預計閱讀 1 分鐘原文來源
中國駭客組織 UTA0565 以零時差漏洞假網站攻擊亞洲政府機關
資安公司 Volexity 本週披露,中國駭客代號 UTA0565 於 9 月 3‧4 日期間,利用三項 零時差漏洞(Zero‑Day)—— Chrome 類型混淆漏洞 CVE‑2026‑85046、沙箱逃逸漏洞 CVE‑2026‑87491、以及 Windows 權限提升漏洞 CVE‑2026‑85880——搭配偽造網站,對多個亞洲政府機關發動釣魚攻擊。
攻擊手法與流程
-
釣魚郵件
-
第一封以繁體中文撰寫,偽稱呼籲收信人聲援被囚禁的香港大律師鄒幸彤(Chow Hang‑tung),以「傳揚律師信念」為名誘導點擊。
-
第二封則以英文冒充美國智庫「美國進步中心」(Center for American Progress),同樣內含惡意連結。
-
-
假網站
- 受害者點擊郵件內的連結後,會被導向 UTA0565 所架設的偽裝網站。Volexity 解析該網站的 HTML,發現其中嵌入了上述三個漏洞的利用鏈(exploit chain),包括版本檢查與漏洞觸發的順序。
-
惡意程式植入
- 成功觸發漏洞後,攻擊者在受害電腦上安裝名為 CleanGulp 的惡意程式。此程式與 Volexium 先前揭露的 UTA0560、APT31(別稱 Violet Typhoon、TA412、JungleBamboo)攻擊行動所使用的二進位檔案相同,顯示工具已在中國網路犯罪圈內共享。
背景與影響
兩週前,Proofpoint 與 Volexity 已披露多組中國駭客利用同樣零時差漏洞的「BlueMoon」工具包。現在,UTA0565 的加入證實,該工具已在多個黑客組織之間流通,攻擊手法亦從純粹利用漏洞演變為結合 社交工程(phishing)與 偽網站 的複合式攻擊。
對於受害的亞洲政府機關而言,若未即時更新 Chrome 與 Windows 安全補丁,或缺乏對可疑郵件的辨識機制,將面臨機密資料外洩、系統被植入後門等高風險。此波攻擊亦提醒其他國家與企業,零時差漏洞的威脅不僅在於技術本身,更在於攻擊者如何將其「包裝」成看似無害的資訊。
未來展望與防禦建議
- 快速修補:企業與政府機關應即時部署 Chrome 與 Windows 的安全更新,尤其針對 CVE‑2026‑85046、CVE‑2026‑87491、CVE‑2026‑85880。
- 加強郵件防護:導入基於 AI 的釣魚郵件偵測系統,並對來自不明發件人的連結實施沙箱測試。
- 資安情報共享:鼓勵跨國資安團隊共享 Zero‑Day 攻擊樣本與防禦指標(IOC),以縮短偵測與回應時間。
隨著「BlueMoon」工具鏈的持續流通,未來類似的偽網站攻擊可能會以更隱蔽的方式出現。唯有在技術防禦與使用者教育兩端同步升級,才能降低被零時差漏洞利用的風險。
資安日報 與 資安週報 已於本月起提供免費電子報訂閱,持續為讀者送上最新、最易懂的資安情報,協助各界掌握全球與臺灣的資安脈動。
分享
