Un’analisi di cybersicurezza pubblicata il 1° ottobre 2026 attribuisce a TA419 una campagna di phishing iniziata l’8 luglio contro esperti statunitensi di politiche sull’intelligenza artificiale. I messaggi usavano le identità di ex funzionari per avvicinare ricercatori e indirizzare chi rispondeva verso una falsa pagina di accesso OneDrive.

Una campagna di luglio contro esperti di politiche sull’IA

I messaggi si rivolgevano a ricercatori di think tank, università e studi legali negli Stati Uniti. Impersonavano Lynne Parker, già vicedirettrice dell’Office of Science and Technology Policy della Casa Bianca, e Heidi Crebo-Rediker, economista ed esperta di politica estera.

Gli inviti proponevano di entrare in un comitato consultivo fittizio sulle politiche per l’IA oppure di contribuire a un presunto rapporto per la Commissione per le relazioni estere del Senato, dedicato ai controlli sulle esportazioni di IA e alle catene di approvvigionamento. L’analisi descrive TA419 come un gruppo allineato alla Cina e motivato dallo spionaggio.

Dall’invito professionale al falso accesso OneDrive

Dopo una risposta, il mittente inviava un link abbreviato che, attraverso vari reindirizzamenti, conduceva a una falsa schermata di accesso a OneDrive. Il flusso prendeva di mira Microsoft 365 e Microsoft Entra ID.

La tecnica è descritta come adversary-in-the-middle (AitM): l’attaccante si inserisce nel passaggio tra la persona e il servizio di autenticazione. La pagina includeva anche un’interfaccia Browser-in-the-Browser (BitB), una finestra di accesso simulata all’interno della pagina web. Secondo l’analisi, il sistema era progettato per acquisire password, codici di autenticazione a più fattori (MFA) e cookie di sessione.

Parker ha raccontato di essere stata contattata il 9 luglio

Parker ha detto che il 9 luglio due destinatari l’hanno contattata attraverso canali separati per chiederle se avesse inviato i messaggi. Li ha avvertiti che erano fraudolenti e ha informato i colleghi.

A febbraio, una campagna distinta ha impersonato un dipendente di Anthropic

Nel febbraio 2026, una campagna separata ha usato l’identità di un dipendente senior non identificato di Anthropic per contattare un analista di politiche sull’IA presso un think tank statunitense. Il messaggio chiedeva un parere sull’integrazione di Claude in ambito militare.

Gli esiti della campagna

Il numero delle persone prese di mira non è stato indicato. Non è stato accertato che un account sia stato compromesso o che siano state ottenute informazioni.