Der Angriff beginnt nicht mit einer offensichtlich bösartigen Mail oder einem Anhang, sondern mit dem geduldigen Aufbau von Glaubwürdigkeit. TA419 gab sich als Personen aus, die für KI-Politikexperten plausible Kontakte darstellen — darunter ein früheres Mitglied der Führungsebene des Büros für Wissenschafts- und Technologiepolitik des Weißen Hauses.
Am 8. Juli etwa trat der Akteur unter dem Namen Lynne Edwards Parker auf, der ehemaligen leitenden stellvertretenden Direktorin dieses Büros; später imitierte die Gruppe die Ökonomin und Außenpolitikexpertin Heidi Crebo-Rediker. “In beiden Fällen begann die Gruppe mit harmloser Kontaktaufnahme und lud die Zielpersonen ein, einem fiktiven ‘AI Policy Advisory Committee’ beizutreten oder zu einem Bericht des Senatsausschusses für Auswärtige Beziehungen über KI-Exportkontrollen und Lieferketten beizutragen”, schreiben die Forscher.
Diese Themenwahl — KI-Politik, Exportkontrollen, Technologieregulierung — traf exakt die Interessen der Empfänger. Erst wenn ein Opfer antwortete, folgte ein verkürzter Link, der angeblich weitere Informationen teilte und wie ein legitimes Microsoft- oder OneDrive-Dokument beziehungsweise eine Kollaborationsumgebung wirkte.
Die URL führte über eine mehrstufige Weiterleitungskette auf eine gefälschte OneDrive-Phishing-Seite, die auf den Zugriff auf das Cloud-Konto des Opfers abzielte. Proofpoint zufolge nutzte die Infrastruktur eine angepasste Version des quelloffenen Browser-in-the-Browser-Werkzeugs Frameless BitB.
Der Juli-Kampagne war laut Proofpoint eine Operation im Februar vorausgegangen, bei der derselbe Akteur einen Anthropic-Mitarbeiter imitierte, um einen KI-Policy-Experten einer US-Denkfabrik anzugreifen. Die Aktivität falle, so die Forscher, in eine Phase intensiven strategischen Wettbewerbs zwischen den USA und China, geprägt von Vorwürfen der Modell-Destillation und von Exportkontrollen.
Steven Swift, Managing Director der Sicherheitsfirma Suzu Labs, ordnet die Technik als besonders verbreitet bei Angriffen auf E-Mail-Konten ein: “Die meisten Organisationen sind für diesen Angriff anfällig, obwohl sie darauf vertrauen, dass ihre MFA sie schützt.” Der Schutz greife nicht, weil “der Sinn des Angriffs darin besteht, den Nutzer sowohl auf einen Link klicken als auch die MFA für genau diesen Link bestätigen zu lassen”, sagt Swift gegenüber Dark Reading. “Da der Nutzer die Aktivität selbst anstößt, fühlt sich aus seiner Sicht alles normal an.” Technisch handle es sich nicht um eine MFA-Umgehung: Die Authentifizierung finde statt, nur an einem Punkt des Angriffs, an dem sie nichts nütze.
China sei für Spionageangriffe gegen die US-Rüstungs- und Energiebranche sowie gegen außenpolitische Entscheidungsträger bekannt, so Swift; KI-Politiker ins Visier zu nehmen sei “schlicht eine logische Erweiterung bestehenden Verhaltens”. KI-Sicherheit überschneide sich deutlich mit nationaler Sicherheit, entsprechend sei mit einer Fortsetzung oder Eskalation zu rechnen.
Proofpoint rechnet mit weiteren Angriffen nach demselben Muster. Betroffene Zielpersonen sollten unaufgeforderte fachliche Kontaktaufnahmen als mögliche Vorstufe eines Angriffs behandeln und die Echtheit solcher Nachrichten über einen unabhängigen Kanal prüfen. Organisationen rät Proofpoint zu phishing-resistenter, herkunftsgebundener Authentifizierung wie Passkeys.
