TA419 cilja stručnjake za vještačku inteligenciju

Kampanja lažnog predstavljanja kampanja grupe TA419 usmjerena je na stručnjake za politiku vještačke inteligencije u Sjedinjenim Američkim Državama, pri čemu zlonamjerni akteri oponašaju visoke zvaničnike i koriste tehnike napadača u sredini (eng. adversary-in-the-middle – AiTM) kako bi ukrali pristupne podatke i zaobišli provjeru identiteta u više koraka (MFA).

TA419

TA419 cilja stručnjake za vještačku inteligenciju; Source: Nano Banana 2

TA419 KAMPANJA

Potpomognuta vještačkom inteligencijom, kampanja lažnog predstavljanja grupe TA419, utkala se u lavirint digitalnog oponašanja, iskorištavajući pouzdanu infrastrukturu i profesionalne mreže kako bi se ušunjala u krugove tvoraca politika vještačke inteligencije u Sjedinjenim Američkim Državama.

Pretvaranjem domena za dijeljenje datoteka u varljive prelazne tačke, ova operacija neprimjetno se provlači kroz sistem, koristeći višestepena preusmjeravanja da zaobiđe tradicionalne mehanizme odbrane, istovremeno prikupljajući kolačiće sesije sa Microsoft 365 naloga. Oslanjanje ove kampanje na alate za prikazivanje lažnih prozora internet pregledača unutar prozora bez okvira (eng. frameless browser-in-the-browser – Frameless BitB) pretvara lažno predstavljanje u nijansirano umijeće, pri čemu takvi lažni prozori oponašaju stvarne ekrane za prijavu hirurškom preciznošću.

Dok ova kampanja grupe TA419 nastavlja da usavršava svoje taktike oponašanja uz pomoć vještačke inteligencije, granica između stvarne komunikacije i iskorištavanja postaje sve nejasnija. To predstavlja izazov čak i za budne korisnike koji pokušavaju razlikovati iskrenu namjeru od obmane u okruženju gdje se povjerenje istovremeno koristi kao oružje i postepeno urušava.

 

Tehnička infrastruktura i taktike anonimizacije

Kampanja lažnog predstavljanja grupe TA419 oslanja se na slojevitu infrastrukturu čija je svrha prikrivanje operativnih tragova, pri čemu domeni poput quickfly[.]online i cirrushare[.]co djeluju kao posrednici u prvoj fazi.

Ti su domeni registrovani putem usluge NameSilo i usmjereni preko Cloudflare mreže za isporuku sadržaja. Takvo rješenje prikriva stvarne IP adrese za smještaj na serveru (eng. hosting), a istovremeno preusmjerava saobraćaj ka stranicama za lažno predstavljanje u drugoj fazi, koje koriste tehniku napadača u sredini (AitM), poput smartsyncbox[.]com. Ovakva višeslojna struktura otežava utvrđivanje izvora napada, jer raspoređuje površine napada kroz više zakonskih nadležnosti i prikriva identitet aktera koji stoje iza tih aktivnosti.

Ključna tehnička inovacija u ovoj kampanji podrazumijeva korištenje tehnike lažnog predstavljanja putem internet pregledača bez okvira (Frameless BitB). Ovaj pristup zaobilazi tradicionalne prevare zasnovane na ugrađenim okvirima (eng. iframe) tako što lažne prozore iscrtava isključivo pomoću HTML, CSS i JavaScript.

Takav metod zlonamjernim akterima omogućava da oponašaju okruženje usluge Microsoft OneDrive unutar Shadow DOM strukture. To potvrđuju skripte poput /secondary/script.js, koje stvaraju uvjerljive liste dokumenata bez potrebe za oslanjanjem na ugrožene usluge trećih strana.

Telemetrijski modul dodatno unapređuje održavanje postojanosti praćenjem procesa prijave na Microsoft u stvarnom vremenu. On presreće kolačiće sesije i kôdove za provjeru identiteta u više koraka (MFA) putem posrednika tipa napadač u sredini (AitM) mehanizma koji podatke proslijeđuje stvarnim serverima. Ova tehnika osigurava da žrtve ne primijete ugrožavanje, jer njihove sesije provjere identiteta unutar Microsoft infrastrukture izgledaju potpuno ispravno.

TLS certifikati povezani sa kompanijom Castro Inc, poput onog sa SHA-256 otiskom b314a1499cd7…, ugrađeni su u strategiju anonimizacije grupe TA419. Oni pružaju dodatni sloj prikrivanja komunikacije koja se odvija putem kanala za komandovanje i kontrolu.

Ovi certifikati su vezani za domene poput tw-koryu[.]org, koji se lažno predstavljaju kao pouzdani entiteti. Takav pristup opravdava korištenje mamaca za lažno predstavljanje i omogućava izbjegavanje otkrivanja od strane bezbjednosnih sistema koji se oslanjaju na registre transparentnosti certifikata.

 

Ciljanje institucija

Grupa TA419 je u svojoj kampanji pokazala proračunatu usmjerenost na istraživačke centre, u kojima stručnjaci za politiku vještačke inteligencije u Sjedinjenim Američkim Državama djeluju na presjeku regulative tehnologije i nacionalne bezbjednosti.

U julu 2026. godine, zlonamjerni akteri su se lažno predstavljali kao Lynne Edwards Parker, bivša predstavnica Bijele kuće zadužena za nauku, kako bi naveli primaoce da se pridruže izmišljenom Savjetodavnom odboru za politiku vještačke inteligencije, iskorištavajući njen ugled da zaobiđu početno nepovjerenje.

Ovaj pristup je iskorištavao povjerenje karakteristično za profesionalne mreže, pri čemu su poruke za lažno predstavljanje bile prilagođene tako da se usklade sa tekućim raspravama o kontrolama izvoza vještačke inteligencije i njenim vojnim primjenama, što je tema dosljedno prisutna u više kampanja još od februara 2026. godine.

Akademske ustanove predstavljale su dodatne ciljeve, posebno one koje provode istraživanja o etici vještačke inteligencije ili odbrambenim tehnologijama. Kampanja grupe TA419 koristila je domene poput driftshare[.]co kako bi oponašala stvarne platforme za dijeljenje datoteka, usmjeravajući žrtve ka lažnim stranicama za prijavu na Microsoft OneDrive pod prividom razmjene dokumenata radi saradnje.

Organizacije u pravnom sektoru na sličan način su bile na meti kroz lažne pozive za doprinos izvještajima Senata, pri čemu su zlonamjerni akteri iskorištavali oslanjanje ovog sektora na bezbjednosne komunikacijske kanale kako bi ugradili zlonamjerne veze u naizgled rutinsku prepisku.

Naglasak ove kampanje na preciznosti odražava njenu širu strategiju iskorištavanja institucionalnih hijerarhija i specijalizovanih ekosistema znanja. Lažnim predstavljanjem istaknutih ličnosti, poput ekonomistkinje Heidi Crebo-Rediker, koja ima veze sa spoljnom politikom, zlonamjerni akteri su se uključili u rasprave o upravljanju vještačkom inteligencijom, osiguravajući da njihovi mamci budu u skladu sa strateškim prioritetima ciljanih organizacija. Ovakav metod ne samo da je povećao nivo uključenosti, već je i prikrio zlonamjernu namjeru kampanje unutar stvarnog profesionalnog okruženja.

 

Arhitektura prevare

Pažljivo izgrađeni lažni identiteti glavna su karakteristika ove kampanje grupe TA419, koja se oslanja na pouzdane komunikacijske kanale prije prelaska na prikupljanje pristupnih podataka. Lažnim predstavljanjem ličnosti poput Lynne Edwards Parker i Heidi Crebo-Rediker, koje su cijenjene u krugovima tvoraca politika vještačke inteligencije, zlonamjerni akteri su svoja obraćanja predstavili kao stvarne pozive za doprinos izvještajima Senata ili rad u savjetodavnim odborima, iskorištavajući institucionalni ugled ovih imena kako bi zaobišli početno nepovjerenje.

Ovakav pristup oslanjao se na unaprijed uspostavljene mreže povjerenja, gdje su primaoci bili skloniji da odgovore na poruke za koje se činilo da potiču od autoritativnih izvora, umjesto na uopštene pokušaje lažnog predstavljanja. Oslanjanje ove kampanje na izmišljene savjetodavne grupe i lažne političke inicijative naglasilo je njenu namjeru da oponaša vjerodostojne prilike za saradnju, brišući granicu između profesionalnog angažovanja i zlonamjernog djelovanja.

Svoju obmanu zlonamjerni akteri su dodatno usavršili započinjanjem razgovora kroz naizgled bezazlene upite, prije nego što bi primjenili mehanizme za prikupljanje pristupnih podataka. Rane poruke elektronske pošte često su se predstavljale kao neformalni zahtjevi za povratne informacije ili učešće u hipotetičkim projektima, što je zlonamjernim akterima omogućavalo da uspostave povjerenje prije uvođenja skraćenih URL adresa povezanih sa infrastrukturom za lažno predstavljanje.

Na taj način osiguravalo se da žrtve naknadne zahtjeve za dijeljenje dokumenata dožive kao prirodan nastavak svojih početnih odnosa, a ne kao iznenadne bezbjednosne prijetnje. Korištenje domena poput driftshare[.]co i globalfileshareplatform[.]com, koji su osmišljeni da oponašaju stvarne usluge za dijeljenje datoteka, dodatno je učvrstilo ovu iluziju, uz dodatak Cloudflare Turnstile provjera kako bi se simulirali autentični procesi potvrde identiteta korisnika.

Ovakve taktike pretvorile su operaciju lažnog predstavljanja u strategiju dugotrajnog angažovanja, iskorištavajući ljudsku sklonost ka povjerenju u poznatim profesionalnim okruženjima.

 

Višestepeno preusmjeravanje i iskorištavanje kolačića sesije

U ovoj kampanji, grupa TA419 koristi arhitekturu višestepenog preusmjeravanja, iskorištavajući domene poput quickfly[.]online i cirrushare[.]co kao početne tačke kako bi prikrila porijeklo napada.

Ovi domeni prve faze preusmjeravaju žrtve ka infrastrukturi druge faze, koja primjenjuje tehniku napadača u sredini (AitM), poput smartsyncbox[.]com, gdje stranice za lažno predstavljanje oponašaju stvarna Microsoft okruženja za prijavu.

Takav slojeviti pristup osigurava da, čak i u slučaju označavanja ili blokiranja jednog domena, kampanja može neprimjetno preći na rezervne puteve, čime se održava operativna otpornost na napore za uklanjanje.

Ključna komponenta ove operacije podrazumijeva tehnike lažnog predstavljanja putem internet pregledača bez okvira (Frameless BitB), koje zaobilaze tradicionalno otkrivanje ugrađivanjem lažnog Microsoft iskačućeg prozora za prijavu unutar okruženja za dijeljenje dokumenata sličnog usluzi OneDrive, pri čemu se koriste Shadow DOM i prilagođeni JavaScript.

Tokom provjere identiteta, napad prikuplja kolačiće sesije bez zahtijevanja korisničkog unosa izvan standardnih koraka prijave, iskorištavajući nedostatak vizuelnih znakova koji obično upozoravaju korisnike na pokušaje lažnog predstavljanja.

Skripte formiraju lažne liste datoteka, dok istovremeno tiho prenose pristupne podatke kroz posrednički server pod kontrolom zlonamjernog aktera, čime se osigurava prikriveno iznošenje osjetljivih podataka.

 

Strateško prikupljanje obavještajnih podataka

Usmjerenost kampanje grupe TA419 na nadmetanje između Sjedinjenih Američkih Država i Kine u oblasti vještačke inteligencije naglašava njenu ulogu alata za strateško prikupljanje obavještajnih podataka, pri čemu se ciljevi usmjeravaju na rasprave o kontrolama izvoza i vojnoj primjeni sistema vještačke inteligencije.

Ulaskom u mreže tvoraca politika vještačke inteligencije, ova operacija za cilj ima mapiranje regulatornih pravila koja oblikuju prenos tehnologije između država, čime se potencijalno otkrivaju ranjivosti u lancima snabdijevanja ili diplomatski stavovi koji bi se mogli iskorištavati za sticanje geopolitičke prednosti.

Korištenje lažnih domena povezanih sa međunarodnim odnosima, poput onih koji oponašaju japansko Ministarstvo odbrane, ukazuje na namjeru prikupljanja obavještajnih podataka o kolektivnim savezima i njihovom uticaju na upravljanje vještačkom inteligencijom.

Ovakvo djelovanje nadovezuje se na napore za praćenje rasprava o vojnim primjenama, što odražava širu strategiju predviđanja pomaka u dinamici globalne moći vezane za tehnološku superiornost. Prikupljanjem kolačića sesije sa Microsoft 365 naloga povezanih sa istraživačkim centrima i pravnim firmama, zlonamjerni akteri mogu doći do uvida u povjerljive rasprave ili nacrte politika koji bi mogli uticati na izvozne propise Sjedinjenih Američkih Država ili strategije nabavke za odbranu.

Takav pristup jasno pokazuje kako se krađa pristupnih podataka ne koristi isključivo za ostvarivanje trenutnog pristupa, već služi kao dugoročni mehanizam za usmjeravanje odluka zlonamjernih aktera u geopolitičkim arenama povezanim sa vještačkom inteligencijom.

 

ZAKLJUČAK

Kampanja lažnog predstavljanja grupe TA419, potpomognuta vještačkom inteligencijom, naglašava pomak ka društvenom inženjeringu visoko prilagođenom kontekstu, u kojem se tehnička naprednost usklađuje sa dubokim poznavanjem rasprava o politikama i institucionalnih hijerarhija.

Ugrađivanjem zlonamjerne infrastrukture u stvarne obrasce dijeljenja datoteka i iskorištavanjem lažnih identiteta povezanih sa istaknutim ličnostima, ova operacija briše granicu između profesionalnog obraćanja i zlonamjerne infiltracije. Takav pristup odražava širi trend u kampanjama koje sponzorišu države, gdje se daje prednost psihološkoj manipulaciji u odnosu na nasilne provale, pri čemu se mreže povjerenja iskorištavaju jednako kao i tehničke ranjivosti.

Oslanjanje ove kampanje na višestepena preusmjeravanja i krađu kolačića sesije ukazuje na model prijetnje u razvoju, što odražava složenost savremenih digitalnih ekosistema, istovremeno izbjegavajući tradicionalne mehanizme za otkrivanje.

Ciljanje istraživačkih centara i pravnih subjekata sa sjedištem u Sjedinjenim Američkim Državama ukazuje na strategijski interes za prikupljanje obavještajnih podataka iz širih domena, gdje se formulisanje politika prepliće sa geopolitičkim interesima. Sposobnost ove operacije da oponaša institucionalne tokove rada, poput izmišljenih savjetodavnih odbora ili izvještaja Senata, pokazuje razumijevanje birokratskih procesa koje nadilazi puku tehničku infiltraciju.

Takva sposobnost otvara pitanja o adekvatnosti postojećih okvira za provjeru identiteta u okruženjima gdje ljudska procjena ostaje kritični sloj bezbjednosti, čak i uprkos naprednim sajber odbranama. Uključivanje tehnika lažnog predstavljanja u internet pregledaču bez okvira (Frameless BitB) u tokove prijave na Microsoft platformama dodatno pokazuje kako se zlonamjerni akteri prilagođavaju oslanjanju korporativnog i državnog sektora na infrastrukturu u oblaku za upravljanje identitetom.

Dok ova kampanja nastavlja da usavršava svoje metode, ona dovodi u pitanje uobičajene pretpostavke o tome gdje i na koji način dolazi do ugrožavanja osjetljivih podataka. Korištenje Cloudflare mreže za isporuku sadržaja i domena registrovanih preko usluge NameSilo radi anonimizacije operacija ukazuje na namjeran napor da se izbjegne utvrđivanje izvora napada, uz istovremeno održavanje dugotrajnosti operacija.

Ovakav trend će vjerovatno opstati kako sajberšpijunaža postaje sve više isprepletena sa globalnim tehnološkim zavisnostima. Takav razvoj događaja zahtijeva ponovnu procjenu načina na koji organizacije usaglašavaju pogodnosti provjere identiteta sa rizicima koje nameću zlonamjerni akteri, a koji iskorištavaju i tehničke i ljudske ranjivosti.

 

PREPORUKE

Kampanja TA419 pokazala je složen višestepeni pristup usmjeren na stručnjake za politiku vještačke inteligencije u Sjedinjenim Američkim Državama, pa ipak obrazac ovakvih napada svuda je isti. Stoga je potrebno pratiti sljedeće preporuke koje mogu pomoći u jačanju bezbjednosti i smanjenju izloženosti:

  1. Pratiti domene povezane sa TA419 pomoću platformi za obavještajne podatke o prijetnjama. Ovakve domene često se koriste za preusmjeravanja u prvoj fazi ili napade mrežnom prevarom u drugoj fazi, zbog čega je rano otkrivanje od ključnog značaja za blokiranje zlonamjernog saobraćaja prije nego što stigne do korisnika.
  2. Zamijeniti tradicionalne lozinke pristupnim ključevima ili načinima potvrde identiteta vezanim za izvor. Sposobnost TA419 da pribavi kolačiće sesije i kôdove provjere identiteta u više koraka (MFA) ukazuje na ranjivost uobičajenih sistema za prijavljivanje, dok rješenja zasnovana na pristupnim ključevima uklanjaju oslanjanje na zajedničke tajne.
  3. Obučiti zaposlene da pažljivo provjeravaju neželjene elektronske poruke u kojima se tvrdi da potiču od istaknutih pojedinaca ili organizacija. Grupa TA419 često oponaša stvarne stručnjake i koristi uvodne poruke za započinjanje razgovora prije zahtijevanja pristupnih podataka, zbog čega provjera predstavlja ključnu odbranu od društvenog inženjeringa.
  4. Analizirati domene pošiljalaca radi pokušaja lažnog predstavljanja. Korištenje lažnih domena pošiljalaca od strane grupe TA419 ukazuje na potrebu za sprovođenjem stroge politike potvrde identiteta elektronske pošte kako bi se spriječilo da napadi lažnim predstavljanjem stignu do prijemnih sandučića.
  5. Koristiti platforme za zaštitu krajnjih uređaja koje prepoznaju lažne prozore pregledača ugrađene u internet stranice, kao što je viđeno u kampanjama TA419 usmjerenim na mrežne prevare. Ove tehnike oponašaju stvarna okruženja za prijavljivanje na Microsoft platfrome, ali nemaju odgovarajuće pokazatelje bezbjednosti, zbog čega ih je korisnicima teško razlikovati bez tehničkih zaštitnih mjera.
  6. Postaviti upozorenja u sistemima za upravljanje bezbjednosnim informacijama i događajima (eng. security information and event management – SIEM) za aktivnosti kao što su ponovljeni neuspjeli pokušaji prijavljivanja ili pristup sa neočekivanih mjesta. Metod mrežne prevare grupe TA419, poznat kao napad posrednika u komunikaciji (AitM), omogućava zlonamjernim akterima da zaobiđu tradicionalnu provjeru identiteta u više koraka (MFA), pa otkrivanje nepravilnih sesija može pomoći u ublažavanju preuzimanja naloga.
  7. Obučavati korisnike o višestepenim taktikama mrežnih prevara sa naglaskom da stvarne organizacije rijetko zahtijevaju neposredne pristupne podatke putem skraćenih veza. Kampanje grupe TA419 često koriste pristup sa “uvodom za započinjanje razgovora” prije postavljanja zlonamjernih mrežnih adresa, zbog čega korisnici treba da prepoznaju ovaj obrazac i izbjegavaju pritiskanje sumnjivih veza.
  8. Učestvovati u inicijativama za razmjenu podataka kako bi se održala obaviještenost o razvoju infrastrukture grupe TA419 (npr. novi domeni ili lažno predstavljeni identiteti). Saradnja sklona preuzimanju inicijative može pomoći organizacijama da unaprijed blokiraju pravce napada prije nego što budu iskorišteni.

Usvajanjem ovih mjera, organizacije i pojedinci koji su na meti kampanje grupe TA419 usmjerene na mrežne prevare uz pomoć vještačke inteligencije mogu znatno smanjiti rizik od krađe pristupnih podataka i ugrožavanja naloga, istovremeno zadržavajući prednost u odnosu na taktike zlonamjernih aktera.

Možda vas interesuje i...

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *


The reCAPTCHA verification period has expired. Please reload the page.