- Proofpoint揭露中國相關組織TA419於2026年7月偽冒前白宮官員Lynne Edwards Parker及經濟學者Heidi Crebo-Rediker,向美國AI政策專家發動憑證釣魚攻擊
- 攻擊以虛構的「AI政策顧問委員會」及參議院AI出口管制報告為誘餌,最終導向偽冒OneDrive的中間人憑證釣魚頁面
- Cisco Talos另發現名為Antino的後門,自2025年9月至2026年7月在亞洲八國攻擊16個機構,涉及約350台受感染終端
TA419偽冒知名人物鎖定AI政策圈
據Proofpoint的研究報告指,Proofpoint追蹤的組織TA419於2026年7月發動多輪憑證釣魚行動,偽冒多名知名經濟學者及AI政策制定者,目標為任職於美國智庫、大學及法律機構的AI專家。
行動由2026年7月8日開始,TA419最初偽冒前白宮科技政策辦公室副主任Lynne Edwards Parker,之後改為偽冒著名外交政策專家Heidi Crebo-Rediker。黑客先發出看似無害的交流電郵,邀請目標加入虛構的「AI政策顧問委員會」或參與一份關於AI出口管制及供應鏈的參議院外交委員會報告,以建立信任並誘使對方回覆。
一旦目標回覆,TA419便發送經多重重定向的短網址,最終導向偽冒OneDrive的中間人(AitM)憑證釣魚頁面,該頁面採用基於開源工具Frameless BitB改造的瀏覽器中瀏覽器(BitB)技術,針對Microsoft 365及Entra ID帳戶。報告指,該組織今年2月亦曾偽冒Anthropic一名高層員工,鎖定一名智庫AI政策分析員。
Antino後門鎖定亞洲八國政府機構
據The Record報道引述Cisco Talos報告,另一宗由中國政府支持組織發起的攻擊行動,利用名為Antino的後門入侵台灣、印度、菲律賓、柬埔寨、巴基斯坦、泰國、緬甸及敘利亞的政府機構。Cisco的事件響應團隊發現,2025年9月至2026年7月期間,八個亞洲國家合共16個機構受影響或遭鎖定,當中錄得約350台受感染終端。
Antino後門可供黑客進行偵察、傳輸檔案及維持存取權限,目的為情報蒐集。大部分受害者最初透過釣魚電郵及誘餌文件遭入侵,內容包括有關美國特朗普政府的新聞報道、冒充真實活動的邀請函及立法文件等。Cisco Talos並指,發現與Symantec的Jewelbug研究有重疊之處。
Jewelbug同步經營間諜活動與加密貨幣詐騙
Symantec威脅獵人團隊的報告指,Jewelbug(又稱Earth Alux、REF7707、CL-STA-0049)是一個以中國為基地的黑客僱傭組織,同時經營針對中東、東南亞及南亞政府與軍方的間諜活動,以及一項以中文使用者為目標的加密貨幣詐騙生意,兩者由同一小組團隊在同一基建上管理,並透過名為XG-Web的瀏覽器中控面板統一指揮。
報告指,該組織的商業活動與湖南一家已登記公司有關聯。Jewelbug的受害者資料庫在不足三個月的活躍期內錄得逾一百萬次植入物簽入及逾58萬組被盜瀏覽器Cookie,其主要植入物為偽冒「PDF Viewer」的惡意瀏覽器擴充功能,另設有名為ClientKing的Linux及路由器植入物。
防守方現在要做甚麼
- 審視內部電郵系統對冒認政策機構或知名人物的釣魚電郵檢測規則
- 對收到突然的「委員會邀請」或「報告邀稿」等陌生合作請求保持警覺,避免回覆後點擊後續連結
- 為Microsoft 365及Entra ID帳戶啟用抗釣魚的多因素驗證方式(如FIDO2硬件密鑰),以防中間人攻擊繞過一般MFA
- 檢查瀏覽器擴充功能的安裝來源及權限,移除要求過度權限(如攔截所有網站Cookie及除錯存取)的不明擴充功能
- 監控企業代理伺服器及網絡流量,留意異常使用Microsoft Graph API等合法雲端服務作為命令與控制渠道的情況
常見問題
TA419是什麼組織?
據Proofpoint指,TA419是一個與中國有關聯、以間諜活動為目的的黑客組織,自2025年4月起已被觀察到針對美國及日本的智庫、國防承辦商、大學及律師事務所人員進行有針對性的憑證釣魚攻擊。
這次攻擊有否成功得手?
報告並未具體說明有多少目標的帳戶被攻破,但Proofpoint指出其釣魚頁面採用的中間人技術可令目標的密碼、多因素驗證碼及條件存取檢查均「成功通過」,同時攻擊者在背後截取登入後的會話Cookie。
什麼是中間人(AitM)憑證釣魚攻擊?
中間人憑證釣魚攻擊是指攻擊者在受害者與真正登入系統之間插入一個代理頁面,即時轉送登入請求,令受害者的帳號密碼及多因素驗證碼均能通過真實系統驗證,但攻擊者同時竊取登入後產生的會話Cookie,從而繞過多因素驗證保護。
Antino後門與Jewelbug是同一組織嗎?
Cisco Talos的報告指其追蹤的Antino後門攻擊與Symantec追蹤的Jewelbug組織活動存在重疊,但兩份報告未明確斷定兩者屬同一組織,相關組織連繫仍待進一步核實。
哪些地區的機構受到影響?
據Cisco Talos報告,受影響或遭鎖定的政府及安全機構分佈於台灣、印度、菲律賓、柬埔寨、巴基斯坦、泰國、緬甸及敘利亞共八個亞洲國家;另據Proofpoint報告,受害者亦包括美國的智庫、大學及律師事務所的AI政策專家。



