// AI 威胁新闻台 · 2026年10月2日
首页/AI-ATK · AI 驱动攻击
AI 驱动攻击高APT

Proofpoint揭TA419偽冒白宫官员 钓鱼攻击AI政策专家

Proofpoint与Cisco Talos本周分别发表报告,指中国相关黑客组织TA419于2026年7月偽冒多名美国AI政策专家发动钓鱼攻击,另一组织利用Antino后门入侵亚洲八国逾350台终端,意图情报搜集。

示意图:一个钓鱼电邮介面显示偽冒登入页面。
资料图片:示意图:一个钓鱼电邮介面显示偽冒登入页面。。图片来源:rawpixel (CC0)
重点
  • Proofpoint揭露中国相关组织TA419于2026年7月偽冒前白宫官员Lynne Edwards Parker及经济学者Heidi Crebo-Rediker,向美国AI政策专家发动凭证钓鱼攻击
  • 攻击以虚构的「AI政策顾问委员会」及参议院AI出口管制报告为诱饵,最终导向偽冒OneDrive的中间人凭证钓鱼页面
  • Cisco Talos另发现名为Antino的后门,自2025年9月至2026年7月在亚洲八国攻击16个机构,涉及约350台受感染终端
本文目录

TA419偽冒知名人物锁定AI政策圈

据Proofpoint的研究报告指,Proofpoint追踪的组织TA419于2026年7月发动多轮凭证钓鱼行动,偽冒多名知名经济学者及AI政策制定者,目标为任职于美国智库、大学及法律机构的AI专家。

行动由2026年7月8日开始,TA419最初偽冒前白宫科技政策办公室副主任Lynne Edwards Parker,之后改为偽冒著名外交政策专家Heidi Crebo-Rediker。黑客先发出看似无害的交流电邮,邀请目标加入虚构的「AI政策顾问委员会」或参与一份关于AI出口管制及供应链的参议院外交委员会报告,以建立信任并诱使对方回覆。

一旦目标回覆,TA419便发送经多重重定向的短网址,最终导向偽冒OneDrive的中间人(AitM)凭证钓鱼页面,该页面采用基于开源工具Frameless BitB改造的浏览器中浏览器(BitB)技术,针对Microsoft 365及Entra ID帐户。报告指,该组织今年2月亦曾偽冒Anthropic一名高层员工,锁定一名智库AI政策分析员。

Antino后门锁定亚洲八国政府机构

据The Record报道引述Cisco Talos报告,另一宗由中国政府支持组织发起的攻击行动,利用名为Antino的后门入侵台湾、印度、菲律宾、柬埔寨、巴基斯坦、泰国、缅甸及叙利亚的政府机构。Cisco的事件响应团队发现,2025年9月至2026年7月期间,八个亚洲国家合共16个机构受影响或遭锁定,当中录得约350台受感染终端。

Antino后门可供黑客进行侦察、传输档案及维持存取权限,目的为情报搜集。大部分受害者最初透过钓鱼电邮及诱饵文件遭入侵,内容包括有关美国特朗普政府的新闻报道、冒充真实活动的邀请函及立法文件等。Cisco Talos并指,发现与Symantec的Jewelbug研究有重疊之处。

Jewelbug同步经营间谍活动与加密货币诈骗

Symantec威胁猎人团队的报告指,Jewelbug(又称Earth Alux、REF7707、CL-STA-0049)是一个以中国为基地的黑客佣兵组织,同时经营针对中东、东南亚及南亚政府与军方的间谍活动,以及一项以中文使用者为目标的加密货币诈骗生意,两者由同一小组团队在同一基建上管理,并透过名为XG-Web的浏览器中控面板统一指挥。

报告指,该组织的商业活动与湖南一家已登记公司有关联。Jewelbug的受害者数据库在不足三个月的活跃期内录得逾一百万次植入物签入及逾58万组被盗浏览器Cookie,其主要植入物为偽冒「PDF Viewer」的恶意浏览器扩充功能,另设有名为ClientKing的Linux及路由器植入物。

防守方现在要做什么

  1. 审视内部电邮系统对冒认政策机构或知名人物的钓鱼电邮检测规则
  2. 对收到突然的「委员会邀请」或「报告邀稿」等陌生合作请求保持警觉,避免回覆后点击后续连结
  3. 为Microsoft 365及Entra ID帐户启用抗钓鱼的多因素验证方式(如FIDO2硬件密钥),以防中间人攻击绕过一般MFA
  4. 检查浏览器扩充功能的安装来源及权限,移除要求过度权限(如拦截所有网站Cookie及除错存取)的不明扩充功能
  5. 监控企业代理服务器及网络流量,留意异常使用Microsoft Graph API等合法云端服务作为命令与控制渠道的情况

常见问题

TA419是什么组织?

据Proofpoint指,TA419是一个与中国有关联、以间谍活动为目的的黑客组织,自2025年4月起已被观察到针对美国及日本的智库、国防承办商、大学及律师事务所人员进行有针对性的凭证钓鱼攻击。

这次攻击有否成功得手?

报告并未具体说明有多少目标的帐户被攻破,但Proofpoint指出其钓鱼页面采用的中间人技术可令目标的密码、多因素验证码及条件存取检查均「成功通过」,同时攻击者在背后截取登入后的会话Cookie。

什么是中间人(AitM)凭证钓鱼攻击?

中间人凭证钓鱼攻击是指攻击者在受害者与真正登入系统之间插入一个代理页面,即时转送登入请求,令受害者的帐号密码及多因素验证码均能通过真实系统验证,但攻击者同时窃取登入后产生的会话Cookie,从而绕过多因素验证保护。

Antino后门与Jewelbug是同一组织吗?

Cisco Talos的报告指其追踪的Antino后门攻击与Symantec追踪的Jewelbug组织活动存在重疊,但两份报告未明确断定两者属同一组织,相关组织连繫仍待进一步核实。

哪些地区的机构受到影响?

据Cisco Talos报告,受影响或遭锁定的政府及安全机构分佈于台湾、印度、菲律宾、柬埔寨、巴基斯坦、泰国、缅甸及叙利亚共八个亚洲国家;另据Proofpoint报告,受害者亦包括美国的智库、大学及律师事务所的AI政策专家。

来源

  1. Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles, Proofpoint原始文件
  2. Jewelbug: Crypto Fraud, Espionage, Symantec原始文件
用 AI 深入了解