核心摘要
資安公司 Gen Digital 於 8 月 26 日警告,來自中國的駭客組織 APT24(亦稱 BadAudio)已滲透臺灣廣告供應鏈,於「太報」與「小說狂人」等知名新聞、小說網站植入經混淆處理的惡意程式 FingerprintJS2。此程式會收集使用者指紋(瀏覽器與裝置資訊),再透過 Beacon 通訊回傳至 analytics.czbook.org,最終對特定 Windows 用戶投放惡意載荷。此為典型 水坑式攻擊,約 8 萬次點擊中有 76% 來源於臺灣。
背景與攻擊手法
APT24 的活動最早由 Google 於 2025 年 11 月揭露,當時指出其已多次滲透臺灣數位行銷公司的供應鏈,相關行為可追溯至 2022 年。Gen Digital 觀測到攻擊者在受害網站上加入混淆過的 FingerprintJS2 程式碼,該程式會在使用者瀏覽時產生唯一指紋,並利用瀏覽器的 Beacon API(一種非同步傳送資料的機制)將資訊送至遠端伺服器 analytics.czbook.org。取得指紋後,APT24 會挑選符合條件的 Windows 使用者,推送惡意執行檔或偽裝更新,藉此完成間諜或破壞目的。
影響與風險
此水坑式攻擊的高選擇性使得受害者多為臺灣本地使用者或在海外的臺灣僑胞社群,攻擊者顯示出極高的耐心與持續性。若使用者不慎接受偽裝的更新提示,惡意程式可能取得系統管理權限,進一步竊取機密資料或植入後門。對廣告供應鏈而言,信任鏈的破裂將影響廣告主與媒體之間的合作安全,甚至波及整個數位行銷生態。
未來展望與建議
Gen Digital 判斷此為長期網路間諜行動,建議相關企業加強供應鏈安全審查,尤其是第三方廣告平台的程式碼審計。使用者在遇到非預期的軟體更新或下載提示時,應先核實來源真偽,並保持防毒軟體與作業系統的即時更新。資安部門亦可部署指紋偵測與 Beacon 流量監控,以早期發現類似攻擊。持續關注資安日報與資安週報的免費電子報,將有助於掌握最新威脅情報,提升整體防護能力。
