# TA419 utgir seg for å være KI-politiske skikkelser og en Anthropic-ansatt i phishing av påloggingsopplysninger, melder Proofpoint

> Proofpoint melder at den Kina-tilknyttede TA419 i juli 2026 sendte phishing til KI-politiske eksperter med et falskt rådgivende utvalg og en nettleser-i-nettleseren-side som videresender MFA-koder.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/no/news/ta419-impersonates-ai-policy-figures-credential-phishing-bitb

Proofpoint melder at TA419, en Kina-tilknyttet spionaktør, gjennomførte phishing-kampanjer mot påloggingsopplysninger i juli 2026, der den utga seg for å være framtredende økonomer og KI-politikere for å nå KI-eksperter ved amerikanske tenketanker, universiteter og organisasjoner i advokatsektoren [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Help Net Security oppsummerte funnene 2. oktober 2026 [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Kampanjen er relevant utover målgruppen fordi teknikken, et falskt påloggingsvindu som videresender passord og MFA-koder, virker mot alle som logger inn på en Microsoft-konto.

## Bakgrunn

Phishing av påloggingsopplysninger sender et offer til en side som imiterer en påloggingsskjerm. Et nettleser-i-nettleseren-angrep tegner et falskt nettleservindu inne i en nettside, med en overbevisende adresselinje, slik at påloggingsvinduet ser ut til å komme fra den ekte tjenesten. Proofpoint navngir det åpen kildekode-verktøyet som ble brukt her som Frameless BitB [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/).

## Funn

Proofpoint navngir de etterlignede personene som Lynne Edwards Parker, tidligere Principal Deputy Director i Det hvite hus' Office of Science and Technology Policy, og Heidi Crebo-Rediker, en økonom og utenrikspolitisk ekspert [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). I en tidligere kampanje i februar 2026 utga aktøren seg for å være en senior Anthropic-ansatt [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/).

Help Net Security melder at de første meldingene var harmløse invitasjoner til å bli med i et fiktivt AI Policy Advisory Committee eller til å bidra til en rapport fra en senatskomité om eksportkontroll for KI, og at oppfølgings-e-poster til dem som svarte inneholdt forkortede URL-er som ledet til sider som høstet påloggingsopplysninger [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Proofpoint beskriver omdirigeringer i flere trinn som ender i sider som fanger påloggingsopplysninger og MFA-koder gjennom adversary-in-the-middle-angrep på Microsoft 365 [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy).

Ifølge Help Net Security hadde domener kontrollert av TA419 Cloudflare Turnstile-kontroller og omdirigerte deretter til falske OneDrive-phishingsider, som brukte Frameless BitB til å fange påloggingsopplysninger [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Den siterer Proofpoint-analytiker Mark Kelly på at påloggingsopplysninger som skrives inn i det vinduet, videresendes til Microsofts servere, slik at passordet, MFA-koden og kontrollene for betinget tilgang alle går gjennom [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/).

Proofpoint vurderer at aktiviteten sannsynligvis støtter bredere kinesiske etterretningsmål, og at TA419 trolig vil fortsette å rette seg mot tenketanker og politiske eksperter som arbeider med teknologier, og i geografier, som er av særlig interesse for den kinesiske regjeringen [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/).

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, kan sjekke tilkoblinger mot offentlige lister over phishing-sider når de valgfrie trusselslistene er slått på. Det finnes en prøveperiode på 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Konsekvenser for Mac-brukere

Kildene beskriver en målrettet kampanje mot en bestemt yrkesgruppe, og de melder ikke om angrep på allmennheten [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Metoden er ikke spesifikk for et operativsystem: det falske vinduet kjører inne i en nettside, så det kan dukke opp i enhver nettleser på en Mac. Den rapporterte bruken av navnene til en statlig tjenesteperson og en ansatt i et KI-selskap viser at en melding kan se troverdig ut på grunn av hvem den hevder å komme fra.

## Anbefalinger

1. Verifiser en uoppfordret melding om et utvalg, en rapport eller et dokument via en separat kanal før du klikker, slik Proofpoint anbefaler [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy).
2. Bruk phishing-sikker autentisering som passnøkler, som Proofpoint anbefaler for organisasjoner [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy).
3. Vær på vakt mot forkortede lenker i en oppfølgingsmelding fra en person du bare har møtt via e-post.
4. Åpne dokumenttjenesten ved å skrive adressen eller bruke et lagret bokmerke, i stedet for å følge en lenke for å logge inn.
5. Hvis et passord eller en MFA-kode ble skrevet inn på en uventet side, bytt passordet, tilbakekall aktive økter og meld fra til organisasjonen.

## Relevans for FireAI

FireAI er en brannmur for én Mac. Når de valgfrie [trusselslistene](https://hisnlabs.com/no/docs/threat-intelligence-feeds) er slått på, laster FireAI ned offentlige lister, blant annet Phishing Army og OpenPhish, én gang om dagen og kan blokkere et treff som en liste bekrefter; selve trafikken sendes aldri til listene. Den leser også nettstedsnavnet som en kryptert tilkobling kunngjør før krypteringen, slik det er beskrevet i [dyp inspeksjon uten dekryptering](https://hisnlabs.com/no/docs/protocol-inspection-without-decryption).

FireAI oppdager ikke en phishing-side som ikke står på en liste, inkludert et nytt domene brukt av en kampanje som denne. Den leser ikke innsiden av en kryptert tilkobling, ser ikke et falskt vindu tegnet inne i en side og leser ikke e-post eller vurderer om en melding er ekte. Den kan ikke hindre en bruker i å skrive et passord inn på en side som ikke er blokkert, og den erstatter ikke passnøkler eller en MFA-metode som motstår phishing.

> En phishing-side nås via en vanlig tilkobling. FireAI spør før en app kontakter et mål den ikke har en regel for, og de valgfrie trusselslistene kan blokkere en bekreftet phishing-adresse. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Beskrivelsen av kampanjen kommer fra Proofpoints forskning og Help Net Securitys oppsummering, og kildene oppgir ikke hvor mange som var mål eller om noen påloggingsopplysninger ble fanget [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Tilskrivningen til Kina-tilknyttede interesser er Proofpoints vurdering. Kildene sier ikke om de navngitte personene eller Anthropic-ansatte var klar over etterligningen.

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager.

## Sources

- [Proofpoint Threat Insight: Hallucinating credibility, China-aligned TA419 impersonates its way into US AI policy](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy)
- [Help Net Security, 2 October 2026: Chinese spies impersonate White House, Anthropic figures to phish AI policy experts](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/)
