Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Il TA419, legato alla Cina, prende di mira gli esperti statunitensi di politica

Pubblicato il 4 ottobre 2026 · redazione

Il TA419, legato alla Cina, prende di mira gli esperti statunitensi di politica

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Il TA419, legato alla Cina, prende di mira gli esperti statunitensi di politica sull’intelligenza artificiale con un attacco di phishing tramite Microsoft AitM

  • Ravie Lakshmanan4 ottobre 2026 / Phishing Un nuovo gruppo di spionaggio informatico legato alla Cina, noto come TA419, è stato identificato come responsabile di diverse campagne di phishing volte a sottrarre credenziali a esperti di intelligenza artificiale (IA) che lavorano per think tank, università e organizzazioni del settore legale statunitensi.

    Le campagne hanno assunto l’identità di economisti di spicco e responsabili politici nel campo dell’IA, nonché di un importante dipendente di Anthropic, per individuare un esperto di politiche sull’IA presso un think tank statunitense nel febbraio 2026. L’e-mail di phishing riportava l’oggetto «Richiesta di feedback sull’integrazione militare di Claude».

    «Questa attività probabilmente sostiene obiettivi più ampi dei servizi di intelligence cinesi volti a comprendere meglio gli sviluppi in corso nel panorama normativo e politico statunitense in materia di IA e si inserisce in un contesto di intensa competizione strategica, accuse di «distillazione dei modelli» e controlli sulle esportazioni che coinvolgono Stati Uniti e Cina», ha affermato Proofpoint in un’analisi pubblicata questa settimana.

    L’azienda specializzata in sicurezza aziendale ha descritto TA419 come un attore di minaccia allineato alla Cina e motivato dallo spionaggio, che vanta una storia di campagne di phishing mirate al furto di credenziali contro persone che lavorano per think tank, appaltatori della difesa, università e studi legali con sede negli Stati Uniti e in Giappone, almeno dall’aprile 2025.

    Intorno a luglio 2026, l’attore di minaccia avrebbe assunto l’identità di diverse persone, tra cui un ex membro del team dirigenziale dell’Ufficio per la politica scientifica e tecnologica della Casa Bianca, nell’ambito di campagne di phishing mirate alle credenziali di esperti di politiche sull’intelligenza artificiale negli Stati Uniti.

    L’attacco ha inizio con inviti apparentemente innocui che mirano a instaurare un rapporto di fiducia con il bersaglio. È solo quando il destinatario risponde al contatto che entra in gioco la fase successiva: l’autore dell’attacco invia un URL abbreviato che innesca una catena di reindirizzamenti a più fasi, la quale, dopo aver completato un controllo Cloudflare Turnstile, conduce a una pagina di phishing delle credenziali di tipo «adversary-in-the-middle» (AitM) su OneDrive.

    La pagina impiega una tecnica chiamata Frameless BitB, una versione dell’attacco «browser-in-the-browser» (BitB) che simula un sito web o una pagina di accesso attendibile creando una finestra del browser falsa all’interno di una sessione del browser legittima utilizzando HTML, CSS e JavaScript.

  • Mentre il BitB funziona visualizzando la pagina di accesso all’interno di un iframe, il Frameless BitB, come suggerisce il nome, raggiunge lo stesso obiettivo senza utilizzare l’elemento HTML. «Ciò può essere ottenuto iniettando script e codice HTML accanto al contenuto originale tramite operazioni di ricerca e sostituzione (note anche come sostituzioni), per poi affidarsi completamente a trucchi HTML/CSS/JS per creare l’effetto visivo», ha osservato il ricercatore di sicurezza Wael Masri nel gennaio 2024.

    Secondo Proofpoint, TA419 ha potenziato lo strumento open-source con un modulo personalizzato di telemetria e automazione che monitora il flusso di accesso Microsoft della vittima e acquisisce le credenziali utilizzando il proxy AitM, trasmettendo nel contempo i dettagli all’infrastruttura Microsoft reale in background.

    Il vantaggio principale offerto da questo metodo è che la vittima non si accorge di nulla di anomalo, poiché l’evento di accesso va a buon fine e non vi sono indicazioni che i cookie di sessione risultanti siano stati catturati di nascosto dall’autore dell’attacco.

    Per proteggersi da questa minaccia, si raccomanda alle organizzazioni di abilitare metodi di autenticazione resistenti al phishing, come le passkey, mentre i singoli bersagli al centro dell’attività di TA419 dovrebbero trattare con cautela le comunicazioni non richieste relative a determinati argomenti e verificarne l’autenticità prima di procedere ulteriormente.

    «TA419 ha costantemente mostrato interesse per obiettivi nei settori della difesa, della sicurezza nazionale, dell’energia, delle relazioni internazionali e della politica estera, prevalentemente legati agli Stati Uniti e al Giappone», ha affermato Proofpoint. «Il fatto che gli esperti di politiche sull’intelligenza artificiale siano stati presi di mira rappresenta un’estensione di tale ambito d’azione piuttosto che un allontanamento da esso».

    '/> CONDIVIDI Tweet Condividi Condividi CONDIVIDI intelligenza artificiale, spionaggio informatico, sicurezza dell'identità, Microsoft, phishing
    ⚡ Notizie principali della settimana Vulnerabilità di SQL injection nella fase di pre-autenticazione di Roundcube attivamente sfruttata in rete Cloudflare risolve una vulnerabilità che consentiva a un container di leggere i dati residui sul disco di un altro cliente Vulnerabilità non corrette di OnePlus consentono alle app Android installate di ottenere i privilegi di root senza autorizzazione ThreatsDay: avvelenamento delle ricerche con l’IA, fuga di repository da uno strumento di programmazione basato sull’IA, esecuzione di codice con un solo clic e altre 13 notizie Il segnaposto third-party[.]com, presente in oltre 1.700 repository, ora ospita contenuti dannosi Un agente OpenAI ha aggirato i controlli del portale Medicare australiano per accedere a file non pubblici Un indirizzo e-mail di un ticket GitLab trapelato consente a chiunque di inviare codice ed eseguire processi di integrazione continua (CI) a nome dell’utente La catena MikroTrick ha permesso agli aggressori di assumere il controllo dei router MikroTik senza password né chiave SSH Una nuova vulnerabilità di cPanel consente a un account di hosting di eseguire codice come root e assumere il pieno controllo del server Rilasciato un exploit per una vulnerabilità non corretta di Ubuntu Linux che consente la fuga dal container con privilegi di root sull’host F5 ha rilasciato una patch per una vulnerabilità zero-day critica di BIG-IP APM, sfruttata per eseguire codice da remoto (RCE) senza autenticazione sui server OAuth Una vulnerabilità critica di ImageResponse in Next.js può portare all’esecuzione di codice sul server tramite input SVG appositamente creato ShinyHunters rivendica una violazione ai danni dell’FBI e afferma di aver rubato dati su agenti e candidati all’assunzione Check Point avverte di un exploit zero-day del server di gestione sfruttato in attacchi mirati WordPress rilascia una patch per una vulnerabilità critica che può consentire l’esecuzione di codice su alcuni server Un ricercatore rilascia un PoC zero-day denominato BigDiskBuster che blocca gli aggiornamenti di Microsoft Defender Nuova vulnerabilità CVSS 10.0 in VeloCloud Orchestrator attivamente sfruttata in configurazioni basate su certificati Una nuova vulnerabilità del kernel Linux concede agli ospiti KVM su ARM64 l’accesso in lettura e scrittura alla memoria dell’host Una vulnerabilità di SharePoint, inizialmente classificata da Microsoft come spoofing, consente l’esecuzione di codice da parte di utenti autenticati (RCE) Un’impostazione nascosta di Meta Muse potrebbe consentire agli aggressori di trasformare l’assistente AI in una backdoor La vulnerabilità Comment2Shell di WordPress può trasformare un attacco XSS nei commenti anonimi in un RCE tramite la sessione di amministrazione /> Vulnerabilità di Zyxel e Veeam attivamente sfruttate con accesso ai comandi e al sistema Oltre la norma ISO 27001: creare un programma di gestione dei rischi in grado di stare al passo con l’IA La proliferazione dei segreti è un problema di identità che l’IA ha reso impossibile ignorare
    Sponsorizzato
    Hackerpunk Volume 2 — Intrusioni e Pentesting

    Volume 2 — Pentesting interattivo

    Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

    Waitlist Vol. 2 →