Die als China-nah eingestufte Spionagegruppe TA419 greift gezielt Fachleute für amerikanische KI-Politik an. Nach einer Analyse von Proofpoint richten sich die Credential-Phishing-Kampagnen gegen Personen in US-Thinktanks, Universitäten und Kanzleien. Die Angreifer geben sich unter anderem als bekannte Ökonomen, frühere Regierungsmitarbeiter und Beschäftigte von Anthropic aus.
Im Februar 2026 erhielt ein KI-Politikexperte eines US-Thinktanks eine Nachricht mit dem Betreff „Request for Feedback on Military Integration of Claude“. Das Ziel war kein Softwarefehler in Claude oder Microsoft 365, sondern der Microsoft-Zugang des Empfängers. TA419 setzt dafür eine Adversary-in-the-Middle-Infrastruktur, kurz AitM, und eine angepasste Variante des Open-Source-Werkzeugs Frameless BitB ein. Damit können Zugangsdaten und bereits authentifizierte Sitzungen abgefangen werden.
Es gibt deshalb keine CVE, keine betroffene Programmversion und keinen Patch, der das Problem allein beseitigt. Beobachtet wurden aktive Phishing-Kampagnen gegen ausgewählte Personen. Wie viele Konten tatsächlich übernommen wurden, geht aus den veröffentlichten Erkenntnissen nicht hervor.
Der gefährliche Link kommt erst nach einer Antwort
Die Kampagne beginnt nicht mit einer offensichtlichen Aufforderung zur Anmeldung. TA419 verschickt zunächst unverfängliche fachliche Anfragen oder Einladungen, etwa zur Mitarbeit in einem angeblichen „AI Policy Advisory Committee“. Erst wenn die Zielperson antwortet, folgt eine weitere Nachricht mit einer verkürzten URL.
So läuft der TA419-Angriff ab
Die Grafik zeigt die Angriffskette von der fachlich plausiblen Kontaktaufnahme bis zum Abfangen einer authentifizierten Microsoft-Sitzung.
Der Link führt über mehrere Weiterleitungen und eine Cloudflare-Turnstile-Prüfung zu einer gefälschten OneDrive-Anmeldeseite. Diese Abfolge erschwert nicht nur eine schnelle Prüfung durch den Empfänger. Sie trennt auch die erste Kontaktaufnahme vom eigentlichen Phishing-Versuch und lässt die spätere Nachricht als Fortsetzung eines bereits begonnenen fachlichen Austauschs erscheinen.
Im Juli 2026 imitierten die Angreifer laut den vorliegenden Erkenntnissen unter anderem Lynne Edwards Parker, eine frühere stellvertretende Direktorin des White House Office of Science and Technology Policy, sowie die Ökonomin und Außenpolitikexpertin Heidi Crebo-Rediker. Entscheidend ist die Auswahl der Identitäten: Sie passen zum Arbeitsumfeld der Zielpersonen und machen eine unerwartete Kontaktaufnahme zunächst plausibel.
Frameless BitB täuscht das Browserfenster nach
Auf der Phishing-Seite kommt eine Technik namens Frameless Browser-in-the-Browser zum Einsatz. Klassische BitB-Angriffe bilden ein vermeintlich vertrauenswürdiges Anmeldefenster innerhalb einer Webseite nach. Die Frameless-Variante benötigt dafür keinen Iframe, sondern erzeugt den visuellen Eindruck mit HTML, CSS und JavaScript.
TA419 hat das offene Werkzeug nach Angaben von Proofpoint um eigene Telemetrie und Automatisierung erweitert. Die Infrastruktur verfolgt den Microsoft-Anmeldeablauf und leitet die Eingaben im Hintergrund an die echte Microsoft-Infrastruktur weiter. Für das Opfer kann die Anmeldung daher erfolgreich enden, obwohl der Angreifer gleichzeitig Zugangsdaten und Session-Cookies erfasst.
Der Mechanismus knackt den zweiten Faktor nicht. Er setzt sich hinter die erfolgreiche Authentifizierung und stiehlt die daraus entstandene Sitzung. Genau deshalb kann AitM-Phishing herkömmliche MFA-Verfahren praktisch aushebeln, wenn diese auf Einmalcodes, SMS, Anrufen oder bestätigten Anmeldeaufforderungen beruhen. Der sichtbare Erfolg der Anmeldung ist in diesem Fall kein Beleg dafür, dass der Vorgang sicher war.
KI-Politik wird zum Spionageziel
Proofpoint beobachtet TA419 seit mindestens April 2025. Die Gruppe konzentriert sich demnach auf Thinktanks, Verteidigungsunternehmen, Universitäten und Kanzleien in den USA und Japan. Zu ihren Themenfeldern gehören Verteidigung, nationale Sicherheit, Energie, internationale Beziehungen und Außenpolitik.
Die Angriffe auf KI-Politikexperten sind damit weniger ein neues Tätigkeitsgebiet als eine Erweiterung dieses Profils. Exportkontrollen, Regulierung, militärische Nutzung und der Zugang zu leistungsfähigen Modellen sind inzwischen Gegenstand strategischer Auseinandersetzungen zwischen den USA und China. Personen, die an diesen Fragen arbeiten, besitzen nicht zwangsläufig technische Geheimnisse. Ihre Postfächer, Dokumente und Kontakte können jedoch Einblick in politische Positionen, interne Debatten und noch nicht veröffentlichte Vorhaben geben.
Die konkrete Gefährdung betrifft deshalb nicht nur Führungskräfte oder Administratoren. Auch Wissenschaftler, Juristen, Berater und ehemalige Regierungsmitarbeiter können privilegierte Informationsziele sein, obwohl ihre Konten intern möglicherweise nicht als besonders schützenswert eingestuft werden.
Passkeys helfen – die Umstellung muss aber tatsächlich erfolgen
Proofpoint empfiehlt phishing-resistente Authentifizierungsmethoden wie Passkeys. Deren Schutz beruht unter anderem darauf, dass die Anmeldung an die tatsächliche Website gebunden ist. Eine nachgebaute Anmeldeseite kann das benötigte kryptografische Verfahren nicht einfach an einem fremden Ursprung wiederverwenden.
Microsoft hatte angekündigt, Passkeys in Entra ID ab dem 1. September 2026 zur standardmäßigen Authentifizierungsmethode zu machen. Native SMS- und Sprachanruf-Authentifizierung soll zum 1. Februar 2027 eingestellt werden. Ein Plattformfahrplan schützt jedoch nicht automatisch jedes Konto: Entscheidend sind die in der jeweiligen Organisation erlaubten Verfahren, mögliche Ausweichmethoden und die tatsächliche Registrierung der besonders gefährdeten Nutzer.
Organisationen sollten fachlich plausible, aber unerwartete Kontaktaufnahmen daher über einen zweiten Kanal verifizieren. Nach einer verdächtigen Anmeldung reicht ein Passwortwechsel allein nicht zwingend aus. Bestehende Sitzungen müssen widerrufen, Anmeldeprotokolle geprüft und betroffene Zugangsdaten zurückgesetzt werden.
Die operative Lehre aus TA419 ist damit konkreter als eine allgemeine Phishing-Warnung: Der Angriff nutzt zuerst das berufliche Vertrauen einer kleinen Zielgruppe und anschließend eine echte, erfolgreich wirkende Microsoft-Anmeldung. Schutzmaßnahmen müssen beide Ebenen abdecken – die Prüfung des Kontakts und eine Authentifizierung, deren Ergebnis sich nicht über einen zwischengeschalteten Proxy stehlen lässt.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?