China-gelinkte groep TA419 phisht Amerikaanse AI-beleidsexperts via Microsoft-AiTM-techniek

Dreigingsactor TA419 phisht Amerikaanse AI-beleidsexperts met Microsoft-AiTM-phishing via nepinlogpagina's die MFA-beveiligde accounts omzeilen.

Beveiligingsbedrijf Proofpoint heeft een nieuwe golf aanvallen toegeschreven aan TA419, een aan China gelieerde cyberspionagegroep die al sinds minstens april 2025 credential-phishingcampagnes voert. De groep richt zich op Amerikaanse AI-beleidsexperts, denktanks, universiteiten en juridische organisaties, en recent ook op defensiecontractors en Japanse instellingen.

In februari 2026 stuurde TA419 een phishingmail die een bekende Anthropic-medewerker imiteerde, met als onderwerp “Request for Feedback on Military Integration of Claude”, gericht op een AI-beleidsexpert. In juli 2026 breidde de groep de aanpak uit door voormalige functionarissen van het Amerikaanse Office of Science and Technology Policy te imiteren in bredere campagnes rond AI-beleid.

De aanvallen verlopen in stappen. Eerst volgt onschuldig ogend contact om vertrouwen te winnen. Daarna krijgt het slachtoffer een verkorte link die via een Cloudflare Turnstile-verificatie naar een kaderloze browser-in-the-browser-pagina leidt die Microsoft OneDrive imiteert. Een eigen telemetriemodule vangt de inloggegevens op via een adversary-in-the-middle-proxy en stuurt het verkeer gelijktijdig door naar de echte Microsoft-infrastructuur, waardoor het slachtoffer gewoon lijkt in te loggen zonder dat de diefstal van inloggegevens opvalt.

Volgens Proofpoint past de campagne in een breder Chinees belang bij Amerikaans AI-beleid en exportcontroles op AI-technologie. Voor Nederlandse organisaties die met Amerikaanse partners samenwerken aan AI-beleid, onderzoek of beleidsadvies is dit een waarschuwing: AiTM-phishing omzeilt standaard MFA en is amper te onderscheiden van een echte Microsoft-inlogpagina. Phishing-resistente authenticatie en gezonde argwaan bij ongevraagde contactverzoeken blijven de beste verdediging.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Overweeg phishing-resistente authenticatie zoals passkeys voor medewerkers die met gevoelige AI- of beleidsinformatie werken, want AiTM-phishing omzeilt gewone MFA-codes. Wees bovendien terughoudend bij ongevraagde interviewverzoeken of feedbackvragen van onbekende 'AI-experts', ook als de afzender een bekend bedrijf claimt te vertegenwoordigen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.