Skip to content
EspionnageEn cours

La campagne d'hameçonnage TA419 liée à la Chine usurpe Anthropic et d'anciens responsables américains pour viser les experts en politique de l'IA

Proofpoint a révélé que l'acteur lié à la Chine TA419 avait usurpé l'identité d'un cadre d'Anthropic et d'anciens responsables américains dans des campagnes d'hameçonnage d'identifiants visant des experts en politique de l'IA de think tanks américains, apparemment pour recueillir des renseignements sur la politique américaine en matière d'intelligence artificielle.

Victime
U.S. AI policy experts and think tanks

Le 2 octobre 2026, la société de renseignement sur les menaces Proofpoint a révélé une campagne d'espionnage liée à la Chine, suivie sous le nom de TA419, qui a usurpé l'identité de figures en vue de la politique américaine de l'intelligence artificielle pour hameçonner des experts de think tanks et d'organismes de recherche américains. Dans un rapport rédigé par l'analyste Mark Kelly, Proofpoint indique que cette activité soutient probablement des objectifs de renseignement chinois plus larges, alors que les gouvernements se disputent l'orientation de la politique de l'IA et de ses applications militaires.

Les opérateurs ont usurpé l'identité d'un cadre supérieur d'Anthropic en février 2026 pour approcher un analyste en politique de l'IA, avec un objet d'e-mail évoquant le débat sur l'intégration militaire des modèles Claude d'Anthropic. À partir du 8 juillet 2026, TA419 a élargi l'opération en se faisant passer pour d'anciens responsables américains — Lynne Edwards Parker, ancienne directrice adjointe principale du Bureau de la politique scientifique et technologique de la Maison-Blanche, et l'économiste et experte en politique étrangère Heidi Crebo-Rediker.

Technique

La campagne reposait sur des leurres d'ingénierie sociale plutôt que sur des logiciels malveillants. Les premiers e-mails ne comportaient aucun lien malveillant et invitaient les cibles à rejoindre des organes fictifs comme un « comité consultatif sur la politique de l'IA » ou à contribuer à des rapports de politique. Une fois la cible engagée, les messages de relance utilisaient des URL raccourcies menant à de fausses pages OneDrive d'hameçonnage d'identifiants. Les attaquants ont déployé Frameless BitB, un outil open source de type « navigateur dans le navigateur » qui simule une fenêtre de connexion Chrome, afin de capturer identifiants, codes d'authentification multifacteur et cookies de session. L'infrastructure de TA419 s'appuyait sur le CDN de Cloudflare et sur des domaines enregistrés via NameSilo.

Portée

Proofpoint n'a trouvé aucune preuve de compromission réussie des organisations visées, mais a souligné que les groupes liés à Pékin persistent généralement jusqu'à ce qu'ils réussissent. La campagne illustre la façon dont la politique de l'IA est elle-même devenue une cible de renseignement : plutôt que de voler des poids de modèles, les opérateurs cherchaient à accéder aux experts qui façonnent les contrôles à l'exportation et l'usage militaire de l'IA, où les boîtes de réception peuvent valoir autant que la technologie dont elles débattent.

Chronologie

  1. TA419 usurpe l'identité d'un cadre d'Anthropic pour viser un analyste en politique de l'IA d'un think tank américain, avec un objet d'e-mail évoquant l'intégration militaire des modèles Claude d'Anthropic.

  2. TA419 lance des campagnes élargies d'hameçonnage d'identifiants en usurpant l'identité des anciens responsables américains Lynne Edwards Parker et Heidi Crebo-Rediker.

  3. Proofpoint détaille publiquement la campagne dans un rapport rédigé par l'analyste Mark Kelly.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/10/02/china-aligned-ta419-phishing-ai-policy-experts/
  2. cnn.comhttps://www.cnn.com/2026/10/01/politics/china-linked-hackers-impersonated-us-ai-insiders
  3. aljazeera.comhttps://www.aljazeera.com/economy/2026/10/1/chinese-hackers-impersonated-ai-experts-to-target-us-policy-minds
  4. nextgov.comhttps://www.nextgov.com/cybersecurity/2026/10/china-linked-hackers-posed-former-us-officials-anthropic-employee-target-ai-experts/416356/

Incidents liés

EspionnageContenu

Campagne d'espionnage Salt Typhoon contre les télécoms américains (2024)

Salt Typhoon, lié à la Chine, a infiltré au moins neuf opérateurs télécoms américains — Verizon, AT&T, T-Mobile, Spectrum, Lumen, Consolidated, Windstream — y compris les systèmes CALEA d'interception légale utilisés pour les écoutes autorisées par la justice. Les métadonnées de plus d'un million d'utilisateurs ont été exposées ; le Trésor américain a sanctionné un sous-traitant chinois lié.

Victim
Opérateurs de télécommunications américains (Verizon, AT&T, T-Mobile, Spectrum, Lumen, Consolidated Communications, Windstream)
EspionnageContenu

Vol de clé de signature Microsoft par Storm-0558 et accès aux courriels du gouvernement américain (2023)

Storm-0558, basé en Chine, a falsifié des jetons d'authentification à l'aide d'une clé de signature grand public Microsoft volée et a lu les courriels d'environ 25 organisations — dont le Département d'État américain, le Département du Commerce et l'ambassadeur des États-Unis en Chine. La « cascade d'erreurs » qui l'a rendu possible est devenue un cas emblématique de la garde des clés par les fournisseurs cloud.

Victim
Clients Microsoft (Département d'État américain, Département du Commerce, ~25 organisations)
EspionnageRésolu

Piratage du Comité national démocrate

Les unités 26165 (APT28) et 31165 (APT29) du GRU russe ont compromis le Comité national démocrate, la campagne de Hillary Clinton et le DCCC. Des courriels volés ont été diffusés de manière sélective via « DCLeaks », « Guccifer 2.0 » et WikiLeaks pour influencer l'élection présidentielle américaine de 2016.

Victim
Comité national démocrate + campagne Clinton + DCCC
Loss
$50.0M
Records
50.0K