Sécurité et confidentialité

TA419 utilise le spoofing de navigateur sans cadre pour cibler les experts américains en politique d'IA

Le groupe aligné sur la Chine TA419 cible les experts américains en IA avec des campagnes de phishing sophistiquées utilisant des techniques Frameless BitB pour voler des identifiants Microsoft.

Un cube en verre avec des circuits lumineux représentant des menaces numériques cachées sur des documents physiques.
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Un groupe d'espionnage cybernétique connu sous le nom de TA419 a lancé une série de campagnes de phishing visant à voler des identifiants auprès d'experts en politique d'intelligence artificielle aux États-Unis. Actif depuis au moins avril 2025, cet acteur aligné sur la Chine a récemment ciblé des individus dans des think tanks, des universités et des cabinets juridiques en utilisant des appâts hautement personnalisés et des méthodes avancées de tromperie technique.

Ce qui s'est passé

La campagne se concentre spécifiquement sur les professionnels impliqués dans l'élaboration de la politique américaine en matière d'IA et des cadres réglementaires. En février 2026, les attaquants ont usurpé l'identité d'un employé éminent d'Anthropic pour cibler un expert en politique d'IA au sein d'un think tank américain. L'e-mail de phishing utilisait la ligne d'objet « Demande de retour sur l'intégration militaire de Claude ». Plus tard, vers juillet 2026, le groupe a usurpé l'identité d'un ancien membre de l'équipe de direction du Bureau de la politique scientifique et technologique de la Maison-Blanche pour atteindre des cibles similaires. Proofpoint, l'entreprise de sécurité qui a analysé cette activité, a déclaré que ces efforts soutiennent probablement les objectifs de renseignement chinois visant à comprendre le paysage américain de l'IA dans le contexte de la concurrence stratégique et des contrôles à l'exportation.

TA419 a l'habitude de cibler les contractants de défense, les cabinets juridiques et les institutions académiques aux États-Unis et au Japon. L'intérêt du groupe pour les experts en politique d'IA est considéré comme une extension de son mandat existant plutôt qu'une nouvelle orientation. Les attaques commencent par des invitations d'apparence inoffensive conçues pour établir la confiance. Ce n'est qu'après la réponse du destinataire que l'attaquant envoie une URL raccourcie. Ce lien déclenche une chaîne de redirections multi-étapes incluant une vérification Cloudflare Turnstile avant de diriger la victime vers une fausse page de connexion OneDrive.

Comment cela fonctionne

Le cœur de l'attaque repose sur une technique appelée Frameless BitB, une variante sophistiquée de la méthode de phishing browser-in-the-browser (BitB). Les attaques BitB traditionnelles utilisent une iframe HTML pour afficher une fausse fenêtre de connexion à l'intérieur d'une session de navigateur légitime. Frameless BitB atteint le même spoofing visuel sans utiliser d'iframes. Au lieu de cela, il injecte des scripts et du HTML dans le contenu original en utilisant des substitutions par recherche et remplacement. En s'appuyant entièrement sur des astuces HTML, CSS et JavaScript, les attaquants créent une fausse fenêtre de navigateur qui semble identique à une vraie.

Une fois que la victime arrive sur la page de phishing, elle rencontre ce qui ressemble à un flux de connexion Microsoft standard. En coulisses, TA419 utilise un proxy adversary-in-the-middle (AitM) renforcé par un module personnalisé de télémétrie et d'automatisation. Cet outil suit les saisies de l'utilisateur, capture ses identifiants et relaie les informations vers l'infrastructure Microsoft réelle en temps réel. Comme la demande d'authentification est transmise au service réel, la connexion réussit normalement. La victime ne voit aucun message d'erreur ni comportement suspect, tandis que l'attaquant vole silencieusement les cookies de session résultants.

Détails clés

  • TA419 est actif depuis au moins avril 2025, ciblant les think tanks et les secteurs de la défense basés aux États-Unis et au Japon.
  • Les récents appâts incluaient l'usurpation d'identité d'un employé d'Anthropic et d'un ancien dirigeant de l'OSTP de la Maison-Blanche.
  • Le vecteur d'attaque utilise une URL raccourcie menant à une redirection multi-étapes avec une vérification Cloudflare Turnstile.
  • Frameless BitB imite les pages de connexion en utilisant des injections HTML/CSS/JS au lieu d'iframes traditionnelles.
  • Un proxy AitM avec télémétrie personnalisée capture les identifiants et les cookies de session tout en relayant le trafic vers Microsoft.
  • Proofpoint estime que l'objectif est de collecter des renseignements sur la politique d'IA américaine et les évolutions réglementaires.

Pourquoi c'est important

Pour les ingénieurs logiciels et les responsables de la sécurité, cette campagne met en évidence les limites de l'authentification multifacteur (MFA) traditionnelle face aux proxies AitM. Puisque l'attaquant relaie la tentative de connexion vers le service réel, les mots de passe à usage unique ou les notifications push standards peuvent toujours approuver la session, accordant ainsi à l'adversaire un accès complet. L'utilisation de Frameless BitB complique davantage la détection car elle contourne certains avertissements basés sur le navigateur qui reposent sur la détection d'iframes. Cela signifie que même les utilisateurs vigilants qui vérifient la barre d'URL pourraient être trompés par la fidélité visuelle de la fausse fenêtre.

Le ciblage des experts en politique d'IA signale également un changement dans les priorités d'espionnage vers la propriété intellectuelle et la stratégie réglementaire. Alors que l'IA devient centrale pour la sécurité nationale et la concurrence économique, les adversaires adaptent leurs tactiques pour infiltrer les communautés qui définissent sa gouvernance. Les organisations des secteurs technologiques, juridiques et académiques doivent reconnaître que leurs employés sont des cibles de grande valeur non seulement pour le vol de code, mais aussi pour leur vision stratégique. Protéger ces individus nécessite de dépasser les filtres e-mail de base pour adopter des mesures de sécurité d'identité plus robustes.

Que pouvez-vous faire

  • Activez des méthodes d'authentification résistantes au phishing telles que les passkeys ou les clés de sécurité FIDO2 pour tous les comptes à haute valeur.
  • Formez le personnel à traiter les sollicitations non sollicitées liées à leur domaine avec prudence, même si elles semblent provenir de contacts connus.
  • Vérifiez l'authenticité des demandes inattendues via des canaux de communication secondaires tels que les appels téléphoniques ou le chat interne.
  • Surveillez les connexions inhabituelles par localisation ou appareil, bien que les attaques AitM puissent imiter étroitement le comportement légitime des utilisateurs.
  • Mettez en œuvre des politiques d'accès conditionnel qui restreignent l'accès en fonction de la conformité de l'appareil et de l'emplacement réseau.
  • Maintenez les extensions de navigateur et les outils de sécurité à jour pour détecter les scripts malveillants connus et les modèles de redirection.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles