gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

TA419 Usurpation d’Identités pour Cibler les Experts en IA aux États-Unis

REX Cyber · Veille du 2026-10-01. Faits attribués à Proofpoint.

En juillet 2026, TA419 a usurpé des personnalités pour des campagnes de phishing ciblant des experts en IA américains. L'attaque impliquait des emails d'approche suivis d'un piège d'identification en ligne (AitM) via des services de partage de fichiers.

Ce qui s’est passé

  • TA419 a commencé par des emails d'approche bénins, invitant les cibles à un comité fictif pour établir un rapport avant de procéder au phishing.
  • Suite à une réponse, TA419 a utilisé une chaîne de redirection URL menant à une page de phishing AitM via OneDrive pour voler les identifiants cloud.
  • L'attaque AitM visait Microsoft 365/Entra ID en utilisant Frameless BitB, visant à capturer le mot de passe et le code MFA en temps réel.

Acteurs et cibles

Acteurs rapportés

TA419

Cibles rapportées

AI policy experts

Relations explicites de renseignement

  • Acteurs associés : TA419
  • Cibles associées : Defense ; Education ; Government and administrations ; Japan ; Technologies ; United States of America

Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.

Date d’incident indiquée par la source : July 2026.

MITRE ATT&CK

Techniques directement associées au rapport

Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Entités et contexte du rapport

  • Région : Americas ; confiance : 100/100
  • Secteur : Technologies ; alias : Bitcoin, Crypto, Cryptocurrency, Currency Exchange, IT, Information Security, Software Development, Technology, Virtual Currency, Vulnerability Research, software ; confiance : 100/100
  • Pays : United States of America ; alias : US, USA ; confiance : 100/100
  • Région : Northern America ; confiance : 100/100
  • Région : Eastern Asia ; confiance : 100/100
  • Pays : Japan ; alias : JP, JPN ; confiance : 100/100
  • Région : Asia ; confiance : 100/100
  • Secteur : Defense ; alias : Defence, National Security ; confiance : 100/100
  • Secteur : Education ; confiance : 100/100
  • Groupe d’activité : TA419 ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
  • Secteur : Government and administrations ; alias : Election, Government, Voting ; confiance : 100/100

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

Relations entre les entités nommées

Origine Relation déclarée Destination Confiance / statut
TA419 cible United States of America 50/100
TA419 cible Technologies 50/100
Northern America situé dans Americas 100/100
TA419 cible Japan 50/100
Eastern Asia situé dans Asia 100/100
TA419 cible Education 50/100
TA419 cible Defense 50/100
Japan situé dans Eastern Asia 100/100
TA419 cible Government and administrations 50/100
United States of America situé dans Northern America 100/100

IOC et observables pour la recherche

20 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:51:52+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
domain cirrushare[.]co Indicateur 50 Dans la période de validité déclarée
domain cloudsyncpulse[.]com Indicateur 50 Dans la période de validité déclarée
domain driftshare[.]co Indicateur 50 Dans la période de validité déclarée
domain fileswiftonline[.]cloud Indicateur 50 Dans la période de validité déclarée
domain globalfileshareplatform[.]com Indicateur 50 Dans la période de validité déclarée
domain goshshare[.]online Indicateur 50 Dans la période de validité déclarée
domain heritiage[.]org Indicateur 50 Dans la période de validité déclarée
domain heritiages[.]org Indicateur 50 Dans la période de validité déclarée
domain msfile[.]online Indicateur 50 Dans la période de validité déclarée
domain mypublicshare[.]com Indicateur 50 Dans la période de validité déclarée
domain onecloudfilesync[.]com Indicateur 50 Dans la période de validité déclarée
domain publicsharefile[.]cloud Indicateur 50 Dans la période de validité déclarée
domain quickfly[.]online Indicateur 50 Dans la période de validité déclarée
domain sharehub[.]space Indicateur 50 Dans la période de validité déclarée
domain shinjirou[.]info Indicateur 50 Dans la période de validité déclarée
domain smartsyncbox[.]com Indicateur 50 Dans la période de validité déclarée
domain synchvault[.]co Indicateur 50 Dans la période de validité déclarée
domain tw-koryu[.]org Indicateur 50 Dans la période de validité déclarée
domain winsync[.]cloud Indicateur 50 Dans la période de validité déclarée
sha256 b314a1499cd728ca3e54b7150661fd0c7d2279065fe3f570f0f66c395d744460 Indicateur 50 Dans la période de validité déclarée

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T10:43:47.400Z ; 51 objets publics et 50 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles
  • Types de rapport : threat-report
  • Labels : ai policy, aitm, browser-in-the-browser, china-aligned, credential phishing, espionage, frameless bitb, impersonation, ta419, think tanks
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T10:43:47.400Z
  • Modification déclarée par la source : 2026-10-03T04:33:04.277Z
  • Import de l’objet de renseignement : 2026-10-03T04:32:29.772Z
  • Mise à jour de l’objet de renseignement : 2026-10-03T04:33:04.277Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

Hallucinating Credibility: China-Aligned TA419 Impersonates its Way into US AI Policy Circles — Proofpoint.