Grupa szpiegowska TA419, powiązana z Chinami, prowadzi kampanie phishingowe wymierzone w ekspertów od AI pracujących w amerykańskich think tankach, uniwersytetach i sektorze prawnym. Ataki polegają na podszywaniu się pod wpływowych ekonomistów, decydentów oraz pracowników firm technologicznych, takich jak Anthropic, aby uwiarygodnić kontakt z ofiarą.
Mechanizm ataku rozpoczyna się od budowania zaufania poprzez pozornie nieszkodliwe zaproszenia. Dopiero po odpowiedzi ofiary, napastnik przesyła skrócony link, który po przejściu przez zabezpieczenia Cloudflare Turnstile prowadzi do strony phishingowej OneDrive typu Adversary-in-the-Middle (AitM).
Napastnicy stosują nowatorską technikę Frameless BitB, która pozwala na stworzenie fałszywego okna logowania bez użycia standardowego elementu iframe. Dzięki manipulacji skryptami i kodem CSS/JS, atakujący są w stanie stworzyć iluzję autentycznej strony logowania Microsoftu, co sprawia, że proces przebiega niepostrzeżenie dla użytkownika.
Wykorzystane narzędzie posiada dedykowany moduł automatyzacji, który śledzi proces logowania i przechwytuje dane uwierzytelniające oraz ciasteczka sesyjne, jednocześnie przekazując je do prawdziwej infrastruktury Microsoftu. Pozwala to na skuteczne przejęcie sesji mimo poprawnego przebiegu logowania.


