AI-translated from English; not yet reviewed by a fluent editor.

# নকল AI policy আমন্ত্রণে মার্কিন বিশেষজ্ঞদের cloud account লক্ষ্যবস্তু

> Proofpoint জানিয়েছে, জুলাইয়ে নকল AI policy invitation ব্যবহার করে credential চুরির phishing campaign চলেছিল। Reuters নিশ্চিত করেছে, এক প্রাপক সন্দেহজনক বার্তা পেয়েছিলেন; account দখলের প্রমাণ নেই।

By BIG CHANGE Editorial

Published: 2026-10-02T06:59:25.315Z
Updated: 2026-10-02T06:59:25.315Z
Canonical: https://bigchange.ai/blog/fake-ai-policy-invitations-cloud-account-phishing

![Close view of a laptop displaying a conceptual email invitation with an orange calendar symbol and link; no readable message text.](https://bigchange.ai/api/media/file/ta419-email-invitation-hero-v2.png)
AI-generated conceptual editorial illustration by BIG CHANGE.

যুক্তরাষ্ট্রের artificial intelligence policy নিয়ে পরামর্শ দেওয়ার আমন্ত্রণটি সাধারণ পেশাগত যোগাযোগের মতো দেখাচ্ছিল। 8 জুলাই শুরু হওয়া এক campaign-এ প্রেরকেরা নিজেদের হোয়াইট হাউসের সাবেক technology official Lynne Edwards Parker এবং economist Heidi Crebo-Rediker বলে পরিচয় দেয়; এ তথ্য [Proofpoint-এর তদন্তে](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) 1 অক্টোবর প্রকাশিত হয়েছে। যারা উত্তর দিয়েছিলেন, তাদের এমন একটি নকল cloud sign-in ধাপে পাঠানো হয়, যা Microsoft account-এ প্রবেশাধিকার নেওয়ার জন্য তৈরি।

Proofpoint সন্দেহভাজন পরিচালনাকারীকে TA419 নামে শনাক্ত করে এবং তাদের চীন-ঘনিষ্ঠ ও গুপ্তচরবৃত্তির উদ্দেশ্যপ্রণোদিত বলে মূল্যায়ন করেছে। এই attribution এবং প্রস্তাবিত গোয়েন্দা-উদ্দেশ্য কোম্পানির মূল্যায়ন; BIG CHANGE স্বাধীনভাবে তা প্রতিষ্ঠা করেনি। প্রকাশ্য প্রতিবেদনে credential চুরির চেষ্টা নথিবদ্ধ হয়েছে; কোনো লক্ষ্যব্যক্তির account দখল হয়েছে বা email চুরি হয়েছে—তা এতে প্রতিষ্ঠিত হয় না।

## মূল পরিবর্তন

- **কী বদলেছে:** Proofpoint জুলাইয়ের এমন লক্ষ্যভিত্তিক phishing campaign প্রকাশ করেছে, যেখানে পরিচিত AI policy invitation ও জনপরিচিত ব্যক্তির ছদ্মবেশ ব্যবহার করে প্রাপকদের নকল Microsoft sign-in পেজে পাঠানো হয়েছিল।
- **কেন গুরুত্বপূর্ণ:** বিশ্বাসযোগ্য মনে হওয়া প্রথম email-টি পরের document link-কে স্বাভাবিক বলে মনে করাতে পারে। লক্ষ্য ছিল policy বিশেষজ্ঞদের cloud account-এ প্রবেশাধিকার—কোনো AI model বা নতুন exploit নয়।
- **কী নজরে রাখবেন:** ক্ষতিগ্রস্ত প্রতিষ্ঠানগুলো account দখলের কথা নিশ্চিত করে কি না এবং তারা আমন্ত্রণ স্বাধীনভাবে যাচাই ও phishing-resistant authentication গ্রহণ করে কি না। শুধু এই প্রতিবেদন দিয়ে কোনোটিই প্রতিষ্ঠা করা যায় না।

## login page-এর আগে এসেছিল আমন্ত্রণ

Proofpoint-এর মতে, প্রথম বার্তাগুলোতে একটি কাল্পনিক AI policy advisory committee-তে জায়গা দেওয়া বা AI export control ও supply chain নিয়ে মার্কিন Senate Foreign Relations Committee-র কথিত প্রতিবেদনে অবদান রাখার সুযোগ দেওয়া হয়েছিল। শুরুতেই login form দেখানো হয়নি। প্রাপক উত্তর দেওয়ার পর সংক্ষিপ্ত link-টি নাকি বিস্তারিত দেবে বলে জানানো হয়, কিন্তু শেষ পর্যন্ত তা নকল OneDrive sign-in page-এ নিয়ে যায়।

এই ক্রমটি গুরুত্বপূর্ণ, কারণ নিরাপত্তা নিয়ে ভাবার আগেই প্রাপককে পেশাগত বিচার করতে বলা হয়েছিল: এটি কি সত্যিকারের সহকর্মী এবং বিশ্বাসযোগ্য আমন্ত্রণ? জনপরিচিত নামগুলো ছিল ছদ্মবেশের অংশ। Parker ও Crebo-Rediker-কে নকল করা হয়েছিল; campaign-এর অংশগ্রহণকারী হিসেবে তাদের চিহ্নিত করা হয়নি।

[Reuters স্বাধীনভাবে Alex Engler-এর সঙ্গে কথা বলেছে](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626), যিনি Penn Center on Media, Technology, and Democracy-র প্রধান। Engler বলেছেন, Parker-এর কাছ থেকে এসেছে বলে মনে হওয়া একটি email-এ তাঁকে AI policy project-এ যোগ দেওয়ার আমন্ত্রণ জানানো হয়েছিল। তিনি ক্ষেত্রের অন্যদের সঙ্গে যাচাই করে বুঝতে পারেন, প্রেরক ভুয়া। Reuters জানিয়েছে, জুলাইয়ের শুরুতে Parker তাঁর পরিচয়ে পাঠানো বার্তা পাওয়া দুজনের কথা জানতেন। Proofpoint Reuters-কে বলেছে, তাদের পর্যবেক্ষণে অল্প কয়েকটি প্রতিষ্ঠানের 10 জনের কম মানুষকে লক্ষ্য করা হয়েছিল। এতে অন্তত একটি সন্দেহজনক আমন্ত্রণের স্বাধীন নিশ্চিতকরণ এবং campaign-এর পরিধি সম্পর্কে সীমাবদ্ধ বিবরণ মেলে; Proofpoint-এর প্রযুক্তিগত পুনর্গঠন বা attribution যাচাই হয় না।

## পরিচিত sign-in screen-টি ফাঁদের অংশ ছিল কেন

Proofpoint-এর প্রযুক্তিগত বিশ্লেষণ বলছে, link-টি redirect পেরিয়ে নকল OneDrive loading page-এ এবং পরে adversary-in-the-middle sign-in flow-তে যায়। গবেষকদের মতে, page-টি Microsoft login বাস্তব সময়ে relay করত এবং password ও প্রচলিত multi-factor ধাপের পর session capture করতে পারত। এটি Proofpoint যে কৌশলটি দেখেছে তার বিবরণ; কতজন প্রাপক credential দিয়েছিলেন বা কোনো session ব্যবহার করা হয়েছিল কি না—প্রতিবেদনে তা নেই।

Proofpoint বলেছে, অন্তত 2025 সালের এপ্রিল থেকে তারা যুক্তরাষ্ট্র ও জাপানের think tank, defense contractor, university এবং law firm-কে লক্ষ্য করে সম্পর্কিত কার্যকলাপ দেখেছে। 2026 সালের ফেব্রুয়ারির এমন একটি বার্তার কথাও তারা বলেছে, যাতে Anthropic-এর এক কর্মীর ছদ্মবেশে যুক্তরাষ্ট্রের think tank-এর AI policy analyst-এর সঙ্গে যোগাযোগ করা হয়েছিল। এসব তারিখ অক্টোবরের প্রকাশের আগের। এগুলোকে অক্টোবরে নতুন করে শুরু হওয়া ঢেউ বা প্রত্যেক লক্ষ্যবস্তু আক্রান্ত হওয়ার প্রমাণ হিসেবে পড়া উচিত নয়।

## আক্রমণের ধরন অনুযায়ী যাচাই

অচেনা committee invitation বা shared document এলে, নতুন link খোলার আগে পরিচিত যোগাযোগমাধ্যমে কথিত প্রেরকের সঙ্গে যোগাযোগ করে যাচাই করাই ব্যবহারিক পদক্ষেপ। এটাই [Proofpoint-এর পরামর্শ](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy)। Engler-এর বিবরণ প্রেরক যাচাইয়ের গুরুত্ব দেখায়, যদিও Reuters তাঁর বার্তার পূর্ণ প্রযুক্তিগত বিবরণ বা কোনো account breach-এর কথা জানায়নি।

প্রতিষ্ঠানের জন্য [CISA phishing-resistant authentication-এর পরামর্শ দেয়](https://www.cisa.gov/ncas/tips/st05-012), যার মধ্যে FIDO/WebAuthn আছে; এটি sign-in-কে আসল site-এর সঙ্গে বেঁধে দেয় এবং নকল page দিয়ে শুরু করা login প্রতিহত করে। এতে অপ্রত্যাশিত অনুরোধ যাচাইয়ের প্রয়োজন মেটে না বা কোনো নির্দিষ্ট প্রতিষ্ঠান সুরক্ষিত—তা প্রমাণ হয় না। ব্যবহারকারী যে code নকল page-এ লিখতে পারেন, তার চেয়ে এটি Proofpoint-এর বর্ণিত sign-in relay-কে সরাসরি মোকাবিলা করে।

এই ঘটনা দেখায়, policy-সংক্রান্ত সম্পর্কও account-এ প্রবেশের পথ হিসেবে ব্যবহার করা যেতে পারে। Proofpoint-এর প্রতিবেদন এবং Reuters-এর এক প্রাপকের সাক্ষাৎকারে যোগাযোগের চেষ্টা ও তার পদ্ধতি সম্পর্কে সতর্কবার্তা প্রতিষ্ঠিত হয়। শেষ পর্যন্ত account-গুলোর নিয়ন্ত্রণ কার হাতে ছিল, কী তথ্য পাওয়া হয়েছিল, অথবা যুক্তরাষ্ট্রের AI policy-তে campaign-এর চূড়ান্ত প্রভাব কী—তা প্রতিষ্ঠিত হয় না।

## সূত্র ও আরও পাঠ

- [Proofpoint, “Hallucinating Credibility” (1 অক্টোবর 2026)](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy)। মূল প্রযুক্তিগত তদন্ত, বার্তার উদাহরণ, campaign-এর সময়রেখা এবং TA419 সম্পর্কে আরোপিত মূল্যায়ন। প্রস্তাবিত উদ্দেশ্য ও ভবিষ্যৎ লক্ষ্যবস্তুর কথা অনুমান; প্রকাশ্য লেখায় account সফলভাবে দখলের বিবরণ নেই।
- [Reuters, Raphael Satter এবং AJ Vicens (1 অক্টোবর 2026), MarketScreener-এ syndicate করা](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626)। এক প্রাপক ও Parker-কে নিয়ে মূল সাক্ষাৎকার; Reuters স্বাধীনভাবে Engler-কে শনাক্ত করেছে। phishing পদ্ধতি ও actor attribution এখনো Proofpoint-এর সূত্রে বলা।
- [CISA, “More than a Password”](https://www.cisa.gov/ncas/tips/st05-012)। FIDO/WebAuthn authentication কেন phishing site থেকে শুরু হওয়া sign-in প্রতিহত করে, সে বিষয়ে প্রকাশ্য নির্দেশনা। এটি সাধারণ পরামর্শ, প্রতিবেদন করা campaign-এর পরীক্ষা নয়।

## Sources

- [Proofpoint: Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) — জুলাইয়ের আমন্ত্রণ, প্রযুক্তিগত login flow, আগের পর্যবেক্ষণ এবং চীন-ঘনিষ্ঠতার বিষয়ে Proofpoint-এর আরোপিত মূল্যায়নের মূল তদন্ত প্রতিবেদন। যাচাইকৃত account breach-এর কথা এতে নেই।
- [Reuters: Chinese hackers impersonated ex-US official to steal emails from AI experts](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626) — Alex Engler ও Lynne Edwards Parker-কে নিয়ে Reuters-এর মূল সাক্ষাৎকারে অন্তত একটি সন্দেহজনক বার্তা এবং Parker-এর জানা দুটি বার্তার কথা নিশ্চিত হয়; চুরির চেষ্টা, actor ও পদ্ধতির তথ্য Proofpoint-এর নামে বলা হয়েছে। এটি Reuters-এর syndicated copy।
- [CISA: More than a Password](https://www.cisa.gov/ncas/tips/st05-012) — FIDO/WebAuthn phishing-resistant authentication নিয়ে সাধারণ প্রকাশ্য নির্দেশনা; এই ঘটনা বা প্রাপকদের deployment-এর প্রমাণ নয়।
