
Proofpoint, Çin’e hizalı kabul ettiği TA419 aktörünün ABD’deki yapay zeka politika uzmanlarına yönelik kimlik avı kampanyaları yürüttüğünü açıkladı. Reuters’ın 1 Ekim 2026 tarihli haberinde de yer alan rapora göre grup, düşünce kuruluşları, üniversiteler ve hukuk bürolarındaki uzmanlara sahte işbirliği teklifleri göndererek bulut hesaplarına erişim hedefledi.
Proofpoint, TA419’u en az Nisan 2025’ten beri ABD ve Japonya merkezli düşünce kuruluşları, savunma yüklenicileri, üniversiteler ve hukuk firmalarındaki kişilere düzenli kimlik avı yapan casusluk odaklı bir aktör olarak izliyor. Temmuz 2026’da grup, Beyaz Saray Bilim ve Teknoloji Ofisi’nde daha önce üst düzey görev yapan Lynne Edwards Parker ile ekonomist ve dış politika uzmanı Heidi Crebo-Rediker kimliklerini taklit etti. İlk iletiler “AI Policy Advisory Committee”e katılım veya Senato Dış İlişkiler Komitesi’ne AI ihracat kontrolleri ve tedarik zinciri raporu katkısı gibi zararsız görünen çağrılar içeriyordu.
Yanıt sonrası OneDrive tuzağı
Hedef yanıt verdiğinde TA419, ek bilgi paylaşıyormuş gibi kısaltılmış bir bağlantı yolladı. Zincir, sahte OneDrive yükleme ekranı ve Cloudflare Turnstile kontrolünden sonra AitM (ortadaki saldırgan) kimlik bilgisi sayfasına yönlendiriyordu. Proofpoint’e göre sayfa, açık kaynak Frameless BitB kitine dayanan Browser-in-the-Browser düzeniyle Microsoft 365 / Entra ID oturum akışını gerçek zamanlı aktarıyor; MFA adımlarını da takip eden ek betikler enjekte ediliyordu.
Şubat 2026’da aynı aktör, Anthropic’te çalışan üst düzey bir çalışanı taklit ederek bir ABD düşünce kuruluşundaki AI politika analistine “Request for Feedback on Military Integration of Claude” konu başlıklı e-posta gönderdi; bu kampanya da benzer bir kimlik avı zincirine bağlandı. Reuters, Proofpoint’in son dalgada bir avuç kuruluşta 10’dan az kişiyi hedef aldığını aktardı; bağımsız olarak Penn Center on Media, Technology, and Democracy yöneticisi ve eski Beyaz Saray yetkilisi Alex Engler’ın Parker adına gelen bir daveti şüpheli bulup sahte olduğunu fark ettiği belirtildi. Parker, Temmuz başında kendi adıyla giden şüpheli iletilerden haberdar olduğunu ve iki kişinin bu iletileri aldığını Reuters’a söyledi.
Kurum duyurusunda yer almıyor: kaç hesabın ele geçirildiği ve Türkiye’deki hedef varlığı. Proofpoint hedef listesini açıklamadı; Çin Büyükelçiliği Reuters’ın sorusuna hemen yanıt vermedi. Metinler açıldıkça güncellenir.
Temsili e-posta/laptop; Proofpoint veya TA419 olay görüntüsü değildir.
Kaynaklar
- Proofpoint Threat Insight — TA419 / AI politika kimlik avı (1 Ekim 2026)
- Reuters — Chinese hackers impersonated ex-US official (1 Ekim 2026)
Sık sorulan sorular
TA419 kim?
Proofpoint’in Çin’e hizalı ve casusluk odaklı izlediği bir tehdit aktörü; en az Nisan 2025’ten beri ABD ve Japonya’daki düşünce kuruluşu, savunma, üniversite ve hukuk hedeflerine kimlik avı yapıyor.
Nasıl saldırıyorlar?
Önce sahte AI politika işbirliği e-postası; yanıt gelince kısaltılmış bağlantıyla sahte OneDrive üzerinden Microsoft 365 AitM kimlik bilgisi tuzağına yönlendirme.
