Beveiligingsbedrijf Proofpoint heeft een nieuwe golf aanvallen toegeschreven aan TA419, een aan China gelieerde cyberspionagegroep die al sinds minstens april 2025 credential-phishingcampagnes voert. De groep richt zich op Amerikaanse AI-beleidsexperts, denktanks, universiteiten en juridische organisaties, en recent ook op defensiecontractors en Japanse instellingen.
In februari 2026 stuurde TA419 een phishingmail die een bekende Anthropic-medewerker imiteerde, met als onderwerp “Request for Feedback on Military Integration of Claude”, gericht op een AI-beleidsexpert. In juli 2026 breidde de groep de aanpak uit door voormalige functionarissen van het Amerikaanse Office of Science and Technology Policy te imiteren in bredere campagnes rond AI-beleid.
De aanvallen verlopen in stappen. Eerst volgt onschuldig ogend contact om vertrouwen te winnen. Daarna krijgt het slachtoffer een verkorte link die via een Cloudflare Turnstile-verificatie naar een kaderloze browser-in-the-browser-pagina leidt die Microsoft OneDrive imiteert. Een eigen telemetriemodule vangt de inloggegevens op via een adversary-in-the-middle-proxy en stuurt het verkeer gelijktijdig door naar de echte Microsoft-infrastructuur, waardoor het slachtoffer gewoon lijkt in te loggen zonder dat de diefstal van inloggegevens opvalt.
Volgens Proofpoint past de campagne in een breder Chinees belang bij Amerikaans AI-beleid en exportcontroles op AI-technologie. Voor Nederlandse organisaties die met Amerikaanse partners samenwerken aan AI-beleid, onderzoek of beleidsadvies is dit een waarschuwing: AiTM-phishing omzeilt standaard MFA en is amper te onderscheiden van een echte Microsoft-inlogpagina. Phishing-resistente authenticatie en gezonde argwaan bij ongevraagde contactverzoeken blijven de beste verdediging.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Overweeg phishing-resistente authenticatie zoals passkeys voor medewerkers die met gevoelige AI- of beleidsinformatie werken, want AiTM-phishing omzeilt gewone MFA-codes. Wees bovendien terughoudend bij ongevraagde interviewverzoeken of feedbackvragen van onbekende 'AI-experts', ook als de afzender een bekend bedrijf claimt te vertegenwoordigen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.