Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il gruppo di spionaggio informatico TA419, tracciato da Proofpoint e allineato alla Cina, ha condotto campagne di phishing mirate contro esperti di policy sull'intelligenza artificiale negli Stati Uniti e in Giappone. L'attività è documentata da almeno aprile 2025, con picchi a febbraio e luglio 2026, e segna uno spostamento del targeting verso il cosiddetto "policy layer" dell'AI: non i modelli, non i dati di addestramento, ma chi scrive le regole. Il meccanismo tecnico è raffinato: un attacco adversary-in-the-middle basato su una versione modificata di Frameless BitB, un tool open-source, che bypassa l'autenticazione a due fattori catturando credenziali e sessioni attive.
- TA419 ha impersonato figure istituzionali reali: Lynne Parker, ex Principal Deputy Director del White House OSTP, l'economista Heidi Crebo-Rediker e un senior employee di Anthropic non nominato.
- L'attacco usa un reverse proxy AitM con Frameless BitB modificato: una finestra browser falsa che relay l'autenticazione Microsoft reale, catturando credenziali e token di sessione post-MFA.
- Proofpoint stima che meno di 10 persone in poche organizzazioni siano state targettate nella campagna di luglio 2026; non è confermato che account siano stati effettivamente compromessi.
- Mark Kelly, ricercatore di Proofpoint, basa l'allineamento cinese su "targeting consistently in line with Chinese government interests, observed infrastructure and technical artifacts, and corroboration from industry partners".
Le identità rubate: da Lynne Parker al senior Anthropic
A luglio 2026 TA419 ha inviato email in nome di Lynne Parker, ex Principal Deputy Director dell'Office of Science and Technology Policy della Casa Bianca. Le email, partite l'8 luglio secondo Proofpoint, invitavano i destinatari a un fittizio "AI Policy Advisory Committee". Successivamente il gruppo ha impersonato Heidi Crebo-Rediker, economista ed esperta di politica estera. Più indietro, a febbraio 2026, TA419 aveva già usato l'identità di un senior employee di Anthropic per contattare un analista AI policy di un think tank statunitense, con oggetto "Request for Feedback on Military Integration of Claude".
Lynne Parker ha confermato che due persone hanno ricevuto email a suo nome. La stessa Parker, citata da Times of India, ha dichiarato: "My first concern was for the colleagues who might receive the impersonated email. I wanted to warn them but realized that's very difficult to do when I don't know who is being targeted". Questo dettaglio rivela una caratteristica strutturale dell'attacco: l'impossibilità per la figura impersonata di alertare i potenziali bersagli, che non conosce.
Come funziona il meccanismo AitM con Frameless BitB
Dopo la prima risposta del target, TA419 inviava un link abbreviato con reindirizzamenti multi-stage verso una falsa pagina OneDrive. Il cuore tecnico è un reverse proxy adversary-in-the-middle basato su una versione modificata di Frameless BitB, tool open-source disponibile su GitHub. Frameless BitB crea una finestra browser falsa senza iframe, imitando fedelmente il login Microsoft.
La differenza rispetto al phishing tradizionale sta nel relay: il proxy intercetta l'interazione con l'autenticazione Microsoft reale, catturando sia le credenziali in chiaro sia il session token generato dopo il completamento della MFA. Proofpoint documenta che TA419 ha aggiunto un modulo custom per tre funzioni specifiche: monitorare il progresso del login, spuntare automaticamente l'opzione "Keep me signed in", e inserire i codici OTP al momento dell'accettazione. Il risultato è un bypass automatico dell'autenticazione a due fattori basata su SMS o app OTP, con persistenza della sessione catturata.
Il tool non sfrutta una vulnerabilità di Microsoft: è ingegneria sociale canalizzata attraverso un proxy che sfrutta la fiducia dell'utente nell'interfaccia autentica. Il target vede il login reale, completato con successo, senza rendersi conto che l'intera interazione è stata mediata.
Il policy layer come obiettivo: non rubare modelli, anticipare regole
Proofpoint valuta che le campagne alimentino intelligence gathering cinese sullo sviluppo della policy e della regolamentazione AI negli Stati Uniti. Il targeting è circoscritto e verticale: think tank, università, studi legali, con pretesti specifici come un report del Senate Foreign Relations Committee su export controls e supply chain AI. Questo pattern distingue TA419 dagli attori che puntano a exfiltrazione di IP tecnico o dati industriali.
L'obiettivo è conoscere in anticipo direzioni regolatorie, restrizioni all'export, criteri di sicurezza nazionale applicati ai modelli di AI. La distanza tecnica è alta: un AitM con modulo custom e bypass MFA automatico. La vicinanza umana è altrettanto sofisticata: impersonazione di figure conosciute, pretesti plausibili nel contesto policy-specifico, timing coerente con il dibattito pubblico. Secondo Reuters, che cita Proofpoint, meno di 10 persone in poche organizzazioni sono state targettate. La fonte non specifica se domini registrati simili a Heritage Foundation, World Economic Forum o Japan-Taiwan Exchange Association siano stati usati in questa campagna specifica o in attività precedenti.
"Individual targets in scope of TA419 activity should treat unsolicited subject-matter outreach as a plausible pretext stage, and seek to verify the legitimacy of such unexpected communications via another independent medium." — Proofpoint
Cosa fare adesso
- Verificare via canale indipendente qualsiasi outreach inatteso su temi policy, anche se proveniente da figure conosciute: il brief di Proofpoint indica esplicitamente questo come primo controllo.
- Riconoscere che SMS e app OTP tradizionali non sono sufficienti contro AitM di questo livello: l'autenticazione avviene con successo sul server reale, rendendo invisibile il proxy.
- Trattare i link abbreviati con reindirizzamenti multi-stage come indicatori di rischio elevato, specialmente se seguono una conversazione email avviata su pretesto istituzionale.
- Considerare che il "policy layer" dell'AI—chi scrive regole, export controls, criteri di sicurezza nazionale—è ora un target documentato di spionaggio cinese, non solo un dominio accademico o istituzionale.
Il limite del caso: tra tentativo e compromissione
Il dossier ha un confine netto. Proofpoint documenta i tentativi, le infrastrutture, i tool, le identità impersonate. Non conferma che account siano stati effettivamente compromessi o che email siano state esfiltrate. Questo limite non attenua la rilevanza dell'attacco: la struttura tecnica dimostra capacità operativa avanzata, e il targeting verticale su policy maker dell'AI indica una raccolta di intelligence strategica, non opportunistica. Il brief non specifica l'identità del senior Anthropic impersonato, né l'entità esatta degli "industry partners" che corroborano l'allineamento cinese. Non documenta misure correttive specifiche oltre alla verifica cross-canale.
La lettura che emerge è di un ecosistema di spionaggio che ha internalizzato la struttura del dibattito AI americano: chi conta, di cosa parlano, come contattarsi. Non serve violare Anthropic o la Casa Bianca se si può indurre un analista a credere di parlare con chi ci ha lavorato.
FAQ
Cos'è Frameless BitB e perché è diverso dal phishing tradizionale?
È un tool open-source che crea una finestra browser falsa senza iframe, imitando il login di servizi reali. A differenza del phishing classico, che presenta una pagina finta e cattura solo credenziali, la versione AitM utilizzata da TA419 relay l'interazione con l'autenticazione reale, catturando anche il session token post-MFA.
Perché l'autenticazione a due fattori non ha fermato l'attacco?
La MFA basata su SMS o app OTP viene completata con successo sul server autentico: il proxy di TA419 inoltra il codice in tempo reale. Il token di sessione generato dopo l'autenticazione valida viene intercettato, consentendo all'attaccante di impersonare l'utente senza necessità di riautenticarsi.
Lynne Parker o Anthropic sono stati violati?
No. Parker e l'employee di Anthropic sono stati impersonati, non compromessi. Le loro identità sono state usate come pretesto per contattare terzi. Anthropic come azienda non risulta violata; l'attacco ha sfruttato l'identità di una persona che vi lavora.
Fonti
- https://cyberscoop.com/china-cyber-espionage-ta419-phishing-us-ai-policy-experts/
- https://www.infosecurity-magazine.com/news/ta419-impersonates-ai-experts-us/
- https://www.lineaedp.it/rubriche/sicurezza/ta419-impersonificazione-e-phishing-per-infiltrarsi-nei-circoli-usa-sullai/
- https://www.findarticles.com/china-aligned-ta419-targeted-us-ai-policy-experts-proofpoint/
- https://timesofindia.indiatimes.com/technology/tech-news/as-global-race-heats-up-report-claims-that-china-linked-hackers-impersonating-us-government-officials/articleshow/134621335.cms
- https://fedscoop.com/lynne-parker-dean-ball-exit-white-house-following-publication-ai-plan/
- https://github.com/waelmas/frameless-bitb
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.