wael Masri beschrieb die Methode bereits im Januar 2024: Sie lasse sich erreichen, indem man zusätzlich zum ursprünglichen Inhalt Skripte und HTML über Suchen-und-Ersetzen einfüge und den optischen Effekt anschließend vollständig über HTML-, CSS- und JavaScript-Kniffe erzeuge.
Laut Proofpoint hat TA419 das quelloffene Werkzeug um ein eigenes Telemetrie- und Automatisierungsmodul erweitert. Dieses verfolgt den Microsoft-Anmeldevorgang der Zielperson, greift die Zugangsdaten über den AitM-Proxy ab und reicht sie im Hintergrund an die echte Microsoft-Infrastruktur weiter.
Darin liegt der entscheidende Vorteil für die Angreifer: Für das Opfer verläuft die Anmeldung erfolgreich und unauffällig. Es gibt keinerlei Hinweis darauf, dass die dabei entstehenden Sitzungscookies unbemerkt mitgeschnitten wurden — womit auch Mehrfaktor-Hürden ins Leere laufen können.
Als Gegenmaßnahme empfiehlt Proofpoint Organisationen den Einsatz phishing-resistenter Authentifizierungsverfahren wie Passkeys. Personen, die im Visier von TA419 stehen, sollten unaufgeforderte fachliche Kontaktaufnahmen mit Vorsicht behandeln und deren Echtheit prüfen, bevor sie darauf eingehen.
„TA419 hat durchgehend Interesse an Zielen aus den Bereichen Verteidigung, nationale Sicherheit, Energie, internationale Beziehungen und Außenpolitik gezeigt, überwiegend mit Bezug zu den USA und Japan“, schreibt Proofpoint. Die Ausrichtung auf KI-Politikexperten sei „eher eine Erweiterung dieses Auftrags als eine Abkehr davon“.
