अमेरिकी कृत्रिम बुद्धिमत्ता नीति पर सलाह देने का निमंत्रण सामान्य पेशेवर संपर्क जैसा लगा। Proofpoint की जाँच के अनुसार, 1 अक्टूबर को प्रकाशित रिपोर्ट में बताया गया कि अभियान 8 जुलाई को शुरू हुआ। भेजने वालों ने व्हाइट हाउस की पूर्व प्रौद्योगिकी अधिकारी Lynne Edwards Parker और अर्थशास्त्री Heidi Crebo-Rediker का रूप धरा। जवाब देने वालों को नकली क्लाउड साइन-इन प्रक्रिया की ओर भेजा गया, जिसका उद्देश्य उनके Microsoft खातों तक पहुँच पाना था।
Proofpoint संदिग्ध संचालक को TA419 कहता है और उसका आकलन चीन से जुड़ा तथा जासूसी से प्रेरित बताता है। यह आरोपण और अनुमानित खुफिया उद्देश्य कंपनी के आकलन हैं, BIG CHANGE द्वारा स्वतंत्र रूप से स्थापित निष्कर्ष नहीं। सार्वजनिक रिपोर्ट में क्रेडेंशियल चुराने की कोशिश दर्ज है; यह साबित नहीं होता कि किसी लक्ष्य का खाता हैक हुआ या ईमेल लिए गए।
बड़ा बदलाव
- क्या बदला: Proofpoint ने जुलाई में लक्षित फ़िशिंग अभियानों का खुलासा किया। इनमें AI नीति से जुड़े परिचित आमंत्रणों और जानी-पहचानी हस्तियों के भेष का इस्तेमाल कर लोगों को नकली Microsoft साइन-इन प्रक्रिया तक पहुँचाया गया।
- यह क्यों मायने रखता है: पहला ईमेल विश्वसनीय लगे तो बाद में आया दस्तावेज़ लिंक सामान्य लग सकता है। निशाना नीति विशेषज्ञों के क्लाउड खातों तक पहुँच थी, न कि AI मॉडल या उस पर किसी नए हमले का रास्ता।
- क्या देखना है: क्या प्रभावित संगठन किसी खाते से छेड़छाड़ की पुष्टि करते हैं, और क्या वे आमंत्रणों की स्वतंत्र जाँच तथा फ़िशिंग-प्रतिरोधी प्रमाणीकरण अपनाते हैं। अकेली रिपोर्ट इनमें से किसी नतीजे की पुष्टि नहीं करती।
लॉगिन पेज से पहले आया आमंत्रण
Proofpoint के अनुसार, शुरुआती संदेशों में एक काल्पनिक AI नीति सलाहकार समिति की जगह या AI निर्यात नियंत्रण और आपूर्ति शृंखलाओं पर सीनेट की विदेश संबंध समिति की कथित रिपोर्ट में योगदान का प्रस्ताव था। शुरुआत में लॉगिन फ़ॉर्म नहीं दिखाया गया। जवाब मिलने के बाद, विवरण देने का दावा करने वाला छोटा लिंक अंततः नकली OneDrive साइन-इन पेज पर ले गया।
यह क्रम इसलिए अहम है कि प्राप्तकर्ता से सुरक्षा का फैसला लेने से पहले पेशेवर निर्णय करने को कहा गया: क्या यह असली सहकर्मी है और क्या निमंत्रण भरोसेमंद है? सार्वजनिक हस्तियों के नाम भेष का हिस्सा थे। Parker और Crebo-Rediker की पहचान का दुरुपयोग किया गया; वे अभियान में शामिल नहीं थीं।
Reuters ने Penn Center on Media, Technology, and Democracy के प्रमुख Alex Engler से स्वतंत्र रूप से बात की। Engler ने बताया कि उन्हें Parker की ओर से दिखने वाला ईमेल मिला था, जिसमें AI नीति परियोजना में शामिल होने का निमंत्रण था। उन्होंने क्षेत्र के अन्य लोगों से जाँच की और भेजने वाले को धोखेबाज़ पहचान लिया। Reuters ने बताया कि Parker को जुलाई की शुरुआत में अपने नाम से भेजे गए संदेश पाने वाले दो लोगों के बारे में जानकारी थी। Proofpoint ने Reuters को बताया कि देखे गए मामलों में कुछ संगठनों के 10 से कम लोग निशाने पर थे। यह स्वतंत्र रूप से एक संदिग्ध निमंत्रण मिलने की पुष्टि करता है और अभियान की सीमित पहुँच का विवरण देता है; यह Proofpoint की तकनीकी पुनर्रचना या आरोपण की पुष्टि नहीं करता।
पहचानी हुई साइन-इन स्क्रीन जाल का हिस्सा क्यों थी
Proofpoint के तकनीकी विश्लेषण के अनुसार, लिंक कई रीडायरेक्ट और नकली OneDrive लोडिंग पेज से गुजरकर ऐसी साइन-इन प्रक्रिया तक पहुँचा जिसमें हमलावर लॉगिन के दौरान बीच में दखल दे सकता था। शोधकर्ताओं का कहना है कि पेज ने Microsoft लॉगिन को वास्तविक समय में आगे भेजा और पासवर्ड तथा सामान्य मल्टीफ़ैक्टर प्रमाणीकरण के बाद सत्र पर कब्ज़ा कर सकता था। यही Proofpoint द्वारा देखा गया तरीका है; रिपोर्ट यह नहीं बताती कि कितने लोगों ने लॉगिन जानकारी दर्ज की या किसी सत्र का उपयोग हुआ।
Proofpoint का कहना है कि उसने अप्रैल 2025 से अमेरिकी और जापानी थिंक टैंक, रक्षा ठेकेदारों, विश्वविद्यालयों और कानून फ़र्मों को निशाना बनाने वाली संबंधित गतिविधि देखी है। वह फ़रवरी 2026 के एक संदेश का भी वर्णन करता है, जिसमें Anthropic कर्मचारी बनकर अमेरिकी थिंक टैंक के AI नीति विश्लेषक से संपर्क किया गया। ये तारीखें अक्टूबर के खुलासे से पहले की हैं। इन्हें अक्टूबर की नई लहर या हर लक्ष्य के हैक होने का प्रमाण नहीं समझना चाहिए।
हमले के बिंदु के अनुरूप जाँच
बिना माँगे आए समिति आमंत्रण या साझा दस्तावेज़ के लिए, नए लिंक पर जाने से पहले किसी ज्ञात माध्यम से कथित भेजने वाले से संपर्क करना व्यावहारिक कदम है। यह Proofpoint की भी सलाह है। Engler का अनुभव भेजने वाले की जाँच का महत्व दिखाता है, हालांकि Reuters ने उनके संदेश का पूरा तकनीकी विवरण या खाते से छेड़छाड़ की सूचना नहीं दी।
संगठनों के लिए, CISA फ़िशिंग-प्रतिरोधी प्रमाणीकरण की सिफारिश करता है, जिसमें FIDO/WebAuthn शामिल है। यह साइन-इन को असली साइट से जोड़ता है और धोखाधड़ी वाले पेज से शुरू किए गए लॉगिन का प्रतिरोध करता है। यह अप्रत्याशित अनुरोधों की जाँच का विकल्प नहीं है और न ही साबित करता है कि कोई खास संगठन सुरक्षित है। यह उपयोगकर्ता द्वारा नकली दिखने वाले पेज में डाले जा सकने वाले कोड की तुलना में Proofpoint द्वारा बताए गए साइन-इन रिले को सीधे संबोधित करता है।
यह मामला दिखाता है कि नीति जगत के संबंधों का इस्तेमाल खातों तक पहुँचने के रास्ते के रूप में किया जा सकता है। Proofpoint की रिपोर्ट और Reuters का प्राप्तकर्ता से साक्षात्कार संपर्क करने की कोशिश की पुष्टि करते हैं और उसके तरीके को लेकर चेतावनी देते हैं। वे यह स्थापित नहीं करते कि अंततः खातों को किसने नियंत्रित किया, कौन-सी जानकारी मिली या अभियान का अमेरिकी AI नीति पर अंतिम असर क्या हुआ।
स्रोत और आगे पढ़ें
- Proofpoint, “Hallucinating Credibility” (1 अक्टूबर 2026)। मूल तकनीकी जाँच, संदेशों के उदाहरण, अभियान का क्रम और TA419 को लेकर Proofpoint का आरोपण। प्रस्तावित मकसद और भविष्य में निशाना बनाने की बात आकलन हैं; सार्वजनिक पाठ में खाते से सफल छेड़छाड़ दर्ज नहीं है।
- Reuters, Raphael Satter और AJ Vicens (1 अक्टूबर 2026), MarketScreener द्वारा सिंडिकेटेड। एक प्राप्तकर्ता और Parker के मूल साक्षात्कार; Reuters ने Engler की पहचान स्वतंत्र रूप से की। फ़िशिंग की तकनीकी विधि और संचालक का आरोपण Proofpoint से ही आता है।
- CISA, “More than a Password”। फ़िशिंग साइट से लॉगिन प्रयासों के विरुद्ध FIDO/WebAuthn प्रमाणीकरण क्यों कारगर है, इस पर सार्वजनिक मार्गदर्शन। यह सामान्य सलाह है, रिपोर्ट किए गए अभियान का परीक्षण नहीं।



