[SUMMARY]TA419假冒前白宮官員與外交政策專家,針對美日智庫、國防承包商、大學與法律事務所,以AiTM與BitB手法竊取Microsoft帳號憑證與Session Cookie,並擴及美國AI政策圈。[SUMMARY] <h2>事件說明</h2> <p>資安業者揭露,中國相關網路間諜組織
資安業者揭露,中國相關網路間諜組織TA419自至少2025年4月起,持續對美國與日本境內的智庫、國防承包商、大學及法律事務所人員發動針對性網釣,今年更進一步將目標延伸至美國AI政策圈。攻擊者以假冒前白宮科技政策官員與外交政策專家的方式接觸目標,話題集中在AI政策、出口管制與供應鏈等敏感議題,藉此提高回信意願與信任度。
這波活動的核心目的,是竊取Microsoft帳號登入憑證與連線階段Cookie。不同於一般直接附上惡意網址的網釣郵件,TA419先以不含惡意連結的郵件建立對話,待收件者回覆後,才在後續郵件送出縮短網址,進一步導向多階段惡意流程。
TA419的投遞鏈具備明顯的分層與偽裝設計。受害者點擊縮短網址後,會先經過多階段重新導向,第一階段在假冒OneDrive的載入畫面背後執行Cloudflare Turnstile檢查,通過後再被導向結合Browser-in-the-Browser(BitB)技術的對手中間人(AiTM)網釣頁面。這種設計的重點,不只是阻擋自動化分析,也是在使用者心中建立「正在正常存取雲端文件」的假象。
該組織使用客製化的開源BitB工具Frameless BitB,在網頁中模擬瀏覽器視窗,讓登入流程看起來像是真正的Microsoft登入介面。模擬視窗背後則透過代理伺服器即時轉送真正的Microsoft登入流程,因此使用者輸入密碼後,多因素驗證(MFA)與條件式存取檢查仍可正常進行,攻擊者便能攔截驗證完成後產生的連線階段Cookie。
這種AiTM模式的危險性在於,它不必直接繞過MFA,而是利用「即時轉送」把合法驗證流程搬到攻擊者可觀測的位置。從防禦角度看,若攻擊者已取得有效Session Cookie,傳統依賴密碼複雜度或一次性驗證碼的控制手段,可能無法阻止後續帳號存取。
TA419同時也搭配多種基礎設施來提高存活率與隱蔽性,包括使用Cloudflare CDN隱藏後端主機IP位址,以及部署VPS與常駐代理網路。另有研究指出,該組織註冊多個仿冒合法機構或組織的網域,用於不同身分冒用活動。其中一個例子是tw-koryu[.]org,名稱刻意模仿日本臺灣交流協會;但公開資訊僅說明此網域涉及身分冒用活動,未說明實際攻擊對象,也未將其直接連結到針對臺灣的行動。
此事件的風險不僅在於單一帳號被盜,而是攻擊者鎖定的對象具備高度政策、外交與研究價值。智庫、國防承包商、大學與法律事務所往往掌握跨國政策討論、產業供應鏈與敏感研究資料,一旦帳號被接管,後續可能影響文件存取、內部通訊與合作網路。
更值得注意的是,TA419今年已明確轉向美國AI政策圈。這代表攻擊者不只是尋求一般帳號憑證,而是在追逐可能影響AI監管、出口管制與供應鏈決策的目標人物。對於相關機構而言,這類釣魚活動的價值在於長期情報蒐集,而非單次金流詐騙。
不過,Proofpoint並未公布受害帳號數量,也未說明攻擊者是否成功存取目標的電子郵件或其他帳號資料。因此,現階段可以確認的是攻擊行為與技術手法,而無法從公開資料推定實際入侵規模。
面對TA419這類結合社交工程、AiTM與BitB的攻擊,防護重點應從「阻擋惡意連結」提升到「降低可轉移的登入成果」。組織應優先檢查是否存在可被轉送的Session Cookie風險,並強化對異常登入與跨地區登入的偵測能力。
第一,郵件防護不應只看附件或直接惡意網址。這類攻擊會先以無連結郵件建立互動,再在後續對話投遞縮短網址,因此郵件閘道、使用者宣導與SOC監控都要把「延遲投遞」納入判斷。
第二,應針對Cloudflare Turnstile、OneDrive假頁面、BitB視窗模擬與縮網址重導向建立辨識規則。若使用者在不合理的情境下被導向模擬登入窗,應將其視為高風險事件,而非一般網頁瀏覽行為。
第三,建議強化條件式存取與登入後風險控管,並對異常Session、陌生裝置、非常用地理位置與不尋常應用程式存取行為進行即時告警。因為此類攻擊重點在於奪取登入後的Session Cookie,單靠密碼與MFA並不足以完全消除風險。