10月1日、CyberScoopが「AI policy circles targeted in China-linked phishing operation」と題した記事を公開した。中国系サイバースパイグループがAnthropicの社員などになりすましてAI政策専門家を標的にしたフィッシングキャンペーンについて詳しく紹介されている。最大の脅威は、多要素認証(MFA)すら突破できるAiTM(Adversary-in-the-Middle)フィッシングを組み合わせた点だ。パスワードさえ守れば安心という従来の常識が通用しない攻撃として、AI政策コミュニティに衝撃を与えている。
AnthropicになりすましてAI政策専門家を狙う
セキュリティ企業Proofpointが発表したレポートによると、中国系のサイバースパイグループ「TA419」が、米国のAI政策関係者をフィッシングメールで標的にした。攻撃の対象はシンクタンク、大学、法律事務所に所属する人物で、Microsoftのクラウドアカウント(OneDrive)への不正アクセスを狙った。
TA419は中国と関連するとされており、Proofpointの分類上は国家支援型の脅威アクター(いわゆるAPT:Advanced Persistent Threat)に近い位置づけだが、レポートは中国政府との直接の関連を明示していない。少なくとも2025年4月以降、米日のシンクタンク、防衛関連企業、大学、法律事務所の関係者を標的にしていることが確認されている。
この攻撃が目立つのは、なりすましの「素材」の選定だ。グループはAnthropicのシニア社員を偽り、米国のシンクタンクに所属するAI政策アナリストに接触。「Anthropicが開発するClaudeモデルの軍事利用についてフィードバックが欲しい」という内容のメールを送った。Claudeの軍事転用は政策コミュニティでも関心が高いテーマとされており、受信者が引っかかりやすい内容になっていた。
攻撃の手口:多段階で信頼を構築する
攻撃は二段階構造になっている。
第一段階は信頼の確立だ。最初のメールはパスワードを要求せず、偽のリンクも含まない。ホワイトハウス科学技術政策局の元幹部Lynne Parkerや外交政策の専門家Heidi Crebo-Redikerになりすまし、「AI政策諮問委員会への参加」や「AI輸出規制に関するレポートへの寄稿」を依頼する内容だった。なお、元記事では両者へのコメント取得の有無について明示されていない。受信者が返信した後、初めて「詳細情報」と称した短縮URLが送られてくる。
第二段階は本命の認証情報窃取だ。そのURLを踏むと複数のサイトを経由したあと、偽のMicrosoft OneDriveサインインページに誘導される。ここで使われているのが「AiTM(Adversary-in-the-Middle)フィッシング」と呼ばれる手法だ。
AiTMとFrameless BitBの組み合わせ
AiTMフィッシングは単純なパスワード窃取と異なり、多要素認証(MFA)を突破できる点が厄介だ。攻撃者はMicrosoftの本物のインフラと被害者の間に中継者として割り込む。被害者がパスワードを入力し、MFAのプロンプトを完了し、認証チェックを通過する一連のプロセスを経る間に、攻撃者側でセッション情報(Cookieなど)を丸ごと奪取する。MFAを有効にしていても被害に遭い得るという点で、多くの組織のセキュリティ前提を覆す手口といえる。
ツールには、OSSのフィッシングフレームワーク「**Frameless BitB**」の改変版が使われた。これはWebページ内に偽のブラウザウィンドウを生成するツールで、OneDriveのドキュメント共有ページに見せかけたページの上に、偽のMicrosoftログインウィンドウを重ねて表示する。見た目は本物のブラウザのポップアップと区別がつかない。
背景:米中AI競争とスパイ活動の交差
Proofpointは、TA419が従来から持つ防衛・エネルギー・外交政策への関心が、AI政策分野にまで拡張されたとみている。なりすましに使われたダミードメインは「ヘリテージ財団」「世界経済フォーラム(WEF)」「日台交流協会」など、政策コミュニティで名の通った組織を模したものだった。信頼性の高い組織名を悪用することで、標的が怪しむ前に会話を成立させる狙いがある。
中国は繰り返しサイバースパイ活動への関与を否定している。一方でホワイトハウスや複数のAI企業は、中国企業が米国製モデルをディスティレーション(蒸留)してオープンウェイトモデルの開発に利用していると非難しており、AIをめぐる米中の緊張が続いている。こうした地政学的文脈が、AI政策関係者を諜報活動の標的として価値ある存在にしているとみることができる。
なお、今回のレポートでは被害者の特定や、実際にアカウントが侵害されたかどうかは明らかにされていない。侵害指標(IoC:Indicators of Compromise)はProofpointの公式ブログで公開されている。防衛関係・政策関係の組織に属する担当者は、MFAを設定していても安心できないことを念頭に、不審なURLへのアクセスや見覚えのないOneDrive共有リンクへの対応フローを改めて確認することが望ましい。
詳細はAI policy circles targeted in China-linked phishing operationを参照していただきたい。