REX Cyber · Veille du 2026-10-01. Faits attribués à Proofpoint.
En juillet 2026, TA419 a usurpé des personnalités pour des campagnes de phishing ciblant des experts en IA américains. L'attaque impliquait des emails d'approche suivis d'un piège d'identification en ligne (AitM) via des services de partage de fichiers.
Ce qui s’est passé
- TA419 a commencé par des emails d'approche bénins, invitant les cibles à un comité fictif pour établir un rapport avant de procéder au phishing.
- Suite à une réponse, TA419 a utilisé une chaîne de redirection URL menant à une page de phishing AitM via OneDrive pour voler les identifiants cloud.
- L'attaque AitM visait Microsoft 365/Entra ID en utilisant Frameless BitB, visant à capturer le mot de passe et le code MFA en temps réel.
Acteurs et cibles
Acteurs rapportés
TA419
Cibles rapportées
AI policy experts
Relations explicites de renseignement
- Acteurs associés : TA419
- Cibles associées : Defense ; Education ; Government and administrations ; Japan ; Technologies ; United States of America
Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.
Date d’incident indiquée par la source : July 2026.
MITRE ATT&CK
Techniques directement associées au rapport
Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.
Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.
Entités et contexte du rapport
- Région : Americas ; confiance : 100/100
- Secteur : Technologies ; alias : Bitcoin, Crypto, Cryptocurrency, Currency Exchange, IT, Information Security, Software Development, Technology, Virtual Currency, Vulnerability Research, software ; confiance : 100/100
- Pays : United States of America ; alias : US, USA ; confiance : 100/100
- Région : Northern America ; confiance : 100/100
- Région : Eastern Asia ; confiance : 100/100
- Pays : Japan ; alias : JP, JPN ; confiance : 100/100
- Région : Asia ; confiance : 100/100
- Secteur : Defense ; alias : Defence, National Security ; confiance : 100/100
- Secteur : Education ; confiance : 100/100
- Groupe d’activité : TA419 ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
- Secteur : Government and administrations ; alias : Election, Government, Voting ; confiance : 100/100
Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.
Relations entre les entités nommées
| Origine | Relation déclarée | Destination | Confiance / statut |
|---|---|---|---|
| TA419 | cible | United States of America | 50/100 |
| TA419 | cible | Technologies | 50/100 |
| Northern America | situé dans | Americas | 100/100 |
| TA419 | cible | Japan | 50/100 |
| Eastern Asia | situé dans | Asia | 100/100 |
| TA419 | cible | Education | 50/100 |
| TA419 | cible | Defense | 50/100 |
| Japan | situé dans | Eastern Asia | 100/100 |
| TA419 | cible | Government and administrations | 50/100 |
| United States of America | situé dans | Northern America | 100/100 |
IOC et observables pour la recherche
20 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.
Statuts de validité calculés au 2026-10-08T07:51:52+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.
La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.
| Type | Valeur neutralisée | Qualification | Confiance | Usage / validité |
|---|---|---|---|---|
| domain | cirrushare[.]co |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | cloudsyncpulse[.]com |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | driftshare[.]co |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | fileswiftonline[.]cloud |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | globalfileshareplatform[.]com |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | goshshare[.]online |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | heritiage[.]org |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | heritiages[.]org |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | msfile[.]online |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | mypublicshare[.]com |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | onecloudfilesync[.]com |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | publicsharefile[.]cloud |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | quickfly[.]online |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | sharehub[.]space |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | shinjirou[.]info |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | smartsyncbox[.]com |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | synchvault[.]co |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | tw-koryu[.]org |
Indicateur | 50 | Dans la période de validité déclarée |
| domain | winsync[.]cloud |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | b314a1499cd728ca3e54b7150661fd0c7d2279065fe3f570f0f66c395d744460 |
Indicateur | 50 | Dans la période de validité déclarée |
Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)
Comment utiliser les exports
Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.
Couverture et provenance
Rapport publié le 2026-10-01T10:43:47.400Z ; 51 objets publics et 50 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.
- Titre source : Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles
- Types de rapport : threat-report
- Labels : ai policy, aitm, browser-in-the-browser, china-aligned, credential phishing, espionage, frameless bitb, impersonation, ta419, think tanks
- Confiance du rapport : 50/100
- Création déclarée par la source : 2026-10-01T10:43:47.400Z
- Modification déclarée par la source : 2026-10-03T04:33:04.277Z
- Import de l’objet de renseignement : 2026-10-03T04:32:29.772Z
- Mise à jour de l’objet de renseignement : 2026-10-03T04:33:04.277Z
Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.
Source
Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles — Proofpoint.