台灣成為中國背景駭客鎖定目標!UAT-11587利用「台灣議題」設局,Antino後門藏進 Microsoft 365 流量

誘餌文件內容 Photo Credit: Cisco Talos

一封看似正常的政策文件、一份與立法工作有關的資料,甚至是一則近期國際新聞,都可能成為駭客入侵的第一步。

Cisco Talos 最新揭露一組名為 UAT-11587 的攻擊活動,長期鎖定亞洲政府、政策研究及國安相關組織,其中台灣更是明確被鎖定的目標之一。Talos 認為,UAT-11587 與中國具有高度關聯,並發現其在台灣的攻擊並非大量撒網,而是針對特定對象設計高度客製化的誘餌。

更值得注意的是,這波攻擊並不是單純「寄一封惡意信」這麼簡單。駭客從社交工程、雲端服務,到最後植入具有長期控制能力的 Antino 後門,整條攻擊鏈都經過設計。

Photo Credit : Cisco Talos

台灣為什麼特別值得注意?

Talos 表示,2026 年 3 月曾發現 UAT-11587 針對台灣學術界、智庫及政策研究社群發動魚叉式釣魚攻擊。

攻擊者使用的誘餌內容,直接貼近台灣環境。

其中一份文件以「台灣資訊戰」為主題,另一份則使用「立法委員行使職務支領之各項費用徵免稅原則」作為誘餌,而且直接重製台灣財政部公開的正式資料,讓文件看起來更像真正的政府文件。

這代表駭客真正利用的,不只是電子郵件技術,而是目標對特定議題的熟悉度與信任感。

對台灣政府機關、學校、智庫及政策相關單位來說,這一點尤其值得注意。

因為當攻擊者知道你的工作內容,就不需要寄一封「恭喜中獎」或「帳號異常」這種粗糙的釣魚信。只要把郵件包裝成近期正在處理的政策、會議、法規或兩岸議題,使用者就可能降低戒心。

不是只有台灣,這是一場區域性的情報蒐集行動

UAT-11587 並非只針對台灣。

Talos 從 2025 年 9 月一路追蹤到 2026 年 7 月,至少發現 16 個受到影響或鎖定的機構環境,遍及亞洲 8 個國家,包括台灣、印度、菲律賓、柬埔寨、巴基斯坦、泰國、緬甸及敘利亞,並觀察到約 350 個遭入侵的端點。

受鎖定的對象包括政府、國防與國安、外交、司法、邊境安全、立法機關、政府資訊服務、智庫、大學及政策研究機構等。

從目標分布來看,這並不像單純追求大量感染的犯罪活動,而更接近針對特定組織進行情報蒐集與長期存取的攻擊模式。

Talos 也指出,這些攻擊活動具備持續存取及資訊蒐集能力,並以中度信心評估其目的涉及情報蒐集。

駭客甚至「仿造 Gmail 附件」

這次攻擊另一個值得台灣企業注意的地方,是駭客非常重視「第一眼看起來像不像真的」。

UAT-11587 不只是寄送惡意附件,而是直接在郵件 HTML 中重製 Gmail 原生附件預覽介面。

使用者看到的畫面,會像 Gmail 正常顯示附件一樣,但實際上整個「附件」都是假的,點擊後會被導向攻擊者控制的網站,再下載後續惡意程式。

換句話說,使用者看到的畫面是真的,背後的連結卻是假的。

這也提醒台灣企業,單靠員工「看寄件者名稱」或「看起來是不是 Gmail 附件」來判斷郵件是否安全,已經不夠。

更麻煩的是:Antino 不一定需要可疑的 C2 網域

UAT-11587 最終使用的 Antino,是以 Rust 編譯的 Windows 後門程式,可以進行主機資訊蒐集、命令及 PowerShell 執行、檔案傳輸、記憶體載入及持久化。

但真正棘手的地方在於它的通訊方式。

Antino 不需要連線到一個一看就很可疑的獨立 C2 伺服器,而是利用 Microsoft 365 的 Outlook 與 OneDrive 傳遞指令、心跳及檔案。

受害主機對外看到的連線,可能只是:

graph.microsoft.com

以及

login.microsoftonline.com

這些都是企業日常會使用的 Microsoft 服務。

因此,從網路流量來看,它不一定會像傳統惡意程式一樣「連到一個奇怪的 IP」,反而可能混在正常的 Microsoft 365 流量裡。

這對台灣企業代表什麼?

從資安的角度來看,這起事件真正值得台灣企業警覺的,不是 Antino 這一支惡意程式本身,而是攻擊者正在把企業每天信任的工具,變成攻擊鏈的一部分。

過去企業可能認為:

「只要擋住惡意網域就好了。」

但現在攻擊者可以使用 Cloudflare、Amazon CloudFront、Microsoft 365 等合法且普遍使用的服務,讓惡意活動更容易混入正常流量。

因此,防禦思維也必須從「這個網址是不是惡意」進一步提升到:

「這個帳號、這台電腦、這個程序,現在做的事情合不合理?」

例如:

  • 員工平常不會使用的 HTA、WSF 程序突然執行
  • mshta.exe 啟動後連線到雲端服務
  • Microsoft 365 帳號出現異常的應用程式存取
  • OneDrive 出現不尋常的檔案上傳或下載
  • Outlook 出現非正常的自動化郵件存取
  • Windows 簽章程式卻載入非預期的 DLL
  • PowerShell 在不合理的程序鏈中被啟動

這些行為本身未必代表遭到入侵,但如果多個訊號同時出現,就值得立即調查。

台灣企業真正要防的,是「看起來很正常」的攻擊

UAT-11587 最值得台灣企業借鏡的地方,是攻擊者沒有把攻擊做得很「像駭客」。

相反地,他們大量利用正常的東西:

正常的政策議題、正常的政府文件、正常的 Gmail 介面、正常的雲端服務,以及正常的 Microsoft 365 流量。

這才是現代針對性攻擊最難防的地方。

尤其台灣政府機關、學校、研究機構、金融業及高科技產業,長期處於高度數位化與資訊密集的環境,攻擊者不需要創造一個完全虛假的情境,只要掌握目標正在關注什麼,就有機會把真正的工作內容變成攻擊入口。

所以,台灣企業面對這類攻擊,不能只問「有沒有收到釣魚信」,更要問「如果有人已經進來,我們能不能在他開始蒐集資料、執行命令、建立持久化之前發現?」

這也是為什麼現在的資安防禦,不能只依賴郵件過濾與防毒軟體,而必須把身分、端點、雲端服務及異常行為放在同一個偵測視角下。

UAT-11587 已經示範了一種非常典型的攻擊模式:

先利用台灣議題取得信任,再利用合法雲端服務降低異常感,最後透過後門建立長期控制。

對台灣而言,真正需要提高警覺的,不只是這一次的 Antino,而是下一次攻擊者會不會把台灣最新的政策、產業、國際情勢或企業正在處理的工作內容,直接變成下一封釣魚信。