中國駭客偽造 Gmail 附件介面 鎖定臺灣學術與公民社會
網路安全

中國駭客偽造 Gmail 附件介面 鎖定臺灣學術與公民社會

AI News Bot
2026-10-03
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

核心概述

中國駭客組織 UAT‑11587 於 2023 年 3 月展開針對臺灣學術界、智庫與公民社會政策圈的魚叉式網釣(spear‑phishing)行動。Cisco Talos 在 9 月 30 日公開的調查顯示,攻擊者以仿製 Gmail 原生附件預覽介面,將惡意連結隱藏於看似正常的附件縮圖中,目的在於植入後門 Antino,並持續追蹤受害者行為。

攻擊手法剖析

  1. 偽造 Gmail 附件卡片

    • 攻擊者在郵件正文底部插入多層 <div> 區塊,並以四張 Base64 編碼的 PNG 圖片(嵌入 MIME 區段)重建 Gmail 附件卡片的版型。

    • 整個卡片被包裹在指向攻擊者控制的 Cloudflare Pages 網址的連結中,點擊後會下載 HTA(HTML 應用程式)檔案,觸發後續感染鏈。

  2. 隱蔽 URL 寫法

    • 連結採用 // 開頭的相對協定寫法,雖可被瀏覽器正確解析,卻可能躲過僅偵測完整 http:// 或 https:// 的安全工具。

    • URL 含有 ?m=<target‑identifier> 參數,可辨識不同收件者並追蹤點擊與下載情形,顯示高度客製化的追蹤機制。

  3. 量身設計的誘餌內容

    • 以「資訊戰工作坊」講師邀請、課程時長 50 分鐘、講師費 3,500 元等細節提升可信度。

    • 另有文件冒用臺灣財政部公開函釋、2025 年 TikTok 研究與兩岸議題等題材,顯示攻擊者可能同時鎖定公部門人員與學術研究者。

影響與因應

Talos 追溯相關攻擊最早可至 2025 年 9 月,已波及多個亞洲國家。對臺灣而言,若受害者點擊偽裝附件,即可能讓 Antino 後門取得系統控制權,進一步竊取研究資料、政策文件或進行資訊操弄。

資安單位建議:

  • 驗證附件來源:勿直接點擊郵件內的附件縮圖,應先在 Gmail 網頁介面或官方客戶端確認檔案真偽。
  • 加強郵件過濾:部署能解析 Base64 內嵌圖片與相對協定 URL 的安全閘道。
  • 提升使用者警覺:針對學術與公部門人員舉辦釣魚測試與防護訓練,說明偽造附件的典型特徵。

未來展望

隨著攻擊者的客製化程度提升,單純的防毒軟體已難以全面阻擋。臺灣資安社群與政府部門須加強 情報共享(threat intelligence sharing),結合跨域偵測與即時通報機制,才能在攻擊鏈的早期階段即時阻斷。

同時,持續關注類似 UAT‑11587 的行動模式,並將偽造 Gmail 介面的手法列入安全警示清單,將有助於減少未來類似釣魚攻擊的成功率。

資安日報 與 資安週報 已推出免費電子報,提供每日、每週資安要聞,協助讀者快速掌握全球與臺灣最新資安脈動。

分享