अमेरिकेतील कृत्रिम बुद्धिमत्ता धोरणाबाबत सल्ला देण्याचे निमंत्रण साध्या व्यावसायिक संपर्कासारखे वाटत होते. 8 जुलैपासून सुरू झालेल्या मोहिमेत, पाठवणाऱ्यांनी व्हाइट हाऊसमधील तंत्रज्ञानविषयक माजी अधिकारी Lynne Edwards Parker आणि अर्थतज्ज्ञ Heidi Crebo-Rediker यांची ओळख धारण केली, असे Proofpoint च्या तपासणीत 1 ऑक्टोबर रोजी प्रसिद्ध झालेल्या अहवालात नमूद आहे. उत्तर देणाऱ्यांना बनावट क्लाउड साइन-इन प्रक्रियेकडे वळवले गेले; तिचा उद्देश त्यांच्या Microsoft खात्यांमध्ये प्रवेश मिळवणे हा होता.

संभाव्य मोहिमाचालकाला Proofpoint TA419 म्हणते आणि चीनशी संलग्न, हेरगिरीचा हेतू असलेला गट मानते. हे श्रेयांकन आणि कथित गुप्तचर उद्दिष्ट ही कंपनीची मते आहेत; BIG CHANGE ने ती स्वतंत्रपणे सिद्ध केलेली नाहीत. सार्वजनिक अहवालात ओळखपत्रे चोरण्याचे प्रयत्न नोंदले आहेत; लक्ष्याचे खाते ताब्यात घेतले गेले किंवा ईमेल चोरले गेले, असे त्यातून सिद्ध होत नाही.

मोठा बदल

  • काय बदलले: जुलैमध्ये परिचित AI-धोरण निमंत्रणांचा वापर करून आणि सार्वजनिक व्यक्तींची बतावणी करून लक्ष्यित फिशिंग मोहिमा चालवल्याचे Proofpoint ने उघड केले; त्यानंतर प्राप्तकर्त्यांना बनावट Microsoft साइन-इन पानाकडे पाठवले गेले.
  • हे महत्त्वाचे का: विश्वासार्ह वाटणारा पहिला ईमेल नंतरची कागदपत्राची लिंक नेहमीची असल्याचा भास निर्माण करू शकतो. लक्ष्यित गोष्ट म्हणजे धोरणतज्ज्ञांच्या क्लाउड खात्यांतील प्रवेश; AI मॉडेल किंवा त्यावरील नवा हल्ला नव्हे.
  • कशाकडे लक्ष द्यावे: प्रभावित संस्था खात्यांमध्ये अनधिकृत प्रवेश झाल्याची पुष्टी करतात का, आणि त्या निमंत्रणांची स्वतंत्र पडताळणी तसेच फिशिंग-प्रतिरोधक प्रमाणीकरण वापरतात का. या अहवालावरून यांपैकी कोणताही परिणाम सिद्ध होत नाही.

लॉगिन पानापूर्वी आलेले निमंत्रण

पहिल्या संदेशांत काल्पनिक AI धोरण सल्लागार समितीवरील जागेची किंवा AI निर्यात-नियंत्रणे आणि पुरवठा-साखळ्यांवरील कथित Senate Foreign Relations Committee अहवालासाठी योगदान देण्याची संधी दिली होती, असे Proofpoint सांगते. सुरुवातीला लॉगिन फॉर्म दिला नव्हता. उत्तर मिळाल्यानंतर, तपशील देण्याच्या बहाण्याने एक लघु लिंक पाठवली गेली आणि ती अखेरीस बनावट OneDrive साइन-इन पानावर पोहोचली.

या क्रमाला महत्त्व आहे: प्राप्तकर्त्याला आधी व्यावसायिक निर्णय घ्यायला सांगितला गेला—ही खरी सहकारी व्यक्ती आणि विश्वासार्ह संधी आहे का? सार्वजनिक व्यक्तींची नावे बनावटीचा भाग होती. Parker आणि Crebo-Rediker यांची बतावणी केली गेली; त्या मोहिमेत सहभागी होत्या असे म्हटलेले नाही.

Reuters ने Alex Engler यांची स्वतंत्रपणे मुलाखत घेतली, जे Penn Center on Media, Technology, and Democracy चे प्रमुख आहेत. Parker यांच्या नावाने आलेल्या ईमेलमध्ये AI धोरण प्रकल्पात सहभागी होण्याचे निमंत्रण मिळाल्याचे Engler यांनी सांगितले. त्यांनी क्षेत्रातील इतरांशी तपासून पाठवणारी व्यक्ती तोतया असल्याचे ओळखले. जुलैच्या सुरुवातीला Parker यांच्या नावाने आलेले संदेश दोन जणांना मिळाल्याचे Parker यांना माहीत होते, असे Reuters ने नोंदवले. निरीक्षणातील लक्ष्ये काही संस्थांतील 10 पेक्षा कमी लोकांची होती, असे Proofpoint ने Reuters ला सांगितले. या स्वतंत्र वृत्तांकनातून एक संशयास्पद निमंत्रण आणि मोहिमेच्या मर्यादित व्याप्तीची माहिती पुष्टी होते; Proofpoint ची तांत्रिक पुनर्रचना किंवा श्रेयांकन त्यातून पडताळले जात नाही.

परिचित साइन-इन पान सापळ्याचा भाग का होते

लिंक अनेक पुनर्निर्देशनांतून आणि बनावट OneDrive लोडिंग पानातून हल्लेखोर-मधला-व्यक्ती (adversary-in-the-middle) साइन-इन प्रक्रियेकडे गेली, असे Proofpoint च्या तांत्रिक विश्लेषणात म्हटले आहे. संशोधकांच्या मते, त्या पानाने Microsoft लॉगिन प्रत्यक्ष वेळेत पुढे पाठवले आणि पासवर्ड व नेहमीच्या बहु-घटक तपासणीनंतर सत्र पकडता येत होते. ही Proofpoint ने पाहिलेली पद्धत आहे; किती प्राप्तकर्त्यांनी ओळखपत्रे भरली किंवा कोणते सत्र वापरले गेले, हे अहवाल सांगत नाही.

एप्रिल 2025 पासून अमेरिकेतील आणि जपानमधील धोरण-संशोधन संस्था, संरक्षण कंत्राटदार, विद्यापीठे आणि कायदा संस्थांना अशाच प्रकारे लक्ष्य केल्याचे दिसल्याचे Proofpoint म्हणते. फेब्रुवारी 2026 मध्ये Anthropic कर्मचाऱ्याची बतावणी करून अमेरिकेतील थिंक-टँकमधील AI धोरण विश्लेषकाशी संपर्क साधणारा संदेशही अहवालात वर्णिला आहे. या तारखा ऑक्टोबरमधील खुलाशापूर्वीच्या आहेत. त्यांना ऑक्टोबरमधील नव्या लाटेचा किंवा प्रत्येक लक्ष्याचा भंग झाल्याचा पुरावा समजू नये.

हल्ल्याच्या पद्धतीला अनुरूप पडताळणी

अनपेक्षित समिती-निमंत्रण किंवा शेअर केलेल्या दस्तऐवजासाठी, नवीन लिंक उघडण्याआधी माहीत असलेल्या संपर्कमार्गाने कथित पाठवणाऱ्याशी पडताळणी करा. हीच Proofpoint ची शिफारसआहे. Reuters च्या वृत्तातील Engler यांचा अनुभव पाठवणाऱ्याची खात्री करण्याचे महत्त्व दाखवतो; मात्र त्यांच्या संदेशाचे संपूर्ण तांत्रिक विश्लेषण किंवा खाते भंग झाल्याचे Reuters ने नोंदवले नाही.

संस्थांसाठी, CISA फिशिंग-प्रतिरोधक प्रमाणीकरणाची शिफारस करते, ज्यात FIDO/WebAuthn समाविष्ट आहे. ते साइन-इनला खरी वेबसाइट जोडते आणि बनावट पानाद्वारे सुरू केलेल्या लॉगिनला प्रतिकार करते. अनपेक्षित विनंत्यांची पडताळणी यामुळे अनावश्यक होत नाही; तसेच एखादी संस्था सुरक्षित आहे हे सिद्ध होत नाही. वापरकर्ता हुबेहूब दिसणाऱ्या पानावर भरू शकणाऱ्या कोडपेक्षा Proofpoint ने वर्णिलेल्या साइन-इन रिलेवर हे अधिक थेट उपाय करते.

धोरणविषयक संबंधांचा वापर खात्यांपर्यंत पोहोचण्याचा मार्ग म्हणून होऊ शकतो, याचा हा पुरावा आहे. Proofpoint चा अहवाल आणि Reuters ची प्राप्तकर्त्याशी झालेली मुलाखत प्रयत्नपूर्वक संपर्क आणि त्याच्या पद्धतीबद्दलचा इशारा सिद्ध करतात. अखेरीस खात्यांवर कोणाचा ताबा होता, कोणती माहिती मिळवली गेली किंवा अमेरिकेच्या AI धोरणावर मोहिमेचा अंतिम परिणाम काय झाला, हे ते सिद्ध करत नाहीत.

स्रोत आणि पुढील वाचन

  • Proofpoint, “Hallucinating Credibility” (1 ऑक्टोबर 2026). मूळ तांत्रिक तपास, संदेशांची उदाहरणे, मोहिमेचा कालक्रम आणि TA419 बाबतचे श्रेयांकन. हेतू आणि भविष्यातील लक्ष्यांविषयीचे विधान ही मते आहेत; सार्वजनिक मजकूरात खाते यशस्वीरीत्या ताब्यात घेतल्याची नोंद नाही.
  • Reuters, Raphael Satter आणि AJ Vicens (1 ऑक्टोबर 2026), MarketScreener वरील सिंडिकेटेड आवृत्ती. एका प्राप्तकर्त्याची व Parker यांची मूळ मुलाखत; Engler यांची ओळख Reuters ने स्वतंत्रपणे पडताळली. फिशिंगची पद्धत आणि हल्लेखोराचे श्रेयांकन अद्याप Proofpoint कडून आलेले आहे.
  • CISA, “More than a Password”. फिशिंग साइटवरून होणाऱ्या साइन-इन प्रयत्नांना FIDO/WebAuthn प्रमाणीकरण कसे प्रतिकार करते यावरील सार्वजनिक मार्गदर्शन. हे सर्वसाधारण मार्गदर्शन आहे; वृत्तातील मोहिमेची चाचणी नव्हे.