TA419 : phishing Microsoft contre les experts en politique de l'IA
Un groupe aligné sur la Chine capture des identifiants via un proxy AitM, selon Proofpoint
Proofpoint, entreprise américaine de sécurité informatique, a détaillé début octobre 2026 une campagne d'hameçonnage du groupe d'espionnage TA419, aligné sur la Chine, qui cible depuis juillet 2026 des experts américains de la politique de l'intelligence artificielle pour voler leurs identifiants Microsoft.
Qui est TA419 et qui vise-t-il ?
Selon The Hacker News, qui relaie le rapport, TA419 est actif depuis avril 2025. Ses cibles sont des spécialistes de la politique de l'IA travaillant dans des groupes de réflexion américains, des universités, des cabinets juridiques et le secteur de la défense. La première campagne documentée remonte à février 2026, puis des vagues massives ont visé ces experts en juillet 2026.
Comment fonctionne l'attaque ?
Le groupe emploie une technique appelée « Frameless BitB » (browser-in-the-browser sans iframe) : la victime croit voir une vraie fenêtre de connexion Microsoft alors qu'il s'agit d'une page imitée. Elle est associée à un proxy « adversary-in-the-middle » (AitM, littéralement l'adversaire au milieu) se faisant passer pour OneDrive. Ce proxy relaie la connexion réelle et capture les identifiants ainsi que la session au passage.
Proofpoint indique que TA419 a étendu un outil open source avec un module de télémétrie sur mesure. Le détail technique complet se trouve dans le rapport, que nous n'avons pas pu consulter directement : ces éléments proviennent de la synthèse de The Hacker News.
Pourquoi les mots de passe ne suffisent plus ?
Un proxy AitM récupère le jeton de session après la validation de l'authentification multifacteur classique (code SMS ou application). Le second facteur ne protège donc pas contre ce scénario. Seules les méthodes résistantes à l'hameçonnage, comme les clés d'accès (passkeys) ou les clés de sécurité matérielles, lient la connexion au vrai domaine.
Que faire pour s'en protéger ?
Activer une authentification résistante au phishing (passkeys, clés FIDO2).
Vérifier l'identité d'un contact inconnu qui sollicite votre expertise avant de répondre ou de cliquer.
Se méfier des demandes de relecture de documents partagés sur OneDrive reçues de personnes que l'on ne connaît pas.
Ce ciblage s'inscrit dans une série de campagnes visant le secteur de l'IA et du renseignement économique. Sur les techniques d'hameçonnage en général, voir notre cas du compte X de Microsoft piraté.
À noter : l'attribution à la Chine repose sur l'analyse de Proofpoint ; il s'agit d'une évaluation d'éditeur, pas d'une décision de justice ou d'une attribution gouvernementale.
Source : The Hacker News, d'après le rapport de Proofpoint.
À lire ensuite

Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos
Cisco Talos a décrit le 2 octobre 2026 la porte dérobée Antino du groupe UAT-11587, qui utilise Outlook et OneDrive pour le contrôle à distance. Seize entités ont été visées dans huit pays d'Asie.
Kelvyn2 min de lecture

Dell CSM : six failles critiques, deux notées 10,0, correctif 1.18.0
Dell a corrigé le 2 octobre 2026 six vulnérabilités de Container Storage Modules, dont deux notées 10,0, dans la version 1.18.0. Elles permettent à un attaquant distant d'obtenir les identifiants d'administration des baies.
Kelvyn2 min de lecture

Faille ChatGPT sur Mac : conversations exposées, correctif publié
OpenAI a corrigé le 25 septembre 2026 une faille de l'application ChatGPT pour macOS découverte par Patrick Wardle. Un logiciel malveillant local pouvait lire l'historique des conversations ; aucune exploitation n'a été confirmée.
Kelvyn2 min de lecture
