核心概述
中國駭客組織 UAT‑11587 於 2023 年 3 月展開針對臺灣學術界、智庫與公民社會政策圈的魚叉式網釣(spear‑phishing)行動。Cisco Talos 在 9 月 30 日公開的調查顯示,攻擊者以仿製 Gmail 原生附件預覽介面,將惡意連結隱藏於看似正常的附件縮圖中,目的在於植入後門 Antino,並持續追蹤受害者行為。
攻擊手法剖析
-
偽造 Gmail 附件卡片
-
攻擊者在郵件正文底部插入多層
<div>區塊,並以四張 Base64 編碼的 PNG 圖片(嵌入 MIME 區段)重建 Gmail 附件卡片的版型。 -
整個卡片被包裹在指向攻擊者控制的 Cloudflare Pages 網址的連結中,點擊後會下載 HTA(HTML 應用程式)檔案,觸發後續感染鏈。
-
-
隱蔽 URL 寫法
-
連結採用
//開頭的相對協定寫法,雖可被瀏覽器正確解析,卻可能躲過僅偵測完整http://或https://的安全工具。 -
URL 含有
?m=<target‑identifier>參數,可辨識不同收件者並追蹤點擊與下載情形,顯示高度客製化的追蹤機制。
-
-
量身設計的誘餌內容
-
以「資訊戰工作坊」講師邀請、課程時長 50 分鐘、講師費 3,500 元等細節提升可信度。
-
另有文件冒用臺灣財政部公開函釋、2025 年 TikTok 研究與兩岸議題等題材,顯示攻擊者可能同時鎖定公部門人員與學術研究者。
-
影響與因應
Talos 追溯相關攻擊最早可至 2025 年 9 月,已波及多個亞洲國家。對臺灣而言,若受害者點擊偽裝附件,即可能讓 Antino 後門取得系統控制權,進一步竊取研究資料、政策文件或進行資訊操弄。
資安單位建議:
- 驗證附件來源:勿直接點擊郵件內的附件縮圖,應先在 Gmail 網頁介面或官方客戶端確認檔案真偽。
- 加強郵件過濾:部署能解析 Base64 內嵌圖片與相對協定 URL 的安全閘道。
- 提升使用者警覺:針對學術與公部門人員舉辦釣魚測試與防護訓練,說明偽造附件的典型特徵。
未來展望
隨著攻擊者的客製化程度提升,單純的防毒軟體已難以全面阻擋。臺灣資安社群與政府部門須加強 情報共享(threat intelligence sharing),結合跨域偵測與即時通報機制,才能在攻擊鏈的早期階段即時阻斷。
同時,持續關注類似 UAT‑11587 的行動模式,並將偽造 Gmail 介面的手法列入安全警示清單,將有助於減少未來類似釣魚攻擊的成功率。
資安日報 與 資安週報 已推出免費電子報,提供每日、每週資安要聞,協助讀者快速掌握全球與臺灣最新資安脈動。
