Nhóm tin tặc TA419 tấn công chuyên gia AI Mỹ bằng kỹ thuật Microsoft AitM Phishing
Nhóm gián điệp mạng TA419 đang thực hiện các chiến dịch phishing tinh vi nhắm vào các chuyên gia chính sách AI tại Mỹ thông qua kỹ thuật Frameless BitB và Microsoft...
- Giọng nữ Bắc
Một nhóm gián điệp mạng mới có liên hệ với Trung Quốc, được định danh là TA419, đang trở thành mối đe dọa đáng lo ngại khi liên tục thực hiện các chiến dịch credential phishing nhắm vào các chuyên gia trí tuệ nhân tạo (AI) tại các tổ chức tư vấn, trường đại học và lĩnh vực pháp lý ở Mỹ.
Table Of Content
Theo phân tích từ Proofpoint, TA419 thường mạo danh các chuyên gia kinh tế, nhà hoạch định chính sách AI hoặc nhân viên từ các công ty công nghệ lớn để tiếp cận mục tiêu. Điển hình như vào tháng 2/2026, nhóm này đã gửi email với tiêu đề “Request for Feedback on Military Integration of Claude” để nhắm vào một chuyên gia chính sách AI tại một tổ chức tư vấn của Mỹ.
Kỹ thuật tấn công tinh vi
Quy trình tấn công của TA419 bắt đầu bằng các lời mời xã giao nhằm xây dựng lòng tin. Khi nạn nhân phản hồi, kẻ tấn công sẽ gửi một đường dẫn rút gọn. Đường dẫn này kích hoạt một chuỗi chuyển hướng đa tầng, vượt qua kiểm tra Cloudflare Turnstile để dẫn đến trang phishing giả mạo Microsoft, sử dụng kỹ thuật Frameless BitB (Browser-in-the-Browser).
Khác với kỹ thuật BitB truyền thống sử dụng iframe, Frameless BitB tạo ra một cửa sổ trình duyệt giả mạo bằng cách tiêm các đoạn script, HTML và CSS trực tiếp vào trang web. Điều này cho phép kẻ tấn công tạo ra giao diện đăng nhập giả trông như thật mà không cần dùng đến thẻ iframe.
Chiếm đoạt phiên đăng nhập
Điểm nguy hiểm nhất là TA419 đã tùy chỉnh công cụ này với module tự động hóa để theo dõi luồng đăng nhập Microsoft của nạn nhân. Thông qua proxy AitM (Adversary-in-the-Middle), kẻ tấn công thu thập thông tin xác thực và session cookies trong khi vẫn chuyển tiếp dữ liệu đến hạ tầng thực của Microsoft. Nhờ đó, nạn nhân hoàn toàn không nhận ra sự bất thường vì quá trình đăng nhập vẫn diễn ra thành công.
Khuyến nghị bảo mật
Các chuyên gia bảo mật khuyến cáo các tổ chức cần triển khai các phương thức xác thực chống phishing (phishing-resistant), chẳng hạn như passkeys. Đối với các cá nhân, cần đặc biệt cảnh giác với các yêu cầu kết nối không mong muốn từ người lạ, ngay cả khi họ tự xưng là chuyên gia trong cùng lĩnh vực, và luôn xác minh danh tính trước khi nhấp vào bất kỳ đường dẫn nào.
TA419 được cho là đã hoạt động từ ít nhất tháng 4/2025, với mục tiêu tập trung vào các lĩnh vực quốc phòng, năng lượng, chính sách đối ngoại và quan hệ quốc tế, chủ yếu nhắm vào Mỹ và Nhật Bản.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.