In einer in dieser Woche veröffentlichten Analyse beschreibt Proofpoint TA419 als spionagemotivierten, China-nahen Akteur, der mindestens seit April 2025 Beschäftigte von Thinktanks, Rüstungsunternehmen, Universitäten und Kanzleien in den USA und Japan mit Zugangsdaten-Phishing angreift.
Im Februar 2026 gab sich die Gruppe demnach als prominenter Anthropic-Mitarbeiter aus, um einen KI-Politikexperten eines US-Thinktanks anzusprechen. Die Phishing-Mail trug die Betreffzeile „Bitte um Rückmeldung zur militärischen Integration von Claude". Um Juli 2026 herum imitierte der Akteur mehrere Personen, darunter ein früheres Mitglied der Leitungsebene des Büros für Wissenschafts- und Technologiepolitik des Weißen Hauses, ebenfalls im Rahmen von Phishing-Kampagnen gegen US-amerikanische KI-Politikexperten.
„Diese Aktivität unterstützt wahrscheinlich breitere chinesische nachrichtendienstliche Ziele, die laufenden Entwicklungen in der US-amerikanischen KI-Politik- und Regulierungslandschaft besser zu verstehen, und findet vor dem Hintergrund intensiven strategischen Wettbewerbs, Vorwürfen der Modell-Destillation und von Exportkontrollen zwischen den USA und China statt", schreibt Proofpoint.
Der Angriff beginnt mit harmlosen Einladungen, die Vertrauen aufbauen sollen. Erst wenn der Empfänger antwortet, folgt der nächste Schritt: Die Angreifer schicken eine gekürzte URL, die eine mehrstufige Weiterleitungskette auslöst. Nach dem Bestehen einer Cloudflare-Turnstile-Prüfung landet das Ziel auf einer OneDrive-Phishing-Seite, die als Adversary-in-the-Middle-Proxy arbeitet.
Die Seite nutzt die Technik Frameless BitB, eine Variante des Browser-in-the-Browser-Angriffs. Dabei wird mit HTML, CSS und JavaScript ein gefälschtes Browserfenster innerhalb einer legitimen Browsersitzung nachgebaut, um eine vertrauenswürdige Website oder Anmeldeseite vorzutäuschen. Während klassisches BitB die Anmeldeseite in einem iframe ausliefert, kommt Frameless BitB ohne dieses HTML-Element aus. „Das lässt sich erreichen, indem man neben dem ursprünglichen Inhalt Skripte und HTML per Suchen und Ersetzen (auch Substitutionen genannt) einfügt und sich dann vollständig auf HTML-/CSS-/JS-Tricks verlässt, um den visuellen Effekt zu erzeugen", erklärte der Sicherheitsforscher Wael Masri bereits im Januar 2024.
Nach Angaben von Proofpoint hat TA419 das quelloffene Werkzeug um ein eigenes Telemetrie- und Automatisierungsmodul erweitert. Es verfolgt den Microsoft-Anmeldeablauf des Ziels, greift die Zugangsdaten über den AitM-Proxy ab und reicht sie im Hintergrund an die echte Microsoft-Infrastruktur weiter. Der entscheidende Vorteil für die Angreifer: Das Opfer bemerkt nichts, weil die Anmeldung erfolgreich verläuft und kein Hinweis darauf entsteht, dass die daraus resultierenden Sitzungscookies unbemerkt abgegriffen wurden.
Zum Schutz empfiehlt Proofpoint Organisationen, phishing-resistente Authentifizierungsverfahren wie Passkeys zu aktivieren. Personen, die im Visier von TA419 stehen, sollten unaufgeforderte fachliche Kontaktaufnahmen mit Vorsicht behandeln und deren Echtheit prüfen, bevor sie darauf eingehen.
„TA419 hat durchgängig Interesse an Zielen aus den Bereichen Verteidigung, nationale Sicherheit, Energie, internationale Beziehungen und Außenpolitik gezeigt, überwiegend mit Bezug zu den USA und Japan", so Proofpoint. „Das Anvisieren von KI-Politikexperten stellt eine Erweiterung dieses Aufgabenfelds dar und keinen Bruch damit."
