امریکی مصنوعی ذہانت کی پالیسی پر مشاورت کی دعوت عام پیشہ ورانہ رابطے جیسی دکھائی دی۔ 8 جولائی کو شروع ہونے والی ایک مہم میں بھیجنے والوں نے خود کو وائٹ ہاؤس کی سابق ٹیکنالوجی عہدیدار Lynne Edwards Parker اور ماہرِ معاشیات Heidi Crebo-Rediker ظاہر کیا، Proofpoint کی تحقیقات کے مطابق، جو یکم اکتوبر کو شائع ہوئی۔ جواب دینے والوں کو جعلی cloud sign-in کے عمل کی طرف بھیجا گیا، جس کا مقصد ان کے Microsoft accounts تک رسائی کی اسناد حاصل کرنا تھا۔
Proofpoint اس مشتبہ آپریٹر کو TA419 کے نام سے ٹریک کرتا ہے اور اپنی جانچ میں اسے چین سے ہم آہنگ اور جاسوسی کے محرکات والا قرار دیتا ہے۔ یہ نسبت اور مبینہ انٹیلی جنس مقصد کمپنی کے جائزے ہیں، BIG CHANGE کی آزادانہ طور پر ثابت کردہ بات نہیں۔ عوامی رپورٹ اسناد چرانے کی کوشش بیان کرتی ہے؛ یہ ثابت نہیں کرتی کہ کسی ہدف کے account میں دراندازی ہوئی یا ای میلز حاصل کی گئیں۔
بڑی تبدیلی
- کیا بدلا: Proofpoint نے جولائی کی ہدفی phishing مہموں کی تفصیل دی، جن میں AI پالیسی کے مانوس دعوت نامے اور عوامی شخصیات کا روپ استعمال کرکے وصول کنندگان کو جعلی Microsoft sign-in صفحے پر بھیجا گیا۔
- یہ کیوں اہم ہے: پہلا ای میل قابلِ اعتبار لگے تو بعد میں آنے والی دستاویز کا link بھی معمول کا معلوم ہو سکتا ہے۔ نشانہ پالیسی ماہرین کے cloud accounts تک رسائی تھی، AI model یا کسی نئے exploit تک نہیں۔
- کس بات پر نظر رکھیں: آیا متاثرہ ادارے account میں دراندازی کی تصدیق کرتے ہیں، اور کیا وہ دعوت ناموں کی آزادانہ جانچ اور phishing-resistant authentication اپناتے ہیں۔ صرف اس رپورٹ سے ان میں سے کسی نتیجے کی تصدیق نہیں ہوتی۔
دعوت نامہ پہلے آیا، login صفحہ بعد میں
Proofpoint کے مطابق پہلے پیغامات میں ایک فرضی AI پالیسی مشاورتی کمیٹی میں جگہ یا AI برآمدی کنٹرولز اور supply chains سے متعلق مبینہ سینیٹ Foreign Relations Committee کی رپورٹ میں حصہ ڈالنے کی پیشکش تھی۔ ابتدا میں فوراً login form نہیں دکھایا گیا۔ جواب کے بعد ایک مختصر link تفصیل دینے کا دعویٰ کرتا تھا اور بالآخر جعلی OneDrive sign-in صفحے پر لے جاتا تھا۔
یہ ترتیب اس لیے اہم ہے کہ وصول کنندہ سے پہلے پیشہ ورانہ فیصلہ مانگا گیا، پھر سکیورٹی کا: کیا یہ واقعی کوئی ساتھی ہے اور دعوت معتبر ہے؟ عوامی شخصیات کے نام جعل سازی کا حصہ تھے۔ Parker اور Crebo-Rediker کی نقالی کی گئی؛ انہیں مہم میں شریک نہیں بتایا گیا۔
Reuters نے آزادانہ طور پر Alex Engler سے بات کی، جو Penn Center on Media, Technology, and Democracy کے سربراہ ہیں۔ Engler نے کہا کہ انہیں Parker کی طرف سے بظاہر ایک ای میل ملی جس میں AI پالیسی منصوبے میں شامل ہونے کی دعوت تھی۔ انہوں نے اس شعبے کے دوسرے لوگوں سے تصدیق کی اور بھیجنے والے کو جعل ساز پہچان لیا۔ Reuters کے مطابق Parker کو علم تھا کہ جولائی کے شروع میں دو افراد کو ان کے نام سے بھیجے گئے پیغامات ملے تھے۔ Proofpoint نے Reuters کو بتایا کہ اس کے مشاہدے میں ہدف بنائے گئے افراد کی تعداد 10 سے کم اور ادارے چند تھے۔ یہ آزادانہ طور پر ایک مشکوک دعوت کی تصدیق اور مہم کے حجم کی محدود تفصیل ہے؛ اس سے Proofpoint کی تکنیکی تشکیلِ نو یا نسبت کی تصدیق نہیں ہوتی۔
مانوس sign-in صفحہ جال کا حصہ کیوں تھا
Proofpoint کے تکنیکی تجزیے کے مطابق link کئی redirects اور OneDrive کے جعلی loading صفحے سے گزر کر adversary-in-the-middle sign-in عمل تک پہنچا۔ محققین کہتے ہیں کہ صفحہ Microsoft login کو حقیقی وقت میں آگے relay کرتا اور password اور معمول کے multi-factor مراحل کے بعد session حاصل کر سکتا تھا۔ یہ وہ طریقۂ کار ہے جسے Proofpoint نے مشاہدہ کرنے کا دعویٰ کیا؛ رپورٹ یہ نہیں بتاتی کہ کتنے وصول کنندگان نے اپنی اسناد درج کیں یا آیا کوئی session استعمال ہوا۔
Proofpoint کے مطابق اسے اپریل 2025 سے امریکی اور جاپانی think tanks، دفاعی ٹھیکیداروں، جامعات اور قانونی فرموں کو نشانہ بنانے کی متعلقہ کوششیں دکھائی دی ہیں۔ اس نے فروری 2026 کے ایسے پیغام کا بھی ذکر کیا جس میں Anthropic کے ملازم کا روپ دھار کر امریکی think tank کے AI پالیسی تجزیہ کار سے رابطہ کیا گیا۔ یہ تاریخیں اکتوبر کے اعلان سے پہلے کی ہیں۔ انہیں اکتوبر میں نئی لہر یا ہر ہدف کے breach ہونے کا ثبوت نہ سمجھیں۔
حملے کے مقام کے مطابق حفاظتی جانچ
اگر کمیٹی میں شمولیت یا مشترکہ دستاویز کا غیر متوقع دعوت نامہ آئے تو نئے link پر جانے سے پہلے معلوم راستے سے مبینہ بھیجنے والے سے رابطہ کرکے تصدیق کریں۔ یہ Proofpoint کی سفارش بھی ہے۔ Engler کا بیان بھیجنے والے کی تصدیق کی افادیت دکھاتا ہے، تاہم Reuters نے ان کے پیغام کا مکمل تکنیکی تجزیہ یا کسی account میں دراندازی رپورٹ نہیں کی۔
اداروں کے لیے، CISA phishing-resistant authentication تجویز کرتا ہے، جس میں FIDO/WebAuthn شامل ہے؛ یہ sign-in کو اصل website سے جوڑتا ہے اور جعلی صفحے سے شروع کی گئی login کوشش کے خلاف مزاحمت کرتا ہے۔ یہ غیر متوقع درخواستوں کی تصدیق کا متبادل نہیں اور نہ ثابت کرتا ہے کہ کوئی مخصوص ادارہ محفوظ ہے۔ یہ اس sign-in relay کے زیادہ براہِ راست تدارک سے متعلق ہے جسے Proofpoint بیان کرتا ہے، بجائے ایسے code کے جسے صارف کسی مشابہ جعلی صفحے میں درج کر دے۔
یہ واقعہ اس بات کا ثبوت ہے کہ پالیسی سے جڑے تعلقات بھی account تک رسائی کے راستے کے طور پر استعمال ہو سکتے ہیں۔ Proofpoint کی رپورٹ اور Reuters کا وصول کنندہ سے انٹرویو کوشش اور اس کے طریقے سے متعلق انتباہ کی تائید کرتے ہیں۔ وہ یہ ثابت نہیں کرتے کہ آخرکار accounts پر کس کا کنٹرول تھا، کون سی معلومات حاصل ہوئیں یا امریکی AI پالیسی پر مہم کا حتمی اثر کیا ہوا۔
ذرائع اور مزید مطالعہ
- Proofpoint، “Hallucinating Credibility” (یکم اکتوبر 2026)۔ اصل تکنیکی تحقیق، پیغامات کی مثالیں، مہم کی زمانی ترتیب اور TA419 سے متعلق منسوب جائزہ۔ مبینہ محرک اور مستقبل کے ممکنہ اہداف کمپنی کے اندازے ہیں؛ عوامی متن کسی account میں کامیاب دراندازی دستاویز نہیں کرتا۔
- Reuters، Raphael Satter اور AJ Vicens (یکم اکتوبر 2026)، MarketScreener پر دوبارہ شائع شدہ۔ ایک وصول کنندہ اور Parker کے اصل انٹرویو؛ Reuters نے Engler کی شناخت آزادانہ طور پر کی۔ phishing کا طریقۂ کار اور حملہ آور سے متعلق نسبت پھر بھی Proofpoint کی طرف منسوب ہیں۔ یہ Reuters کی syndicated نقل ہے۔
- CISA، “More than a Password”۔ phishing website سے sign-in کی کوششوں کے خلاف FIDO/WebAuthn authentication کی مزاحمت پر عوامی رہنمائی۔ یہ عمومی رہنمائی ہے، رپورٹ کردہ مہم کا test نہیں۔



