TA419, aligné sur la Chine, cible les experts US des politiques d'IA
Proofpoint attribue à TA419, groupe aligné sur la Chine, une campagne d'hameçonnage AiTM contre des experts américains des politiques de l'IA, par usurpation d'identités et fausses invitations.
Proofpoint attribue à TA419, groupe qu'il décrit comme « aligné sur la Chine », une campagne d'espionnage visant les experts américains des politiques de l'intelligence artificielle. Le mode opératoire : usurper l'identité de personnalités reconnues du secteur, inviter les cibles à un faux comité consultatif, puis détourner leurs identifiants Microsoft 365 via une page d'hameçonnage de type adversary-in-the-middle (AiTM).
Les cibles
Selon Proofpoint, TA419 vise des experts US des politiques de l'IA : anciens de l'Office of Science and Technology Policy (OSTP) de la Maison-Blanche, chercheurs de think tanks et d'universités, professionnels de cabinets d'avocats américains, ainsi que des organisations au Japon et des sous-traitants de la défense. L'objectif présumé est le suivi de l'évolution de la régulation américaine de l'IA, dans un contexte de compétition stratégique.
Le mode opératoire
TA419 se fait passer pour des personnes réelles — Proofpoint cite l'ancienne directrice adjointe de l'OSTP Lynne Edwards Parker, l'économiste Heidi Crebo-Rediker, et « un cadre de la société d'IA Anthropic ». Le prétexte : une invitation à rejoindre un « AI Policy Advisory Committee » fictif.
Le lien déclenche une chaîne de redirections multi-étapes menant à une page AiTM. Proofpoint décrit un outil sur mesure baptisé « Frameless BitB » qui capture, par injection dans le proxy, les identifiants Microsoft 365, les codes d'authentification multifacteur (MFA) et les cookies de session — ces derniers permettant de rejouer l'authentification et de contourner la MFA après coup.
Chronologie et indicateurs
Proofpoint observe le groupe « depuis au moins avril 2025 », avec une campagne d'usurpation d'Anthropic en février 2026 et des vagues contre les experts des politiques en juillet 2026. Quelques indicateurs publiés :
# Domaines
driftshare[.]co
globalfileshareplatform[.]com
cirrushare[.]co
# Adresses e-mail d'usurpation
leparker@mail[.]com
hcrediker@mail[.]com
Que faire
- Sensibilisez les profils exposés (équipes politiques publiques, juridiques, recherche IA) aux fausses invitations à des comités ou panels — la crédibilité de l'expéditeur usurpé est le cœur du piège.
- Bloquez les domaines ci-dessus et chassez les connexions Microsoft 365 depuis des IP inhabituelles suivant un clic sur un lien externe.
- Révoquez les cookies de session au moindre doute : le vol de cookie rejoue l'authentification sans redemander la MFA. Réduisez la durée de vie des sessions et conditionnez l'accès à des contrôles d'appareil.
- Privilégiez des facteurs résistants à l'AiTM (passkeys/FIDO2) pour les comptes les plus ciblés — un code MFA saisi sur une page proxy est déjà perdu.
Contexte
La MFA par code reste contournable face à une page AiTM : c'est le cookie de session, pas le mot de passe, qui livre le compte. L'angle remarquable ici n'est pas technique mais social — l'usurpation de spécialistes réputés, jusqu'à un responsable d'Anthropic, pour approcher un cercle restreint d'experts. À garder à l'esprit : l'attribution « alignée sur la Chine » est celle de Proofpoint, fondée sur le ciblage et le recoupement d'infrastructure, pas sur une mise en accusation officielle.