Un gruppo di cyberspionaggio monitorato da Proofpoint con il nome TA419 ha impersonato esperti di intelligenza artificiale e figure della politica pubblica per sottrarre credenziali email. Le campagne hanno preso di mira personale di think tank, aziende della difesa, università e studi legali negli Stati Uniti e in Giappone almeno dall'aprile 2025.
I ricercatori considerano l'attività coerente con gli interessi strategici di un attore allineato alla Cina. I bersagli operano in ambiti quali difesa, sicurezza nazionale, energia, politica estera e sviluppo dell'intelligenza artificiale. L'attribuzione rimane una valutazione tecnica basata su infrastrutture, modalità operative e selezione delle vittime.
Identità credibili per avviare il dialogo
Gli operatori hanno costruito messaggi usando nomi di persone reali e argomenti vicini al lavoro delle vittime. In alcune campagne hanno impersonato esperti di politica tecnologica ed economia, presentando richieste di confronto su AI e applicazioni militari. L'obiettivo era creare una relazione plausibile prima di indirizzare il destinatario verso pagine per il furto delle credenziali.
Questo approccio riduce i segnali tipici dello spam. Un messaggio contestualizzato, proveniente apparentemente da una persona nota nel settore, può superare più facilmente la diffidenza iniziale e indurre la vittima ad aprire documenti o collegamenti.
Il valore delle caselle di posta strategiche
Le email di ricercatori, consulenti e personale della difesa possono contenere contatti, calendari, documenti e conversazioni utili a ricostruire reti professionali e priorità politiche. Il furto delle credenziali consente inoltre di usare un account autentico per ulteriori campagne, aumentando la credibilità delle esche successive.
La focalizzazione sull'intelligenza artificiale riflette il crescente valore strategico del settore. Le persone che lavorano tra ricerca, industria e istituzioni rappresentano bersagli utili anche quando non gestiscono direttamente informazioni classificate.
Difese contro l'impersonificazione mirata
Le organizzazioni dovrebbero adottare autenticazione resistente al phishing, preferibilmente con passkey o chiavi hardware, e limitare l'accesso alle caselle da dispositivi non gestiti. È importante verificare richieste insolite attraverso un canale indipendente, anche quando il mittente sembra conosciuto.
I team di sicurezza possono monitorare domini simili a quelli di partner ed esperti, analizzare le deviazioni nelle conversazioni e proteggere in modo specifico gli utenti esposti. Formazione e procedure devono concentrarsi sulle esche credibili e personalizzate, non soltanto sui messaggi evidentemente fraudolenti.