從智庫到AI政策圈:TA419的精準滲透
資安業者Proofpoint指出,中國相關網路間諜組織TA419自2025年4月開始,持續鎖定美國及日本境內的智庫、國防承包商、大學及法律事務所人員。與以往不同,今年攻擊重點轉向美國AI政策圈。攻擊者假冒前白宮科技政策官員及外交政策專家,以AI政策、出口管制及供應鏈等議題為幌子,企圖竊取目標的Microsoft帳號登入憑證。這種針對高價值決策者的精準打擊,顯示出對手對政策資訊的高度渴求。
多階段網釣:繞過傳統防禦的巧妙手法
TA419採用高階的「對手中間人」(AiTM)技術,其攻擊流程極為隱蔽。攻擊者不會在第一封郵件中直接附上惡意連結,而是先發送不含連結的郵件建立對話,待目標回覆後才提供縮短網址。點擊後,網址會經過多階段重新導向,第一階段在假冒OneDrive的畫面背後執行Cloudflare Turnstile檢查,通過後才導向結合Browser-in-the-Browser(BitB)技術的網釣頁面。這種分階段策略有效降低了目標的戒心。
偽裝與基礎設施:模仿合法機構的陷阱
為了提高可信度,TA419使用客製化的開源工具Frameless BitB模擬瀏覽器視窗,並透過代理伺服器即時轉送真正的Microsoft登入流程。這使得多因素驗證(MFA)及條件式存取檢查仍能正常進行,攻擊者卻能攔截驗證後的連線階段Cookie。此外,攻擊者還註冊了多個模仿合法機構的網域,例如tw-koryu[.]org,其名稱為日本臺灣交流協會(Japan-Taiwan Exchange Association)的縮寫變體,顯示其對亞洲區域目標的關注。