МИР НЕ СТОИТ НА МЕСТЕ.RSS
BIG CHANGE.

Версия Markdown

AI-translated from English; not yet reviewed by a fluent editor.

# Фальшивые приглашения обсудить политику ИИ нацелились на облачные аккаунты экспертов в США

> По данным Proofpoint, в июле с помощью поддельных приглашений по вопросам политики ИИ проводилась фишинговая кампания для кражи учётных данных. Reuters подтвердило получение подозрительного письма одним адресатом; взлом аккаунтов не доказан.

By BIG CHANGE Editorial

Published: 2026-10-02T06:59:25.315Z
Updated: 2026-10-02T06:59:25.315Z
Canonical: https://bigchange.ai/blog/fake-ai-policy-invitations-cloud-account-phishing

![Close view of a laptop displaying a conceptual email invitation with an orange calendar symbol and link; no readable message text.](https://bigchange.ai/api/media/file/ta419-email-invitation-hero-v2.png)
AI-generated conceptual editorial illustration by BIG CHANGE.

Приглашение прокомментировать политику США в области искусственного интеллекта выглядело как обычное профессиональное обращение. Согласно [расследованию Proofpoint](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy), опубликованному 1 октября, в кампании, начавшейся 8 июля, отправители выдавали себя за бывшего чиновника Белого дома по вопросам технологий Линн Эдвардс Паркер и экономиста Хайди Кребо-Редикер. Тем, кто отвечал, предлагали пройти по поддельной странице входа в облачный сервис, созданной для получения доступа к аккаунтам Microsoft.

Предполагаемого оператора Proofpoint отслеживает под обозначением TA419 и считает связанным с Китаем и мотивированным шпионажем. Это атрибуция и предположение о цели, представленные самой компанией; BIG CHANGE не установило их независимо. В открытом отчёте описана попытка кражи учётных данных, но не доказано, что чей-либо аккаунт был взломан или письма похищены.

## Главное изменение

- **Что изменилось:** Proofpoint описала июльские целевые фишинговые кампании: отправители использовали знакомый формат приглашений по вопросам политики ИИ, выдавали себя за известных людей и затем перенаправляли адресатов на поддельную страницу входа Microsoft.
- **Почему это важно:** Правдоподобное первое письмо может сделать следующую ссылку на документ привычной и безопасной на вид. Целью был доступ к облачным аккаунтам экспертов по политике, а не ИИ-модель или новая уязвимость в ней.
- **За чем следить:** Подтвердят ли затронутые организации взлом аккаунтов и внедрят ли они независимую проверку приглашений и устойчивую к фишингу аутентификацию. Один этот отчёт не позволяет подтвердить ни то ни другое.

## Сначала было приглашение, затем — страница входа

По данным Proofpoint, первые письма предлагали место в вымышленном консультативном комитете по политике ИИ или возможность внести вклад в предполагаемый доклад Комитета Сената США по международным отношениям об экспортном контроле и цепочках поставок ИИ. Форма входа в них сразу не появлялась. После ответа адресату присылали сокращённую ссылку якобы с подробностями; в итоге она вела на поддельную страницу входа OneDrive.

Последовательность важна: получателю сначала предлагали сделать профессиональное, а не защитное суждение — действительно ли это знакомый коллега и правдоподобное приглашение? Известные имена использовали для маскировки. Паркер и Кребо-Редикер выдавали себя за других; их не называли участницами кампании.

[Reuters независимо связалось с Алексом Энглером](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626), возглавляющим Penn Center on Media, Technology, and Democracy. Энглер рассказал, что получил письмо, якобы от Паркер, с приглашением присоединиться к проекту по политике ИИ. Он уточнил информацию у коллег в этой сфере и понял, что отправитель — самозванец. Reuters сообщило, что Паркер знала ещё о двух людях, получивших в начале июля письма от её имени. Proofpoint сообщила Reuters, что наблюдаемая кампания затронула менее десяти человек в нескольких организациях. Независимое подтверждение одного подозрительного приглашения дополняет ограниченное описание охвата, но не проверяет техническую реконструкцию или атрибуцию Proofpoint.

## Почему привычная страница входа стала частью ловушки

Согласно техническому анализу Proofpoint, ссылка проходила через перенаправления и поддельную страницу загрузки OneDrive, а затем открывала схему входа типа adversary-in-the-middle, когда злоумышленник перехватывает обмен между пользователем и сайтом. Исследователи утверждают, что страница в реальном времени передавала запросы на вход Microsoft и могла перехватить сессию после ввода пароля и прохождения обычной многофакторной проверки. Это механизм, который наблюдала Proofpoint; в отчёте не указано, сколько адресатов ввели учётные данные и была ли использована какая-либо сессия.

По словам Proofpoint, как минимум с апреля 2025 года она наблюдала похожие попытки таргетинга на американские и японские аналитические центры, оборонных подрядчиков, университеты и юридические фирмы. Компания также описывает сообщение от февраля 2026 года: отправитель выдавал себя за сотрудника Anthropic, чтобы связаться с аналитиком американского центра, занимавшимся политикой ИИ. Эти даты предшествуют октябрьскому раскрытию. Их не следует трактовать как новую октябрьскую волну или доказательство взлома каждого адресата.

## Проверка, соответствующая способу атаки

Если вы получили неожиданное приглашение в комитет или ссылку на общий документ, до перехода по новой ссылке свяжитесь с предполагаемым отправителем по известному вам каналу. Это также [рекомендует Proofpoint](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Рассказ Энглера показывает пользу проверки отправителя, хотя Reuters не сообщало полную техническую информацию о письме или о взломе какого-либо аккаунта.

Для организаций [CISA рекомендует использовать аутентификацию, устойчивую к фишингу](https://www.cisa.gov/ncas/tips/st05-012), включая FIDO/WebAuthn: она привязывает вход к настоящему сайту и противодействует авторизации, начатой через мошенническую страницу. Это не заменяет проверку неожиданных запросов и не доказывает, что конкретная организация защищена. Такой способ защиты напрямую противодействует перехвату входа, описанному Proofpoint, тогда как код можно ввести и на поддельной странице.

Этот случай показывает, что отношения в сфере политики могут использоваться как путь к доступу к аккаунтам. Отчёт Proofpoint и интервью Reuters с адресатом подтверждают попытку такого обращения и предупреждают о её методе. Они не устанавливают, кто в итоге контролировал аккаунты, какую информацию получил или как кампания повлияла на политику США в области ИИ.

## Источники и дополнительное чтение

- [Proofpoint, «Иллюзия достоверности» (1 октября 2026 года)](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy). Первичное техническое расследование, примеры сообщений, хронология кампании и атрибутированная оценка TA419. Предполагаемые мотивы и будущий таргетинг — оценки компании; в открытом тексте не описан подтверждённый взлом аккаунта.
- [Reuters, Рафаэль Саттер и Эй Джей Висенс (1 октября 2026 года), перепечатано MarketScreener](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626). Оригинальные интервью с одним адресатом и Паркер; Reuters независимо установило личность Энглера. Сведения о механизме фишинга и причастном операторе по-прежнему основаны на Proofpoint.
- [CISA, «Больше, чем пароль»](https://www.cisa.gov/ncas/tips/st05-012). Общедоступное разъяснение того, почему FIDO/WebAuthn противодействует входу с фишингового сайта. Это общие рекомендации, а не проверка описанной кампании.

## Sources

- [Proofpoint: «Иллюзия достоверности: связанная с Китаем TA419 проникает в круги политики ИИ США с помощью подмены личности»](https://www.proofpoint.com/us/blog/threat-insight/hallucinating-credibility-china-aligned-ta419-impersonates-its-way-us-ai-policy) — Первичный отчёт расследователей о июльских приглашениях, техническом способе входа, более ранних наблюдениях и оценке Proofpoint о связи с Китаем. Подтверждённый взлом аккаунта не описан.
- [Reuters: «Китайские хакеры выдавали себя за бывшего чиновника США, чтобы похитить письма экспертов по ИИ»](https://www.marketscreener.com/news/chinese-hackers-impersonated-ex-us-official-to-steal-emails-from-ai-experts-ce785ad3df8cf626) — Оригинальные интервью Reuters с Алексом Энглером и Линн Эдвардс Паркер подтверждают как минимум одно подозрительное сообщение и то, что Паркер знала о двух таких письмах; попытка кражи, оператор и механизм атрибутированы Proofpoint. Это синдицированная копия материала Reuters.
- [CISA: «Больше, чем пароль»](https://www.cisa.gov/ncas/tips/st05-012) — Общие рекомендации по устойчивой к фишингу аутентификации FIDO/WebAuthn; это не свидетельства об инциденте и не подтверждение её применения адресатами.
Рассылка BIG CHANGE

Общая картина. В вашем темпе.

Свежие материалы об ИИ и робототехнике, важные перемены и практические идеи. Выберите ежедневную сводку, еженедельный дайджест или ежемесячный обзор.