# TA419 видає себе за фахівців із політики у сфері ШІ та працівника Anthropic для фішингу облікових даних, повідомляє Proofpoint > За даними Proofpoint, пов’язана з Китаєм TA419 у липні 2026 року атакувала експертів із політики ШІ через фальшивий комітет і вікно BitB, що передає коди MFA. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/uk/news/ta419-impersonates-ai-policy-figures-credential-phishing-bitb Proofpoint повідомляє, що TA419, пов’язане з Китаєм шпигунське угруповання, у липні 2026 року провело фішингові кампанії для викрадення облікових даних, у яких видавало себе за відомих економістів і фахівців із політики у сфері ШІ, щоб атакувати експертів зі ШІ в американських аналітичних центрах, університетах і юридичних організаціях [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Help Net Security підсумувало ці висновки 2 жовтня 2026 року [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Кампанія важлива не лише для її цілей, адже техніка, фальшиве вікно входу, що передає паролі й коди MFA, діє проти будь-кого, хто входить в обліковий запис Microsoft. ## Передумови Фішинг облікових даних спрямовує жертву на сторінку, що імітує екран входу. Атака browser-in-the-browser малює фальшиве вікно браузера всередині вебсторінки, разом із переконливим адресним рядком, щоб вікно входу виглядало як вікно справжнього сервісу. Proofpoint називає використаний тут інструмент із відкритим кодом Frameless BitB [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). ## Результати Proofpoint називає людей, за яких видавали себе зловмисники: Лінн Едвардс Паркер (Lynne Edwards Parker), колишня головна заступниця директора Офісу науково-технічної політики Білого дому, і Гайді Кребо-Редікер (Heidi Crebo-Rediker), економістка й експертка із зовнішньої політики [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). У попередній кампанії в лютому 2026 року угруповання видавало себе за старшого працівника Anthropic [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Help Net Security повідомляє, що перші повідомлення були безневинними запрошеннями приєднатися до вигаданого Консультативного комітету з політики у сфері ШІ чи долучитися до звіту комітету Сенату про експортний контроль ШІ, а наступні листи тим, хто відповів, містили скорочені URL, що вели на сторінки для збирання облікових даних [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Proofpoint описує багатоетапні перенаправлення, що закінчуються сторінками, які перехоплюють облікові дані й коди MFA через атаки adversary-in-the-middle на Microsoft 365 [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). За даними Help Net Security, домени під контролем TA419 розміщували перевірки Cloudflare Turnstile, а потім перенаправляли на фальшиві фішингові сторінки OneDrive, що використовували Frameless BitB для перехоплення облікових даних [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Видання наводить слова аналітика Proofpoint Марка Келлі (Mark Kelly): облікові дані, введені в це вікно, передаються на сервери Microsoft, тож пароль, код MFA і перевірки умовного доступу проходять успішно [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Proofpoint оцінює, що ця діяльність, імовірно, підтримує ширші цілі китайської розвідки і що TA419, найімовірніше, і далі атакуватиме аналітичні центри та експертів із політики, які працюють над технологіями і в регіонах, що особливо цікавлять уряд Китаю [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). > FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, може звіряти з’єднання з публічними списками фішингових сайтів, якщо ввімкнено необов’язкові списки загроз. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для користувачів Mac Джерела описують цільову кампанію проти конкретної професійної групи і не повідомляють про атаки на широку аудиторію [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Метод не залежить від операційної системи: фальшиве вікно працює всередині вебсторінки, тож може з’явитися в будь-якому браузері на Mac. Описане використання імен державної посадовиці та працівника ШІ-компанії показує, що повідомлення може здаватися достовірним через те, від кого воно нібито надходить. ## Рекомендації 1. Перевіряйте неочікуване повідомлення про комітет, звіт чи документ через окремий канал, перш ніж натискати посилання, як радить Proofpoint [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). 2. Використовуйте стійку до фішингу автентифікацію, як-от ключі доступу (passkeys), які Proofpoint рекомендує організаціям [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). 3. Остерігайтеся скорочених посилань у повторному повідомленні від людини, з якою ви знайомі лише листуванням. 4. Відкривайте сервіс документів, вводячи його адресу чи через збережену закладку, а не переходячи за посиланням для входу. 5. Якщо пароль чи код MFA було введено на неочікуваній сторінці, змініть пароль, завершіть активні сеанси і повідомте організацію. ## Стосунок до FireAI FireAI — фаєрвол для одного Mac. Якщо ввімкнено необов’язкові [списки загроз](https://hisnlabs.com/uk/docs/threat-intelligence-feeds), FireAI раз на день завантажує публічні списки, серед яких Phishing Army і OpenPhish, і може блокувати збіг, підтверджений списком; сам трафік ніколи не надсилається до списків. Він також читає назву вебсайту, яку зашифроване з’єднання оголошує до шифрування, як описано в розділі [глибока перевірка без розшифрування](https://hisnlabs.com/uk/docs/protocol-inspection-without-decryption). FireAI не виявляє фішингової сторінки, якої немає в списку, зокрема нового домену, використаного в кампанії на зразок цієї. Він не читає вмісту зашифрованого з’єднання, не бачить фальшивого вікна, намальованого всередині сторінки, не читає пошти і не оцінює, чи справжнє повідомлення. Він не може завадити користувачеві ввести пароль на незаблокованій сторінці і не замінює ключів доступу чи методу MFA, стійкого до фішингу. > До фішингової сторінки веде звичайне з’єднання. FireAI питає, перш ніж застосунок звернеться до призначення, для якого немає правила, а його необов’язкові списки загроз можуть блокувати підтверджену фішингову адресу. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Опис кампанії походить із дослідження Proofpoint і підсумку Help Net Security, і джерела не повідомляють, скільки людей було атаковано і чи було перехоплено бодай одні облікові дані [[1]](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) [[2]](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/). Пов’язання з інтересами Китаю є оцінкою Proofpoint. Джерела не повідомляють, чи знали названі люди або працівник Anthropic про те, що від їхнього імені діяли інші. Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів. ## Sources - [Proofpoint Threat Insight: Hallucinating credibility, China-aligned TA419 impersonates its way into US AI policy](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) - [Help Net Security, 2 October 2026: Chinese spies impersonate White House, Anthropic figures to phish AI policy experts](https://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/)