一封邀请美国专家为人工智能政策提供建议的邮件,看起来像普通的职业联络。据Proofpoint的调查(于10月1日发布),这场活动于7月8日开始。发件人冒充前白宫技术官员Lynne Edwards Parker和经济学家Heidi Crebo-Rediker。回复邮件的收件人随后被引向伪造的云端登录流程,企图获取其Microsoft账号的访问权限。
Proofpoint将可疑行动者称为TA419,并评估其与中国有关联且以间谍活动为目的。这些归因和对其情报目标的判断是该公司的评估,并非BIG CHANGE独立证实的结论。公开报告记录了凭证窃取企图,但没有证实任何目标账号遭到入侵,也没有证实邮件被窃取。
重大变化
- 变化所在: Proofpoint披露了7月发生的定向钓鱼活动:攻击者先使用看似熟悉的AI政策邀请并冒充公众人物,再将收件人引向伪造的Microsoft登录页面。
- 为何重要: 一封看似可信的首封邮件,可能让之后出现的文档链接显得稀松平常。攻击者企图获取的是政策专家的云账号访问权限,而非AI模型,也不是利用针对某个模型的新漏洞。
- 后续观察: 受影响机构是否确认账号遭到入侵,以及是否采用独立的邀请核验方式和抗钓鱼认证。仅凭这份报告无法证实其中任何一项结果。
邀请先于登录页面出现
Proofpoint称,首批邮件邀请收件人加入虚构的AI政策顾问委员会,或为一份据称由参议院外交关系委员会撰写、涉及AI出口管制和供应链的报告投稿。邮件没有立即要求登录。收件人回复后,一个缩短链接声称可以提供详情,最终导向伪造的OneDrive登录页面。
这一顺序很重要,因为收件人先被要求作出职业判断,再作出安全判断:发件人是不是熟人,这封邀请是否可信?冒用者将公众人物作为伪装的一部分。Parker和Crebo-Rediker是被冒充的对象,并非被确认为参与这场活动的人。
Alex Engler,他是宾夕法尼亚大学媒体、技术与民主中心的负责人。Engler表示,他收到一封看似由Parker发出的邮件,邀请他参与AI政策项目。他向业内其他人核实后,认出发件人是假冒者。Reuters报道说,Parker知道7月初有两人收到冒充她发出的邮件。Proofpoint对Reuters表示,其观察到的定向攻击涉及少于10人,来自少数几家机构。这些独立信息确认至少存在一封可疑邀请,并对活动规模提供了有限说明;但它们没有核实Proofpoint对技术流程的重建或行动者归因。
为什么熟悉的登录页面成为陷阱的一环
Proofpoint的技术分析称,链接经过多次重定向和伪造的OneDrive加载页面,进入中间人攻击(AiTM)登录流程。研究人员表示,该页面会实时转发Microsoft登录过程,并可能在用户输入密码并完成常规多重身份验证后窃取会话。该机制是Proofpoint观察到的情况;报告没有说明有多少收件人输入了凭证,也没有说明会话是否被使用。
Proofpoint称,至少自2025年4月以来,它已观察到针对美国和日本智库、国防承包商、大学及律师事务所的相关攻击。报告还介绍了一封2026年2月的邮件:发件人冒充Anthropic员工,试图接触一名美国智库的AI政策分析师。这些日期早于10月披露。它们不代表10月出现了新一轮攻击,也不能证明每个目标都已遭入侵。
针对攻击入口采取的核验措施
收到未经请求的委员会邀请或共享文档时,实用的核验方式是:先通过已知渠道联系据称的发件人,再点击新链接。这也是Proofpoint给出的建议。Engler的经历说明核实发件人的价值;不过,Reuters没有报告对其邮件进行完整的技术分析,也没有报告他的账号遭到入侵。
对于机构,CISA建议采用抗钓鱼认证,包括FIDO/WebAuthn,因为这类认证会将登录与真实网站绑定,可抵御通过伪造网页发起的登录。这并不能取代对意外请求的核实,也不能证明某个机构已受到保护。与用户可以在仿冒页面上输入的验证码相比,这种方法更直接针对Proofpoint所述的登录转发流程。
这起事件说明,政策关系本身也可能被用作获取账号访问权限的途径。Proofpoint的报告和Reuters对收件人的采访证实了攻击者曾尝试接触目标,并提醒人们注意其手法。它们没有证实谁最终控制了相关账号、获取了哪些信息,也没有说明这场活动最终对美国AI政策产生了什么影响。
资料与延伸阅读
- Proofpoint,《“Hallucinating Credibility”(凭空捏造可信度)》,2026年10月1日。原始技术调查、邮件示例、活动时间线和归因于TA419的判断。报告提出的动机和未来攻击目标属于评估;其公开内容没有记录成功入侵账号。
- Reuters,Raphael Satter和AJ Vicens,2026年10月1日,MarketScreener转载。对一名收件人和Parker的原始采访;Reuters独立确认了Engler的身份。钓鱼机制和行动者归因仍来自Proofpoint。
- CISA,《不止是密码》。关于FIDO/WebAuthn为何能抵御来自钓鱼网站的登录尝试的公开指南。这是通用指南,并非对报告所述活动的测试。



