Grupo ligado à China mira especialistas dos EUA em políticas de IA com phishing AiTM da Microsoft
5 de Outubro de 2026

Um novo grupo de espionagem cibernética ligado à China, identificado como TA419, foi associado a várias campanhas de phishing de credenciais contra especialistas em inteligência artificial (IA) que trabalham em centros de estudos, universidades e organizações do setor jurídico dos Estados Unidos.

As campanhas se passaram por economistas e formuladores de políticas de IA conhecidos, além de um executivo sênior da Anthropic. Em fevereiro de 2026, o grupo mirou um especialista em políticas de IA de um centro de estudos norte-americano. O e-mail de phishing tinha o assunto “Pedido de comentários sobre a integração militar do Claude”.

“Essa atividade provavelmente atende a objetivos mais amplos da inteligência chinesa, que busca compreender melhor os avanços no cenário de políticas e regulamentação de IA nos Estados Unidos. Ela ocorre em meio à intensa competição estratégica, a acusações de destilação de modelos e a controles de exportação envolvendo os dois países”, afirmou a Proofpoint em uma análise publicada nesta semana.

A empresa de segurança cibernética descreve o TA419 como um threat actor alinhado à China e motivado por espionagem. Desde pelo menos abril de 2025, o grupo tem conduzido campanhas de phishing de credenciais contra pessoas ligadas a centros de estudos, empresas de defesa, universidades e escritórios de advocacia nos Estados Unidos e no Japão.

Por volta de julho de 2026, o threat actor teria se passado por várias pessoas, incluindo um ex-integrante da equipe de liderança do Escritório de Política Científica e Tecnológica da Casa Branca. As campanhas tinham como alvo especialistas em políticas de IA nos Estados Unidos.

O ataque começa com convites aparentemente inofensivos, enviados para conquistar a confiança do alvo. A etapa seguinte só começa quando o destinatário responde: o invasor envia um URL encurtado que leva a uma cadeia de redirecionamentos em várias etapas. Depois de passar por uma verificação do Cloudflare Turnstile, a vítima chega a uma página de phishing de credenciais do OneDrive que usa a técnica adversary-in-the-middle (AitM).

A página emprega uma técnica chamada Frameless BitB, uma variação do ataque Browser-in-the-Browser (BitB). O método simula um site confiável ou uma página de acesso ao criar uma janela falsa dentro de uma sessão legítima do navegador, usando HTML, CSS e JavaScript.

O BitB exibe a página de acesso dentro de um quadro embutido. Já o Frameless BitB, como o nome indica, alcança o mesmo objetivo sem usar esse elemento HTML. “Isso pode ser feito ao injetar scripts e HTML junto ao conteúdo original por meio de operações de localizar e substituir e, depois, recorrer inteiramente a truques de HTML, CSS e JavaScript para criar o efeito visual”, observou o pesquisador de segurança Wael Masri em janeiro de 2024.

Segundo a Proofpoint, o TA419 ampliou a ferramenta open source com um módulo próprio de telemetria e automação. O recurso acompanha o processo de acesso da vítima à conta Microsoft e captura os dados de autenticação por meio do proxy AitM, enquanto retransmite as informações para a infraestrutura legítima da Microsoft em segundo plano.

A principal vantagem desse método é que a vítima não percebe que algo está errado. O acesso é concluído com sucesso, sem sinais de que os cookies de sessão resultantes foram capturados às escondidas pelo invasor.

Para se proteger, as organizações devem habilitar métodos de autenticação resistentes a phishing, como chaves de acesso. Pessoas visadas pelo TA419 também devem tratar com cautela contatos não solicitados sobre temas profissionais e verificar se são legítimos antes de prosseguir.

“O TA419 demonstra interesse constante em alvos ligados à defesa, à segurança nacional, ao setor de energia, às relações internacionais e à política externa, sobretudo quando têm vínculos com os Estados Unidos e o Japão”, afirmou a Proofpoint. “O interesse em especialistas em políticas de IA amplia esse foco, em vez de representar uma mudança de direção.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...