中国との結びつきが疑われるサイバースパイ、ホワイトハウス元高官などになりすましAI政策専門家を標的に
The Register – Thu 01 Oct 2026
中国との繋がりが疑われるサイバースパイグループTA419がAI政策関連の重要人物になりすまし、米国の大学やシンクタンク、法律事務所のAI政策専門家を標的とするフィッシングキャンペーンを実施していたという。Proofpointが報告した。
TA419は、中国と足並みを揃え、スパイ行為を目的に活動するとされる脅威アクター。Proofpointによると、同アクターは遅くとも2025年4月から米国および日本を拠点とするシンクタンクや防衛請負業者、大学、法律事務所に勤める個人に対して日常的に標的型フィッシングキャンペーンを仕掛けてきたという。2026年2月には、アンソロピック社のシニア従業員を装い、米国のシンクタンクに勤務するAI政策アナリストを標的にしたフィッシングメールを送信していたことも報告されている。
Proofpointによれば、2026年7月、TA419はホワイトハウス科学技術政策局(OSTP)の元幹部メンバーを含む複数の個人になりすまし、認証情報の窃取を目的としたフィッシングキャンペーンで米国内のAI政策専門家を狙っていたとされる。TA419のフィッシングメールは、偽のAI政策諮問委員会への参加や、AIの輸出規制およびサプライチェーンに関する上院外交委員会の報告書への寄稿を呼びかけるような内容だったとProofpointは伝えている。
こうしたフィッシングメールにターゲットが返信すると、TA419は詳細を共有するとして短縮URLを提供。しかしこのURLは攻撃者が制御するドメインに繋がっており、このページでは偽のOneDriveの読み込み画面の背後でCloudflare Turnstileのチェックが行われる。その後、被害者は中間者攻撃(AitM)型の認証情報フィッシングページにリダイレクトされ、クラウドアカウントのログイン情報が盗み出される仕組みになっていたという。
TA419のフィッシングチェーンは、ファーストパーティのOfficeHomeアプリケーション(client_id:4765445b-32c6-49b0-83e6-1d93765276ca)を通じてMicrosoft 365/Entra IDを標的とする。このアプリケーションはオープンソースの「Frameless BitB」を基盤としており、その中には「Browser-in-the-Browser(BitB)」オーバーレイ、Microsoft 365のユーザー名・パスワード・セッションCookieを傍受するためのEvilginxのフィッシュレット、およびプロキシされたページにこのフィッシングキットを挿入するサーバーサイドの置換ルールが含まれているという。
Proofpointは、TA419は、通常NameSiloを通じて登録されるドメインのバックエンドホスティングIPアドレスを隠蔽するために、一貫してCloudflareのコンテンツ配信ネットワーク(CDN)を利用していると報告。また、同グループが運用する認証情報フィッシング用ドメインは、通常、ファイル共有サイトやクラウドサービスをテーマにしていると伝えている。これに加え、公益財団法人日本台湾交流協会(なりすましドメイン:tw-koryu[.]org)やヘリテージ財団(なりすましドメイン:heritiages[.]org、heritiage[.]org)、小泉進次郎防衛大臣の公式サイト(なりすましドメイン:shinjirou[.]info)など、特定の組織を模倣する場合もあるという。
Proofpointのブログ記事には、TA419が用いるとされる2026年に見つかったフィッシングドメイン・送信用なりすましドメイン・偽Eメールアドレスのリストが掲載されている。Proofpointは、同グループおよび中国政府関連のアクターらは今度もAIおよびその他の政策に関わる担当者を標的にする可能性が高いとした上で、標的となり得る組織に対し、パスキーなど、オリジンとの結びつきに基づくフィッシング耐性のある認証方式の採用を検討するよう推奨した。













