不存在的委員會,偷得走的身分:起底 TA419 針對美國 AI 政策專家的釣魚行動
Proofpoint 揭露中國背景的間諜組織 TA419:假冒白宮前科技政策官員與 Anthropic 高層,用開源「瀏覽器中瀏覽器」工具即時轉傳微軟真實登入頁,連 MFA 多因素驗證都一併收割,目標是塑造美國 AI 監管的專家學者。
2026 年 10 月 1 日,Proofpoint 發表了一篇標題就像寫給整個專業圈警告的研究報告:「幻覺出來的可信度:中國背景的 TA419 如何假冒身分滲透美國 AI 政策圈」。報告揭露一套運作至少一年、至今才首度公開的憑證釣魚機制——它假冒美國 AI 政策圈真實存在、有名有姓的人物,竊取的正是那些形塑美國 AI 監管方向的專家的電子郵件工作階段。
時機並非巧合。這波行動發生在 Proofpoint 所形容的激烈美中戰略競爭之下,包括模型蒸餾的相互指控、以及不斷擴大的 AI 出口管制。搞清楚美國監管者在想什麼、誰在給他們建議,本身已經成為一項情報目標。
TA419 是誰
Proofpoint 將這個組織追蹤為 TA419——一個中國背景、以情蒐為動機的威脅行為者,自 2025 年 4 月起(至少)持續發動定向憑證釣魚。它的傳統目標集中在美國與日本的智庫、國防承包商、大學與律師事務所,主題涵蓋國防、國家安全、能源與外交政策。Proofpoint 特別指出,鎖定 AI 政策專家是既有業務範圍的延伸,而非轉向——AI 只是國家博弈的最新戰場。
值得注意的是,在這次揭露之前,該組織的活動從未公開被報導過。
誘餌:一場不存在的委員會
2026 年 7 月的攻擊波,如同所有高明社交工程一樣,從完全無害的東西開始。7 月 8 日起,TA419 冒用 Lynne Edwards Parker——白宮科技政策辦公室(OSTP)前常務副主任——的名義發出開場 email;另一波則假冒知名經濟學家兼外交政策專家 Heidi Crebo-Rediker。
這些信件邀請目標(美國智庫、大學與法律界機構的 AI 政策專家)加入一個虛構的「AI 政策諮詢委員會」,或為參議院外交關係委員會一份關於 AI 出口管制與供應鏈的報告撰稿。兩個幌子都精準迎合政策工作者的自我認同:你重要到值得被諮詢。
沒有連結、沒有附件、沒有攻擊載荷。第一封信只想要你回覆。一旦目標回了信,TA419 才跟進一條偽稱分享「更多資訊」的縮短網址——機械這才開始轉動。
二月的預演:假的 Anthropic 高層
7 月的行動其實有過預演。2026 年 2 月,TA419 假冒 Anthropic 一位資深員工,攻擊美國一家智庫的 AI 政策分析師。信件主旨——「請求對 Claude 的軍事整合提供意見」——直接切入當時正激烈爭辯的 Claude 模型軍事應用議題。一位收到這封信的政策分析師,有一萬個職業理由必須回應。那波攻擊使用的,正是與 7 月相同的中間人(AitM)憑證釣魚鏈。
選擇 AI 公司身分是關鍵破綻:TA419 不是在亂槍打鳥。它研究目標社群的輿論生態,然後假冒那個社群已經信任的人。
攻擊鏈:被即時轉傳的「真」微軟登入頁
這波行動的技術核心,是一條為了穿越現代 email 安全防護而設計的多階段跳轉鏈。縮短網址先導向第一個攻擊者控制域名(7 月行動中是 driftshare[.]co),它在顯示假的 OneDrive 載入畫面時,暗中執行 Cloudflare Turnstile 人機驗證——在投放任何惡意內容前,先把自動化掃描器與沙箱過濾掉。真人會通過;研究設備不會。
通過者被轉到第二個攻擊者域名(globalfileshareplatform[.]com),承載真正的釣魚頁。這不是一個畫得很像微軟登入頁的 HTML 山寨版——它是貨真價實的微軟 /common/oauth2/v2.0/authorize 回應,透過中間人代理即時轉傳,並在 其中注入兩支惡意腳本。
整組工具建立在 Frameless BitB——一個開源的「瀏覽器中瀏覽器」(Browser-in-the-Browser)釣魚套件——之上。TA419 不只是拿來就用,還做了擴充:
/secondary/script.js在頁面上掛載 Shadow DOM,塞進一個以假亂真的 OneDrive 檔案清單,裡面放著誘餌文件——真實檔案存放在攻擊者控制的 OneDrive 帳號,經代理路徑把 1drv.ms 分享連結轉成可內嵌的同源頁面。/primary/script.js監看目標與清單的互動。點擊任何文件——或微軟自己的「拒絕存取」提示要求登入——都會喚起假的 Chrome 瀏覽器 BitB 視窗。/secondary/observe.js則是 TA419 的自訂模組:一套遙測與自動化系統,把受害者在登入流程中的進度即時回報給攻擊者、自動按下「保持登入」以延長被竊工作階段的壽命,並在一次性驗證碼通過的瞬間自動送出。
由於代理端到端轉傳的是真正的微軟基礎設施,受害者的密碼、MFA 驗證碼與條件式存取檢查全部「真實成功」——在微軟看來,這是一次合法登入。攻擊者收割的是最終的 session cookie,MFA 也一併入袋。這條鏈透過第一方 OfficeHome 應用程式鎖定 Microsoft 365 / Entra ID。
基礎設施與溯源線索
TA419 的作業紀律相當嚴謹:域名透過 NameSilo 註冊、後端主機藏在 Cloudflare CDN 之後、釣魚域名一律以檔案分享與雲端服務為主題,email 有時經住宅代理服務發送。不過 2026 年多起事件中,暴露的 Received 標頭洩漏了疑似攻擊者控制的 VPS——它們全都共用一張特徵明顯的自簽 TLS 憑證(DN 為 C=US, ST=Kansas, L=Millsstad, O=Castro Inc, CN=CI),暗示一個跨行動重複使用的隱匿化網路。
該組織也會為特定被假冒的機構註冊相似域名,包括日台交流協會(tw-koryu[.]org)、傳統基金會(heritiages[.]org),以及日本現任防衛大臣小泉進次郎的官方網站。一個同時追蹤美日政策圈的組織輪廓,呼之欲出。
為什麼這件事超出資安圈的意義
三個特徵讓這波行動對 AI 產業的每個人都事關重大。
第一,目標是政策層,不是技術層。 TA419 在這裡追的不是模型權重或 GPU 圖紙——它收割的是寫政策、批評政策、為政策提供建議的那些人的通訊內容。情報產品就是對美國監管局勢本身的掌握。Proofpoint 的評估毫不客氣:這些活動很可能支援中國圍繞美國 AI 政策與監管發展的更廣泛情報目標。
第二,手法是為 AI 圈客製的。 假的「AI 政策諮詢委員會」、假冒 Anthropic 高層詢問「Claude 的軍事整合」、參議院出口管制報告——這些幌子只對深度身處 AI 政策對話圈的人有效。當 AI 治理成為地緣政治議題,這個社群就以最古典的意義成為間諜活動的目標,其魚叉式釣魚的品質,與長年鎖定國防外交圈的攻擊毫無分別。
第三,MFA 在這裡不是防線。 BitB 轉傳機制在設計上就擊敗簡訊驗證碼、驗證器 App 與條件式存取檢查,因為受害者是透過攻擊者的代理與真正的微軟頁面互動。Proofpoint 的建議——抗釣魚、綁定來源的身分驗證(如 passkey)——是唯一真正能斷鏈的防禦類別。第二個建議是行為面的:把不請自來的專業邀約視為可能的攻擊前奏,在點擊任何東西之前,先用獨立管道確認邀請的真實性。
Proofpoint 評估,TA419 將持續鎖定研究中國感興趣技術與地緣議題的智庫與政策專家,並繼續假冒真實專家的身分。對一個因職業所需、高度依賴 email、行事曆與共用文件協作的社群而言,防禦不是多疑——是在加入委員會之前,先確認它真的存在。
Sources
- [1] https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy
- [2] https://www.reuters.com/technology/artificial-intelligence/
- [3] https://edition.cnn.com/2026/10/01/politics/china-linked-hackers-impersonated-us-ai-insiders
- [4] https://cyberscoop.com/china-cyber-espionage-ta419-phishing-us-ai-policy-experts/
- [5] https://therecord.media/china-linked-phishing-scheme-backdoor-taiwan