أخبار الأمن والذكاء الاصطناعي

التصيّد وانتحال الصفة · بقلم FireAI Security & Research Team · نُشر في

TA419 تنتحل صفة شخصيات في سياسات الذكاء الاصطناعي وموظف في Anthropic في تصيّد لسرقة بيانات الاعتماد، بحسب Proofpoint

تفيد Proofpoint بأن TA419 المنحازة للصين استهدفت خبراء سياسات الذكاء الاصطناعي بالتصيّد في يوليو 2026 بلجنة استشارية مزيفة وصفحة متصفح داخل المتصفح تنقل رموز MFA.

An eye over a fake sign-in window and the FireAI detective mascot, illustrating Proofpoint’s report on TA419 impersonating AI policy figures in credential phishing.

تفيد Proofpoint بأن TA419، وهي جهة تجسس منحازة للصين، نفّذت حملات تصيّد لسرقة بيانات الاعتماد في يوليو 2026 انتحلت فيها صفة اقتصاديين وصانعي سياسات بارزين في الذكاء الاصطناعي لاستهداف خبراء الذكاء الاصطناعي في مراكز أبحاث وجامعات ومؤسسات في القطاع القانوني في الولايات المتحدة [1]. ولخّصت Help Net Security النتائج في 2 أكتوبر 2026 [2]. وتتجاوز الحملة في أهميتها المستهدفين لأن الأسلوب، وهو نافذة تسجيل دخول مزيفة تنقل كلمات المرور ورموز MFA، يعمل ضد أي شخص يسجّل الدخول إلى حساب Microsoft.

الخلفية

يرسل تصيّد بيانات الاعتماد الضحية إلى صفحة تحاكي شاشة تسجيل دخول. أما هجوم المتصفح داخل المتصفح فيرسم نافذة متصفح مزيفة داخل صفحة ويب، بما فيها شريط عنوان مقنع، بحيث تبدو نافذة تسجيل الدخول صادرة من الخدمة الحقيقية. وتسمّي Proofpoint الأداة المفتوحة المصدر المستخدمة هنا Frameless BitB [1] [2].

النتائج

تسمّي Proofpoint الأشخاص المنتحَل صفتهم: لين إدواردز باركر (Lynne Edwards Parker)، المديرة الرئيسة المساعدة السابقة لمكتب البيت الأبيض لسياسة العلوم والتكنولوجيا، وهايدي كريبو-ريديكر (Heidi Crebo-Rediker)، اقتصادية وخبيرة في السياسة الخارجية [1]. وفي حملة سابقة في فبراير 2026، انتحلت الجهة صفة موظف كبير في Anthropic [1] [2].

تفيد Help Net Security بأن الرسائل الأولى كانت دعوات بريئة للانضمام إلى لجنة استشارية وهمية لسياسات الذكاء الاصطناعي أو للمساهمة في تقرير للجنة في مجلس الشيوخ عن ضوابط تصدير الذكاء الاصطناعي، وأن رسائل المتابعة إلى من ردّوا تضمنت عناوين URL مختصرة تقود إلى صفحات لجمع بيانات الاعتماد [2]. وتصف Proofpoint عمليات إعادة توجيه متعددة المراحل تنتهي بصفحات تلتقط بيانات الاعتماد ورموز MFA عبر هجمات الخصم في المنتصف على Microsoft 365 [1].

وبحسب Help Net Security، استضافت نطاقات تتحكم بها TA419 فحوصات Cloudflare Turnstile ثم أعادت التوجيه إلى صفحات تصيّد OneDrive مزيفة استخدمت Frameless BitB لالتقاط بيانات الاعتماد [2]. وتقتبس عن محلل Proofpoint مارك كيلي (Mark Kelly) قوله إن بيانات الاعتماد المُدخلة في تلك النافذة تُمرَّر إلى خوادم Microsoft، ولذلك تمر كلمة المرور ورمز MFA وفحوصات الوصول المشروط جميعًا [2].

وتقدّر Proofpoint أن النشاط يدعم على الأرجح أهداف استخبارات صينية أوسع، وأن TA419 ستواصل على الأرجح استهداف مراكز الأبحاث وخبراء السياسات العاملين على تقنيات، وفي جغرافيات، ذات اهتمام خاص للحكومة الصينية [1] [2].

دلالات ذلك على مستخدمي Mac

تصف المصادر حملة مستهدفة ضد فئة مهنية محددة، ولا تذكر هجمات على عموم الناس [1]. والأسلوب ليس خاصًا بنظام تشغيل: فالنافذة المزيفة تعمل داخل صفحة ويب، ولذلك يمكن أن تظهر في أي متصفح على جهاز Mac. ويبيّن استخدام أسماء مسؤول حكومي وموظف في شركة ذكاء اصطناعي، بحسب ما أُفيد، أن الرسالة قد تبدو موثوقة بسبب من تدّعي أنها صادرة منه.

التوصيات

  1. تحققوا من رسالة غير مطلوبة عن لجنة أو تقرير أو مستند عبر قناة منفصلة قبل النقر، كما تنصح Proofpoint [1].
  2. استخدموا مصادقة تقاوم التصيّد مثل مفاتيح المرور، التي توصي بها Proofpoint للمؤسسات [1].
  3. احذروا الروابط المختصرة في رسالة متابعة من شخص لم تلتقوه إلا عبر البريد الإلكتروني.
  4. افتحوا خدمة المستندات بكتابة عنوانها أو باستخدام إشارة مرجعية محفوظة، بدل اتباع رابط لتسجيل الدخول.
  5. إذا أُدخلت كلمة مرور أو رمز MFA في صفحة غير متوقعة، فغيّروا كلمة المرور وأبطلوا الجلسات النشطة وأبلغوا المؤسسة.

صلة ذلك بـ FireAI

FireAI جدار حماية لجهاز Mac واحد. وعند تشغيل قوائم التهديدات الاختيارية، ينزّل FireAI قوائم عامة، منها Phishing Army وOpenPhish، مرة في اليوم، ويستطيع حظر ما تؤكده قائمة؛ ولا تُرسل الحركة نفسها إلى القوائم أبدًا. ويقرأ كذلك اسم الموقع الذي يعلنه اتصال مشفّر قبل التشفير، كما هو موصوف في الفحص العميق دون فك التشفير.

لا يكتشف FireAI صفحة تصيّد غير مدرجة في قائمة، ومنها نطاق جديد تستخدمه حملة كهذه. ولا يقرأ داخل اتصال مشفّر، ولا يرى نافذة مزيفة مرسومة داخل صفحة، ولا يقرأ البريد الإلكتروني ولا يحكم على أصالة رسالة. ولا يستطيع منع مستخدم من كتابة كلمة مرور في صفحة غير محظورة، ولا يحل محل مفاتيح المرور أو طريقة MFA تقاوم التصيّد.

القيود

يأتي وصف الحملة من بحث Proofpoint وملخص Help Net Security، ولا تذكر المصادر كم شخصًا استُهدف أو ما إذا كانت أي بيانات اعتماد قد التُقطت [1] [2]. والعزو إلى جهات منحازة للصين تقدير من Proofpoint. ولا تذكر المصادر ما إذا كان الأشخاص المسمَّون أو موظف Anthropic على علم بالانتحال.

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. Proofpoint Threat Insight: Hallucinating credibility, China-aligned TA419 impersonates its way into US AI policy
  2. Help Net Security, 2 October 2026: Chinese spies impersonate White House, Anthropic figures to phish AI policy experts