بدت دعوة لتقديم المشورة بشأن سياسة الذكاء الاصطناعي الأمريكية كأنها تواصل مهني اعتيادي. وفي حملة بدأت في 8 يوليو، انتحل المرسلون صفة لين باركر، المسؤولة السابقة عن التكنولوجيا في البيت الأبيض، والاقتصادية هايدي كريبو-ريديكر، بحسب تحقيق أجرته Proofpoint، نُشر في الأول من أكتوبر. ووُجّه من ردوا إلى صفحة تسجيل دخول سحابية مزيفة صُممت للاستيلاء على إمكانية الوصول إلى حساباتهم في Microsoft.
تتتبع Proofpoint الجهة المشغّلة المشتبه بها تحت اسم TA419، وتقدّر أنها موالية للصين وتتحرك بدافع التجسس. وهذا الإسناد والهدف الاستخباراتي المفترض تقييمان للشركة، وليسا استنتاجاً أثبتته BIG CHANGE بصورة مستقلة. يوثق التقرير المنشور محاولة لسرقة بيانات الدخول؛ لكنه لا يثبت اختراق حساب مستهدف أو سرقة رسائل بريد إلكتروني.
التغيير الأبرز
- ما الذي تغيّر: كشفت Proofpoint عن حملات تصيد موجّهة في يوليو استخدمت دعوات مألوفة بشأن سياسات الذكاء الاصطناعي وانتحلت صفة شخصيات عامة، قبل توجيه المستلمين إلى صفحة تسجيل دخول مزيفة لدى Microsoft.
- لماذا يهم ذلك: قد تجعل رسالة أولى تبدو معقولة رابط مستند لاحقاً أمراً عادياً. وكان الهدف هو الوصول إلى الحسابات السحابية لخبراء السياسات، لا إلى نموذج ذكاء اصطناعي أو استغلال ثغرة جديدة فيه.
- ما الذي ينبغي متابعته: ما إذا كانت المؤسسات المتضررة ستؤكد اختراق حسابات، وما إذا كانت ستعتمد التحقق من الدعوات عبر قنوات مستقلة والمصادقة المقاومة للتصيد. لا يكفي التقرير وحده لإثبات أي من النتيجتين.
جاءت الدعوة قبل صفحة تسجيل الدخول
تقول Proofpoint إن الرسائل الأولى عرضت مقعداً في لجنة استشارية وهمية لسياسات الذكاء الاصطناعي أو فرصة للمساهمة في تقرير مزعوم للجنة العلاقات الخارجية بمجلس الشيوخ بشأن ضوابط تصدير الذكاء الاصطناعي وسلاسل التوريد. ولم تعرض الرسائل نموذج تسجيل الدخول فوراً. وبعد الرد، زُعم أن رابطاً مختصراً يوفر تفاصيل، لكنه قاد في نهاية المطاف إلى صفحة مزيفة لتسجيل الدخول إلى OneDrive.
هذا التسلسل مهم لأن المستلم طُلب منه إصدار حكم مهني قبل اتخاذ قرار أمني: هل هذا زميل حقيقي ودعوة موثوقة؟ كانت الأسماء العامة جزءاً من التمويه. فقد انتحل المهاجمون شخصيتي باركر وكريبو-ريديكر، ولم تُذكرا على أنهما مشاركتان في الحملة.
أجرت Reuters مقابلة مستقلة مع أليكس إنغلر، رئيس مركز Penn للإعلام والتكنولوجيا والديمقراطية. وقال إنغلر إنه تلقى رسالة بريد بدت مرسلة من باركر وتدعوه إلى مشروع بشأن سياسات الذكاء الاصطناعي. واستشار آخرين في المجال وأدرك أن المرسل منتحل. وأفادت Reuters بأن باركر كانت تعلم بوجود شخصين تلقيا في مطلع يوليو رسائل زعمت أنها منها. وقالت Proofpoint لـReuters إن الاستهداف الذي رصدته شمل أقل من 10 أشخاص في عدد قليل من المؤسسات. وهذا يؤكد بصورة مستقلة تلقي دعوة مريبة واحدة، ويضيف وصفاً محدوداً لنطاق الحملة؛ لكنه لا يتحقق من إعادة البناء التقنية أو إسناد الجهة لدى Proofpoint.
لماذا كانت شاشة تسجيل الدخول المألوفة جزءاً من الخدعة
يقول التحليل التقني لـProofpoint إن الرابط مرّ عبر عمليات إعادة توجيه وصفحة تحميل مزيفة لـOneDrive قبل الوصول إلى مسار تسجيل دخول بوسيط معادٍ. ويقول الباحثون إن الصفحة أعادت تمرير تسجيل الدخول إلى Microsoft في الوقت الفعلي، وكان بوسعها التقاط جلسة بعد إدخال كلمة المرور وإتمام خطوات المصادقة متعددة العوامل المعتادة. هذه هي الآلية التي رصدتها Proofpoint؛ ولا يذكر التقرير عدد المستلمين الذين أدخلوا بياناتهم أو ما إذا استُخدمت أي جلسة.
تقول Proofpoint إنها رصدت منذ أبريل 2025 على الأقل استهدافاً مشابهاً لمراكز أبحاث أمريكية ويابانية ومتعهدي دفاع وجامعات ومكاتب محاماة. كما تصف رسالة من فبراير 2026 انتحلت صفة موظف في Anthropic للتواصل مع محلل لسياسات الذكاء الاصطناعي في مركز أبحاث أمريكي. سبقت هذه التواريخ إفصاح أكتوبر. ولا ينبغي فهمها على أنها موجة جديدة في أكتوبر أو دليلاً على اختراق كل المستهدفين.
تحقق يناسب أسلوب الهجوم
عند تلقي دعوة غير متوقعة إلى لجنة أو مستند مشترك، يتمثل الإجراء العملي في التواصل مع المرسل المزعوم عبر قناة معروفة قبل فتح الرابط الجديد. وهذا أيضاً ما توصي به Proofpoint. وتُظهر رواية إنغلر فائدة التحقق من هوية المرسل، مع أن Reuters لم تورد وصفاً تقنياً كاملاً لرسالته أو دليلاً على اختراق حساب.
أما المؤسسات، فتوصي CISA بالمصادقة المقاومة للتصيد، بما في ذلك FIDO/WebAuthn، لأنها تربط تسجيل الدخول بالموقع الحقيقي وتقاوم محاولة تسجيل دخول بدأت عبر صفحة احتيالية. وهذا لا يغني عن التحقق من الطلبات غير المتوقعة، ولا يثبت أن مؤسسة بعينها محمية. لكنه يعالج تمرير تسجيل الدخول الذي تصفه Proofpoint على نحو مباشر أكثر من رمز يستطيع المستخدم إدخاله في صفحة مقلدة.
تُظهر القضية أن العلاقات في مجال السياسات قد تُستخدم طريقاً لمحاولة الوصول إلى الحسابات. ويوثق تقرير Proofpoint ومقابلة Reuters مع أحد المستهدفين محاولة التواصل والتحذير من أسلوبها. لكنهما لا يثبتان من سيطر في النهاية على الحسابات، أو المعلومات التي جرى الحصول عليها، أو الأثر النهائي للحملة في سياسات الذكاء الاصطناعي الأمريكية.
المصادر ومزيد من القراءة
- Proofpoint، «Hallucinating Credibility» (1 أكتوبر 2026). التحقيق التقني الأصلي وأمثلة الرسائل والتسلسل الزمني للحملة وتقييم TA419 المنسوب إلى الشركة. والدافع المقترح والاستهداف المستقبلي تقديران، ولا يوثق النص المنشور نجاح اختراق أي حساب.
- Reuters، رافائيل ساتر وAJ فيسينز (1 أكتوبر 2026)، نسخة موزعة عبر MarketScreener. مقابلات أصلية مع أحد المستهدفين وباركر؛ وحددت Reuters إنغلر بصورة مستقلة. وتظل آلية التصيد وإسناد الجهة مستندين إلى Proofpoint.
- CISA، «More than a Password». إرشادات عامة عن سبب مقاومة مصادقة FIDO/WebAuthn لمحاولات تسجيل الدخول من مواقع التصيد. وهي إرشادات عامة وليست اختباراً للحملة المذكورة.



