新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶
2026 / 08 / 14
編輯部
趨勢科技旗下的人工智慧資安品牌 TrendAI於「2026上半年APT資安威脅報告」中指出,2026年1月至6月間,至少三個與中國相關的網路間諜組織持續鎖定台灣目標,攻擊手法涵蓋自帶漏洞驅動程式(BYOVD)癱瘓防護軟體、長期社交工程滲透造船與半導體供應鏈,以及冒用台灣本土輸入法品牌竊取憑證。報告同時指出,關鍵基礎設施攻擊、新型追蹤手法及指揮與控制(C2)架構藏身受信任服務等趨勢正橫跨全球升溫,台灣所面對的威脅並非孤立事件。
濫用合法雲端服務並以驅動程式漏洞癱瘓防護
在三組行動中,TrendAI將其中一個暫定代號為SHADOW-EARTH-067的組織列為技術複雜度最高者。該組織鎖定台灣、泰國及馬來西亞,具備多層規避技巧與長期潛伏能力。其WHISPERNOTE 後門程式被觀察到濫用微軟開發人員通道DevTunnel、OneNote及OneDrive進行C2通訊,一旦上述通道遭中斷,後門便轉而解析隱藏於Stellar區塊鏈交易備註中的網路設定資訊,作為備援管道。在橫向移動方面,該組織利用使用者資料包通訊協定(UDP)上的KCP協定,在受感染主機間建立點對點網狀網路,於受限環境下則改用伺服器訊息區塊(SMB)具名管道。
SHADOW-EARTH-067採用自帶漏洞驅動程式(BYOVD)技巧,使端點偵測與回應(EDR)及防毒工具徹底失效。該組織以自製的DELEVATE載入程式部署VIRIFUSE rootkit,接著武器化一項存在漏洞的驅動程式ICRTouchIO.sys,藉此取得核心層存取權限,操控記憶體並卸除處理程序監控機制,同時使Windows威脅情報事件追蹤ETW-TI遙測失效。TrendAI指出,該組織備有一份外部設定檔,提供驅動整個攻擊鏈所需的各版本位移值,使其能在不同Windows版本上穩定執行相同攻擊,讓資安監控在行動期間形同虛設。
這種將C2藏身受信任服務的手法並非SHADOW-EARTH-067獨有,
報告指出,2026年上半年多個與俄羅斯相關的組織同樣將C2架構部署於企業原本信任的服務之上
,例如Pawn Storm利用合法加密雲端儲存服務傳輸酬載,Laundry Bear將位址存放於Pastebin等貼文網站,Earth Dahu則以Cloudflare Workers及TryCloudflare通道快速輪替基礎設施。攻擊者偏好這類服務,是因為其流量能融入正常活動之中,且不易遭到下架,這也使歸因調查更加困難。
耐心滲透造船與半導體供應鏈
另一組暫定代號SHADOW-EARTH-068的行動則以社交工程見長。該組織主要鎖定海事、半導體及物流產業,以企業身分展開長達數週的電子郵件往來以建立信任,之後才寄送夾帶惡意程式的酬載。
TrendAI也觀察到該組織透過劫持受信任的網站發動水坑式攻擊
,植入以繁體中文、英文、德文及印尼文顯示假冒瀏覽器憑證錯誤訊息的指令碼,誘騙受害者下載名為CertFixer的惡意工具。此行動鎖定範圍涵蓋菲律賓、台灣、印尼、秘魯、捷克、德國及美國等地組織,經確認的受害者包括政府機構、造船公司、半導體晶圓廠、物流業者、非政府組織及研究機構。
冒用台灣輸入法品牌竊取憑證
第三組行動來自以東亞地區t常見的網路間諜活動著稱的APT24。該組織同時運用多條初始入侵管道,包括將惡意捷徑檔案隱藏於Google雲端硬碟連結之中。TrendAI特別指出,APT24部署一款名為SUESTAG的惡意工具,
偽裝成台灣本土輸入法編輯器Going IME的更新程式
,顯示逼真的更新對話框以擷取使用者憑證,並植入NOMASTEAL資訊竊取程式。相較於前兩組行動的長期潛伏策略,APT24冒用台灣品牌的手法更直接鎖定一般使用者,凸顯軟體更新機制遭仿冒的風險。
全球同步:關鍵基礎設施攻擊與新型追蹤手法齊發
除了直接鎖定台灣的三組行動外,TrendAI在報告中也點出另外兩項橫跨全球、值得台灣資安團隊同步關注的趨勢。首先,暴露於網際網路的關鍵基礎設施再度成為攻擊者目標。與伊朗相關的行為者已轉向對暴露於網際網路的營運技術(OT)發動直接攻擊,竄改美國多處據點的油槽量測儀,相關單位並將此類攻擊與CyberAv3ngers組織及IOCONTROL惡意程式建立關聯。田納西州一起案例中,一家便利商店連鎖業者共有15座油槽受到影響,部分案例中油槽及感測器資料遭到刪除,凸顯工業控制設備若圖方便直接連網,同樣的風險便可能發生於包括台灣在內的任何場域。
其次,一種名為廣告情報(ADINT)的新型追蹤手法,讓行為者無需部署任何惡意程式即可鎖定目標。只要以競標方身分註冊線上廣告競價系統,便能取得裝置及位置相關細節,完全不必購買廣告、也不必觸碰目標裝置或網路。TrendAI一項長達數月的調查發現,其中一個操作者與商用間諜軟體業界有所關聯,一年多以來在155個以上的國家追蹤了超過18萬4千人,其追蹤焦點曾在地區選舉及地緣政治危機發生後數小時內隨即轉移,讀來更像情報蒐集而非廣告投放。
台灣持續為區域攻擊焦點
TrendAI在報告結論中指出,2026年上半年的攻擊行動集中於受信任服務、軟體供應鏈及未修補的網際網路暴露系統等既有弱點,AI技術的加入則使漏洞攻擊與誘餌內容的產出速度加快。
報告建議企業將偵測重心轉向身分識別、雲端與端點行為,並將軟體供應鏈與開發人員帳號視為攻擊面的一部分,同時將營運技術及關鍵基礎設施裝置從公開網際網路下線
。對台灣的造船、半導體、物流及政府機構而言,上述行動顯示攻擊者正同時運用技術規避、社交工程與非傳統追蹤手法,資安團隊除強化端點防護外,也應留意內部人員對軟體更新來源及信任雲端服務流量的辨識能力。
BYOVD
ADINT
OT資安
社交工程攻擊
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.01
AI 時代的 數位韌性新戰略
2026.10.01
資安漏洞攻防與修補管理
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
美CISA緊急列管三項Linux核心漏洞 資安人員公開另四組權限提升漏洞
MFA不是萬靈丹!「OAuth同意濫用」如何繞過多因子驗證入侵企業雲端
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
高科技供應鏈安全管理:解鎖營運韌性與AI時代的主動防禦新典範
資安人科技網
文章推薦
Orkes Conductor 爆出重大 RCE 漏洞遭實際利用,Fortinet 一週攔截近 7,000 次攻擊
報告:未經審查的 Luciferus AI 服務現身地下論壇
Google 證實 Gemini 資安評測誤入三家真實企業系統