仿製Gmail介面與客製化誘餌
UAT-11587在3月針對臺灣學術界與智庫發動魚叉式網釣,郵件中仿製Gmail原生附件預覽介面,讓惡意連結看起來像一般附件。攻擊者甚至列出課程約50分鐘、提供3,500元講師費等細節以提高可信度。不同目標會收到量身設計的誘餌文件,例如以「Taiwan Information Warfare」為題的資訊戰工作坊資料,或完整複製臺灣財政部公開函釋「立法委員行使職務支領之各項費用徵免稅原則」。Talos認為後者顯示攻擊者可能鎖定臺灣公部門人員。
技術手法與追蹤機制
Talos公布的HTML程式碼顯示,攻擊者利用多層div區塊搭配4張以Base64編碼、嵌入MIME區段的PNG圖片,在郵件下方重建Gmail附件卡片版型,再將整個卡片包在指向Cloudflare Pages網址的連結中。這些惡意連結以//開頭而非完整HTTP或HTTPS網址,可能避開部分僅擷取完整網址的安全工具。此外,網址帶有?m=<target-identifier>參數,可用來識別不同收件者並追蹤其點擊與下載情況,收件者點擊後會下載HTA檔案並進入後續感染鏈。
攻擊時間線與地理範圍
Cisco Talos追查發現,這波鎖定臺灣的攻擊成為追查一系列網路間諜活動的重要線索。研究人員擴大調查後發現,相關攻擊最早可追溯至2025年9月,且已涵蓋多個亞洲國家。Talos還從其他惡意檔案名稱發現「115年度薪資所得扣繳稅額表說明」等臺灣相關題材,推估可能鎖定臺灣智庫,但因缺乏實際收件者資訊與完整誘餌內容,僅能依檔名與主題推估。整體而言,這波攻擊展現高度客製化與長期滲透特徵,值得密切關注。