# TA419 : phishing Microsoft contre les experts en politique de l'IA

> Un groupe aligné sur la Chine capture des identifiants via un proxy AitM, selon Proofpoint

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/ta419-phishing-microsoft-experts-politique-ia-proofpoint
- Auteur : Kelvyn
- Publié le : 5 octobre 2026 (2026-10-05T04:41:04.224Z)
- Rubrique : Cybersécurité
- Sujets : Phishing, Microsoft, Proofpoint, Passkey, TA419
- Langue : français

Proofpoint, entreprise américaine de sécurité informatique, a détaillé début octobre 2026 une campagne d'hameçonnage du groupe d'espionnage **TA419**, aligné sur la Chine, qui cible depuis juillet 2026 des experts américains de la politique de l'intelligence artificielle pour voler leurs identifiants Microsoft.

## Qui est TA419 et qui vise-t-il ?

Selon The Hacker News, qui relaie le rapport, TA419 est actif depuis avril 2025. Ses cibles sont des spécialistes de la politique de l'IA travaillant dans des groupes de réflexion américains, des universités, des cabinets juridiques et le secteur de la défense. La première campagne documentée remonte à février 2026, puis des vagues massives ont visé ces experts en juillet 2026.

## Comment fonctionne l'attaque ?

Le groupe emploie une technique appelée « Frameless BitB » (browser-in-the-browser sans iframe) : la victime croit voir une vraie fenêtre de connexion Microsoft alors qu'il s'agit d'une page imitée. Elle est associée à un proxy « adversary-in-the-middle » (AitM, littéralement l'adversaire au milieu) se faisant passer pour OneDrive. Ce proxy relaie la connexion réelle et capture les identifiants ainsi que la session au passage.

Proofpoint indique que TA419 a étendu un outil open source avec un module de télémétrie sur mesure. Le détail technique complet se trouve dans le rapport, que nous n'avons pas pu consulter directement : ces éléments proviennent de la synthèse de The Hacker News.

## Pourquoi les mots de passe ne suffisent plus ?

Un proxy AitM récupère le jeton de session après la validation de l'authentification multifacteur classique (code SMS ou application). Le second facteur ne protège donc pas contre ce scénario. Seules les méthodes résistantes à l'hameçonnage, comme les clés d'accès (passkeys) ou les clés de sécurité matérielles, lient la connexion au vrai domaine.

## Que faire pour s'en protéger ?

- Activer une authentification résistante au phishing (passkeys, clés FIDO2).
- Vérifier l'identité d'un contact inconnu qui sollicite votre expertise avant de répondre ou de cliquer.
- Se méfier des demandes de relecture de documents partagés sur OneDrive reçues de personnes que l'on ne connaît pas.

Ce ciblage s'inscrit dans une série de campagnes visant le secteur de l'IA et du renseignement économique. Sur les techniques d'hameçonnage en général, voir [notre cas du compte X de Microsoft piraté](https://klynlabs.eu/articles/compte-x-microsoft-pirate-arnaque-clippy-crypto).

À noter : l'attribution à la Chine repose sur l'analyse de Proofpoint ; il s'agit d'une évaluation d'éditeur, pas d'une décision de justice ou d'une attribution gouvernementale.

## À retenir

- Proofpoint a détaillé début octobre 2026 une campagne de phishing du groupe TA419, aligné sur la Chine, contre des experts américains de la politique de l'IA.
- TA419 utilise la technique Frameless BitB combinée à un proxy AitM imitant OneDrive pour capturer les identifiants Microsoft.
- L'authentification multifacteur classique ne bloque pas un proxy AitM ; les clés d'accès (passkeys) résistent à ce type d'attaque.
- L'attribution à un acteur aligné sur la Chine est celle de Proofpoint, pas d'une autorité publique.

**Source** : [The Hacker News](https://thehackernews.com/2026/10/china-aligned-ta419-targets-us-ai.html), d'après le rapport de Proofpoint.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/ta419-phishing-microsoft-experts-politique-ia-proofpoint