# TA419 usurpe l'identité de personnalités de la politique de l'IA et d'un employé d'Anthropic dans une campagne de vol d'identifiants, selon Proofpoint > Proofpoint rapporte que TA419, aligné sur la Chine, a visé des experts de la politique de l'IA en juillet 2026 avec un faux comité consultatif et une page « navigateur dans le navigateur » relayant les codes MFA. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/fr/news/ta419-impersonates-ai-policy-figures-credential-phishing-bitb Proofpoint rapporte que TA419, un acteur d'espionnage aligné sur la Chine, a mené en juillet 2026 des campagnes de vol d'identifiants dans lesquelles il usurpait l'identité d'économistes et de responsables de la politique de l'IA de premier plan pour viser des experts de l'IA dans des groupes de réflexion américains, des universités et des organisations du secteur juridique [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Help Net Security a résumé les constatations le 2 octobre 2026 [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). La campagne est pertinente au-delà de ses cibles car la technique, une fausse fenêtre de connexion qui relaie mots de passe et codes MFA, fonctionne contre toute personne qui se connecte à un compte Microsoft. ## Contexte Le vol d'identifiants consiste à envoyer une victime vers une page qui imite un écran de connexion. Une attaque « navigateur dans le navigateur » dessine une fausse fenêtre de navigateur à l'intérieur d'une page web, avec une barre d'adresse convaincante, de sorte que la fenêtre de connexion semble provenir du véritable service. Proofpoint nomme l'outil open source utilisé ici Frameless BitB [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). ## Constatations Proofpoint nomme les personnes usurpées : Lynne Edwards Parker, ancienne directrice adjointe principale du Bureau de la politique scientifique et technologique de la Maison-Blanche, et Heidi Crebo-Rediker, économiste et experte en politique étrangère [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Lors d'une campagne antérieure en février 2026, l'acteur s'était fait passer pour un cadre supérieur d'Anthropic [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Help Net Security rapporte que les premiers messages étaient des invitations anodines à rejoindre un comité consultatif fictif sur la politique de l'IA ou à contribuer à un rapport d'une commission du Sénat sur les contrôles à l'exportation de l'IA, et que les courriels de suivi adressés aux répondants contenaient des URL raccourcies menant à des pages de collecte d'identifiants [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Proofpoint décrit des redirections en plusieurs étapes qui aboutissent à des pages capturant identifiants et codes MFA par des attaques de type adversary-in-the-middle sur Microsoft 365 [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Selon Help Net Security, des domaines contrôlés par TA419 hébergeaient des vérifications Cloudflare Turnstile puis redirigeaient vers de fausses pages d'hameçonnage OneDrive, qui utilisaient Frameless BitB pour capturer les identifiants [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Il cite l'analyste de Proofpoint Mark Kelly, selon lequel les identifiants saisis dans cette fenêtre sont relayés aux serveurs de Microsoft ; le mot de passe, le code MFA et les contrôles d'accès conditionnel passeraient donc tous [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Proofpoint estime que cette activité soutient probablement des objectifs de renseignement chinois plus larges et que TA419 continuera vraisemblablement à viser des groupes de réflexion et des experts de la politique qui travaillent sur des technologies, et dans des zones géographiques, présentant un intérêt particulier pour le gouvernement chinois [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). > FireAI, le pare-feu embarqué pour macOS développé par HisnLabs, peut comparer les connexions aux listes publiques de sites d'hameçonnage lorsque les listes de menaces facultatives sont activées. Un essai de 17 jours est proposé. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Conséquences pour les utilisateurs de Mac Les sources décrivent une campagne ciblée contre un groupe professionnel précis, et elles ne rapportent pas d'attaques contre le grand public [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). La méthode n'est pas propre à un système d'exploitation : la fausse fenêtre s'exécute dans une page web et peut donc apparaître dans n'importe quel navigateur d'un Mac. L'usage rapporté des noms d'un responsable gouvernemental et d'un employé d'une entreprise d'IA montre qu'un message peut paraître crédible en raison de l'identité de son prétendu expéditeur. ## Recommandations 1. Vérifiez un message non sollicité concernant un comité, un rapport ou un document par un canal distinct avant de cliquer, comme le conseille Proofpoint [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). 2. Utilisez une authentification résistante à l'hameçonnage, telle que les clés d'accès (passkeys), que Proofpoint recommande aux organisations [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). 3. Méfiez-vous des liens raccourcis dans un message de suivi d'une personne rencontrée uniquement par courriel. 4. Ouvrez le service de documents en saisissant son adresse ou en utilisant un favori enregistré, plutôt que de suivre un lien pour vous connecter. 5. Si un mot de passe ou un code MFA a été saisi sur une page inattendue, changez le mot de passe, révoquez les sessions actives et signalez-le à l'organisation. ## Pertinence pour FireAI FireAI est un pare-feu pour un seul Mac. Lorsque les [listes de menaces](https://hisnlabs.com/fr/docs/threat-intelligence-feeds) facultatives sont activées, FireAI télécharge une fois par jour des listes publiques, dont Phishing Army et OpenPhish, et peut bloquer une correspondance qu'une liste confirme ; le trafic lui-même n'est jamais envoyé aux listes. Il lit aussi le nom du site web qu'une connexion chiffrée annonce avant le chiffrement, comme le décrit [l'inspection approfondie sans déchiffrement](https://hisnlabs.com/fr/docs/protocol-inspection-without-decryption). FireAI ne détecte pas une page d'hameçonnage absente d'une liste, y compris un nouveau domaine utilisé par une campagne comme celle-ci. Il ne lit pas l'intérieur d'une connexion chiffrée, ne voit pas une fausse fenêtre dessinée dans une page, et ne lit pas les courriels ni ne juge si un message est authentique. Il ne peut pas empêcher un utilisateur de saisir un mot de passe dans une page qui n'est pas bloquée, et ne remplace ni les clés d'accès ni une méthode MFA résistante à l'hameçonnage. > Une page d'hameçonnage est atteinte par une connexion ordinaire. FireAI demande l'autorisation avant qu'une app ne contacte une destination pour laquelle il n'a pas de règle, et ses listes de menaces facultatives peuvent bloquer une adresse d'hameçonnage confirmée. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limites La description de la campagne provient de la recherche de Proofpoint et du résumé de Help Net Security, et les sources n'indiquent ni combien de personnes ont été visées ni si des identifiants ont été capturés [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). L'attribution à des intérêts alignés sur la Chine est l'évaluation de Proofpoint. Les sources ne disent pas si les personnes nommées ou l'employé d'Anthropic avaient connaissance de l'usurpation. Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours. ## Sources - [Proofpoint Threat Insight: Hallucinating credibility, China-aligned TA419 impersonates its way into US AI policy](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) - [Help Net Security, 2 October 2026: Chinese spies impersonate White House, Anthropic figures to phish AI policy experts](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/)