Uma análise de cibersegurança publicada em 1º de outubro atribuiu ao TA419 campanhas de phishing iniciadas em 8 de julho de 2026 contra especialistas em políticas de IA nos Estados Unidos. Os operadores se passaram por Lynne Parker e Heidi Crebo-Rediker, ex-integrantes do governo americano, e levaram quem respondeu aos convites a um falso login do OneDrive.

Campanha de julho mirou especialistas em políticas de IA

As mensagens abordavam pesquisadores de think tanks, universidades e escritórios de advocacia dos EUA. Algumas propunham a participação em um fictício “AI Policy Advisory Committee”; outras solicitavam contribuições para um suposto relatório do Senate Committee on Foreign Relations sobre controles de exportação e cadeias de suprimentos de IA.

A análise atribuiu a atividade ao TA419 e descreveu o grupo como alinhado à China. Essa caracterização é uma avaliação da análise de cibersegurança.

Do convite profissional ao falso login

Depois que um destinatário respondia, os operadores enviavam um link encurtado. Redirecionamentos levavam a uma página que imitava o OneDrive e, em seguida, a uma tela de autenticação direcionada a contas Microsoft 365 / Microsoft Entra ID.

O fluxo usava uma técnica adversary-in-the-middle (AitM, ou “adversário no meio”), que retransmite a autenticação entre a pessoa e o serviço. Uma sobreposição Browser-in-the-Browser (BitB) simulava uma janela de navegador dentro da página. Segundo a descrição técnica, o sistema foi projetado para capturar senhas, códigos de autenticação multifator (MFA) e cookies de sessão. Não houve confirmação de contas comprometidas nem de informações obtidas.

Lynne Parker disse que foi procurada em 9 de julho

Parker afirmou que dois destinatários a contataram por canais separados em 9 de julho, perguntando se ela havia enviado as mensagens. Ela os informou de que os convites eram fraudulentos e alertou colegas.

Uma campanha separada envolveu Anthropic

Em fevereiro de 2026, uma campanha distinta se passou por um funcionário sênior não identificado da Anthropic para abordar um analista de políticas de IA em um think tank dos EUA. O assunto do e-mail era “Request for Feedback on Military Integration of Claude”, e a abordagem usou uma cadeia de phishing AitM semelhante.

A análise descreveu a capacidade de captura de credenciais, mas não confirmou acesso bem-sucedido a contas ou obtenção de informações.