Le groupe de cybersécurité en ligne avec la Chine, identifié par l’entreprise de cybersécurité Proofpoint comme TA419, a découvert diverses attaques de phishing contre des experts en politique de l’IA, notamment des professionnels de groupes de réflexion, d’universités et d’organisations du secteur juridique aux États-Unis.

Les cyberdélinquants ont supplanté l’identité des économistes, des experts en politique extérieure et des anciens responsables de l’administration pour garantir la confiance de leurs objectifs, en conséquence de répondre aux messages et de demander des informations d’identification.

Selon les enquêteurs de Proofpoint, ces campagnes remontent en juillet avec des courriers électroniques apparemment légitimes et des conversations liées à la politique de l’IA. Entre les participants, motivés par le cyberespionnage, ils ont été invités à participer à un comité d’experts chargé de ce matériel ou de sollicitudes pour contribuer à l’information du Sénat américain sur les contrôles de l’exportation de l’IA et des chaînes de direction.

« Si le destinataire répond, les utilisateurs envoient une URL fournie, en principe, des informations supplémentaires, mais qui conduisent à une fausse page de OneDrive conçue pour récupérer les informations d’identification des données dans le nu, via une technique d’adversaire dans le milieu », indiquent les enquêteurs de amenas de Proofpoint.

Auparavant, TA419 avait été supplanté en février par un haut employé d’Anthropic pour diriger un analyste politique de l’IA d’un groupe de réflexion aux États-Unis. Le message fait référence au débat sur l’utilisation militaire des modèles Claude de Anthropic, suivant la même tactique et le même objectif de faire face aux données des victimes.

Supplantation des identités et phishing des informations d’identification

L’infrastructure utilisée pour ces cyberlincuentes est conçue spécifiquement pour capturer les données de Microsoft 365 et Entra ID. TA419 utilise également une version propre d’un outil de code ouvert pour intercepter les processus d’authentification. Ce système peut retransmettre en temps réel la page légitime de début de session de Microsoft et superposer une fausse fenêtre du navigateur, de sorte que l’attaquant peut capturer la contravention, les codes d’authentification multifacteur et les cookies de session. Le kit intègre des mécanismes de télémétrie pour suivre le progrès de la victime pendant le processus d’authentification.

Le groupe a également automatisé la détermination des parties du processus. Entre autres fonctions, le code utilisé par TA419 peut accepter automatiquement l’option de maintien de la session et envoyer les codes d’une seule utilisation une fois qu’ils sont validés, avec l’objectif de prolonger et d’approuver la session compromise.

L’activité du TA419 contre les experts en politique de l’IA pourrait constituer une partie d’autres objectifs plus vastes d’intelligence destinés à connaître l’évolution de la politique et des réglementations établies dans le cadre de cette technologie. Ces opérations sont produites dans un contexte de compétence stratégique créative entre les États-Unis et la Chine, marquées par des questions telles que les contrôles à l’exportation et les causes relatives à la formulation de modèles d’IA.

Adoptez des méthodes d’authentification résistantes au phishing et confirmées à l’origine, comme les mots de passe, ainsi que la vérification de toute communication espionnée, avec des mesures de précaution avant d’éventuelles attaques de cet utilisateur, selon les experts de Proofpoint.

A lire également