TA419 nimmt mit gefälschten Microsoft-Anmeldeprozessen US-Experten für KI-Politik ins Visier
TA419 greift US-KI-Politikexperten mit gefälschten Microsoft-Logins an. Proofpoint berichtet von Phishing, AitM-Technik und Spionage-Hintergrund.
Illustration mit KI erzeugt
Proofpoint bringt die Phishing-Aktivitäten mit einem China-nahen Akteur in Verbindung
TA419 hat mehrere Kampagnen zum Abgriff von Zugangsdaten gegen Experten für künstliche Intelligenz an US-amerikanischen Thinktanks, Universitäten und juristischen Einrichtungen durchgeführt. Das geht aus Angaben von Proofpoint hervor.
Das Sicherheitsunternehmen beschreibt TA419 als einen China nahestehenden, spionagegetriebenen Bedrohungsakteur. Dessen Mitglieder sollen sich als renommierte Wirtschaftswissenschaftler, Experten für KI-Politik und Mitarbeiter von Anthropic ausgegeben haben, um Personen zu kontaktieren, deren Arbeit sich mit der US-Technologiepolitik befasst.
Proofpoints Analyse wurde laut den verfügbaren Berichten „diese Woche“ veröffentlicht; ein genaues Veröffentlichungsdatum wurde nicht genannt. Die Meldung wurde am 4. Oktober 2026 bekannt. Dieses Datum ist nicht mit dem Beginn der zugrunde liegenden Aktivitäten zu verwechseln, die Berichten zufolge deutlich früher einsetzten.
Proofpoint verfolgt die Phishing-Kampagnen von TA419 zum Abgriff von Zugangsdaten nach eigenen Angaben seit mindestens April 2025. Zu den früheren Zielen gehörten Mitarbeiter von Thinktanks, Hochschulen, Rüstungsunternehmen und Anwaltskanzleien in den USA und Japan.
Laut Proofpoint hat der Akteur wiederholt Interesse an Verteidigung, Energie, nationaler Sicherheit, internationalen Angelegenheiten und Außenpolitik gezeigt. Das Unternehmen betrachtet die Angriffe auf Experten für KI-Politik als Fortsetzung dieses Musters und nicht als eigenständige Mission.
Proofpoint geht davon aus, dass die Kampagnen wahrscheinlich chinesischen Nachrichtendienstaktivitäten dienen und darauf abzielen, die US-Regulierung von KI und die politische Entscheidungsfindung in diesem Bereich besser zu verstehen. Das Unternehmen ordnet sie in den Kontext des strategischen Wettbewerbs zwischen den USA und China, von Exportkontrollen und Vorwürfen im Zusammenhang mit Model Distillation ein.
Dabei handelt es sich um eine nachrichtendienstliche Einschätzung. Die Berichterstattung zu den Erkenntnissen von Proofpoint enthält keine direkten Belege für konkrete Beschaffungsanforderungen von TA419. Auch die Zuordnung wurde anhand des hier verfügbaren Materials nicht unabhängig bestätigt.
Claude stand im Mittelpunkt einer gezielten Kampagne im Februar
Im Februar 2026 soll TA419 einen Experten für KI-Politik an einem US-amerikanischen Thinktank ins Visier genommen haben. Die Phishing-E-Mail trug den Betreff „Bitte um Feedback zur militärischen Integration von Claude“.
Proofpoint zufolge gaben sich die Angreifer als Mitarbeiter von Anthropic aus. Sie kombinierten den Namen eines bekannten KI-Unternehmens und seines Produkts mit einem militärpolitischen Thema, das für die berufliche Tätigkeit des Empfängers relevant wirken dürfte.
Etwa im Juli 2026 soll sich der Akteur bei Angriffen auf US-amerikanische Experten für KI-Politik als mehrere weitere Personen ausgegeben haben. Darunter war eine Person, die früher eine Führungsposition im Office of Science and Technology Policy des Weißen Hauses innehatte.
In den verfügbaren Berichten wird die Zahl der Empfänger, Organisationen oder kompromittierten Konten nicht genannt. Auch zur Zahl der bei den Kampagnen abgegriffenen Zugangsdaten oder Sitzungscookies gibt es keine Angaben.
Diese Kategorien dürfen nicht gleichgesetzt werden. Dass eine Person kontaktiert wurde, bedeutet nicht, dass sie auf den Link geklickt hat. Und ein Klick belegt nicht, dass sie den gefälschten Anmeldeprozess abgeschlossen hat.
Auch der geopolitische Kontext der Kampagnen lässt keine Rückschlüsse auf den Zweck jeder einzelnen Nachricht zu. Die übergeordnete Einschätzung von Proofpoint liefert einen Kontext für die Zielauswahl, doch für einzelne Empfänger ist kein konkreter nachrichtendienstlicher Informationsbedarf dokumentiert.
Der schädliche Link wird erst nach einer Reaktion des Empfängers verschickt
Der beschriebenen Operation zufolge beginnt der Angriff mit einer unverfänglich wirkenden Einladung, die einen glaubwürdigen Austausch anbahnen soll. TA419 präsentiert dem eigentlichen Ziel nicht sofort eine Microsoft-Anmeldeseite.
Die nächste Phase beginnt erst, nachdem der Empfänger geantwortet hat. Daraufhin schickt der Angreifer eine gekürzte URL, die über mehrere Weiterleitungen führt.
Auf diesem Weg erscheint eine Cloudflare-Turnstile-Prüfung. Nach deren Abschluss gelangt das Ziel zu einer Adversary-in-the-Middle-Phishingseite (AitM), die über Microsoft OneDrive aufgerufen wird.
Bei dem von Proofpoint beschriebenen Ablauf wird die Anmeldung über eine von den Angreifern kontrollierte Infrastruktur vermittelt. Die vom Nutzer eingegebenen Informationen werden abgegriffen, während die Anmeldedaten an echte Microsoft-Systeme weitergeleitet werden.
Proofpoint zufolge erweiterte TA419 ein nicht näher benanntes Open-Source-Tool um ein eigenes Modul für Telemetrie und Automatisierung. Dieses soll den Microsoft-Anmeldevorgang überwachen, Zugangsdaten über den AitM-Proxy abgreifen und die Anmeldedaten an die echte Microsoft-Infrastruktur weiterleiten.
Da der legitime Dienst die weitergeleiteten Informationen erhält, kann die Anmeldung scheinbar erfolgreich abgeschlossen werden. Laut Proofpoint sieht das Opfer möglicherweise weder einen offensichtlichen Fehler noch eine Warnung, obwohl die Angreifer Zugangsdaten und Sitzungscookies erbeutet haben.
In der Quelle wird das verwendete Open-Source-Tool nicht genannt. Auch Angaben zu Kampagnendomains, IP-Adressen, Datei-Hashes oder anderen Infrastrukturindikatoren, die sich direkt für die Bedrohungssuche nutzen ließen, fehlen.
Frameless BitB imitiert ein vertrauenswürdiges Anmeldefenster
Die Phishingseite verwendet laut Bericht Frameless BitB, eine Variante der Browser-in-the-Browser-Technik. Dabei wird im echten Browser des Opfers eine gefälschte Website oder ein falsches Anmeldefenster erzeugt, sodass vom Angreifer kontrollierte Inhalte wie eine vertrauenswürdige Anmeldemaske wirken.
Herkömmliche BitB-Implementierungen können die scheinbare Anmeldeseite in einem iframe laden. Frameless BitB versucht, denselben visuellen Täuschungseffekt zu erzielen, ohne auf dieses HTML-Element zurückzugreifen.
Der Sicherheitsforscher Wael Masri erläuterte die Technik im Januar 2024 allgemein. Dabei können Skripte und HTML mithilfe von Ersetzungen neben bestehenden Seiteninhalten eingefügt werden. Anschließend erzeugen HTML, CSS und JavaScript das simulierte Fenster.
Diese Beschreibung bezieht sich auf Frameless BitB im Allgemeinen. Sie belegt nicht unabhängig, dass jedes von Masri beschriebene Implementierungsdetail auch auf den Seiten von TA419 zum Einsatz kam.
Die visuelle Täuschung und der AitM-Proxy erfüllen verwandte, aber unterschiedliche Aufgaben. Frameless BitB lässt die Oberfläche glaubwürdig wirken, während der Proxy die Anmeldedaten verarbeitet und an Microsoft weiterleitet.
Für Nutzer kann diese Kombination während der Anmeldung schwer zu erkennen sein. Eine vertraut wirkende Seite und ein scheinbar erfolgreicher Anmeldevorgang können zwei häufige Warnsignale ausräumen: eine offensichtlich gefälschte Oberfläche und eine fehlgeschlagene Anmeldung.
Der Abgriff von Sitzungsdaten kann zur Kontoübernahme führen
Die von TA419 verwendete Technik zielt laut Bericht darauf ab, sowohl Microsoft-Zugangsdaten als auch Sitzungscookies zu erbeuten. Eine nutzbare, abgegriffene Sitzung könnte dem Angreifer Zugriff auf Informationen und Dienste verschaffen, die über das betroffene Konto erreichbar sind.
Welche Folgen das konkret hätte, hinge von den Berechtigungen des Kontos und den damit verbundenen Ressourcen ab. Konten von Politikforschern, Wissenschaftlern, Juristen oder Mitarbeitern von Thinktanks können Zugang zu vertraulicher beruflicher Kommunikation und Dokumenten bieten.
Die von Proofpoint berichteten Erkenntnisse bestätigen jedoch keinen anschließenden Zugriff auf ein bestimmtes Konto. Sie belegen auch nicht, dass TA419 Daten gestohlen, sich dauerhaft in einer Opferorganisation festgesetzt oder ein kompromittiertes Konto genutzt hat, um weitere Personen anzugreifen.
Eine bestätigte Zahl von Opfern wird nicht genannt. Die Erkenntnisse dokumentieren ein Angriffsmuster und einen Mechanismus zum Abgriff von Zugangsdaten, aber keine vollständige Bilanz erfolgreicher Angriffe.
Microsoft OneDrive, Microsoft-Anmeldesysteme und Cloudflare Turnstile kommen im beschriebenen Angriffsablauf vor. Die verfügbaren Angaben beschreiben keine Software-Schwachstelle in diesen Diensten; ein Herstellerpatch wird ebenfalls nicht genannt.
Passkeys und die unabhängige Überprüfung von Absendern können den Ablauf unterbrechen
Proofpoint empfiehlt, phishingresistente Authentifizierungsmethoden wie Passkeys einzusetzen. Diese Empfehlung richtet sich gegen Angriffe, bei denen Nutzer dazu gebracht werden sollen, wiederverwendbare Anmeldedaten in einen von Angreifern vermittelten Prozess einzugeben.
Empfänger, die als mögliche Ziele infrage kommen, sollten zudem unaufgeforderte berufliche Kontaktaufnahmen über einen separaten, vertrauenswürdigen Kanal überprüfen, bevor sie auf Links klicken. Auch wenn der Inhalt für die eigene Arbeit hochrelevant erscheint, bestätigt das allein nicht die Identität des Absenders.
Gekürzte URLs sollten bei diesem Angriffsmuster besonders genau geprüft werden: Sie verschleiern das ursprüngliche Ziel und führen über mehrere Weiterleitungen. Auch ein vorheriger Austausch mit dem Absender macht eine spätere Aufforderung zur Anmeldung nicht vertrauenswürdig.
Auch der Zeitpunkt der schädlichen Phase ist relevant. Proofpoint zufolge wird der Link erst verschickt, nachdem der Empfänger geantwortet hat. Die erste Nachricht dient also dazu, Vertrauen aufzubauen – sie ist noch nicht der eigentliche Köder zum Abgriff von Zugangsdaten.
Über Passkeys und die Überprüfung des Absenders hinaus nennt die Quelle keine zusätzlichen Erkennungsregeln, Indikatoren, Patches oder Schritte zur Reaktion auf Sicherheitsvorfälle. Organisationen können die veröffentlichten Details daher nicht nutzen, um gezielt nach kampagnenspezifischer Infrastruktur zu suchen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




