新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶
2026 / 08 / 14
編輯部
趨勢科技旗下的人工智慧資安品牌 TrendAI於「2026上半年APT資安威脅報告」中指出,2026年1月至6月間,至少三個與中國相關的網路間諜組織持續鎖定台灣目標,攻擊手法涵蓋自帶漏洞驅動程式(BYOVD)癱瘓防護軟體、長期社交工程滲透造船與半導體供應鏈,以及冒用台灣本土輸入法品牌竊取憑證。報告同時指出,關鍵基礎設施攻擊、新型追蹤手法及指揮與控制(C2)架構藏身受信任服務等趨勢正橫跨全球升溫,台灣所面對的威脅並非孤立事件。
濫用合法雲端服務並以驅動程式漏洞癱瘓防護
在三組行動中,TrendAI將其中一個暫定代號為SHADOW-EARTH-067的組織列為技術複雜度最高者。該組織鎖定台灣、泰國及馬來西亞,具備多層規避技巧與長期潛伏能力。其WHISPERNOTE 後門程式被觀察到濫用微軟開發人員通道DevTunnel、OneNote及OneDrive進行C2通訊,一旦上述通道遭中斷,後門便轉而解析隱藏於Stellar區塊鏈交易備註中的網路設定資訊,作為備援管道。在橫向移動方面,該組織利用使用者資料包通訊協定(UDP)上的KCP協定,在受感染主機間建立點對點網狀網路,於受限環境下則改用伺服器訊息區塊(SMB)具名管道。
SHADOW-EARTH-067採用自帶漏洞驅動程式(BYOVD)技巧,使端點偵測與回應(EDR)及防毒工具徹底失效。該組織以自製的DELEVATE載入程式部署VIRIFUSE rootkit,接著武器化一項存在漏洞的驅動程式ICRTouchIO.sys,藉此取得核心層存取權限,操控記憶體並卸除處理程序監控機制,同時使Windows威脅情報事件追蹤ETW-TI遙測失效。TrendAI指出,該組織備有一份外部設定檔,提供驅動整個攻擊鏈所需的各版本位移值,使其能在不同Windows版本上穩定執行相同攻擊,讓資安監控在行動期間形同虛設。
這種將C2藏身受信任服務的手法並非SHADOW-EARTH-067獨有,
報告指出,2026年上半年多個與俄羅斯相關的組織同樣將C2架構部署於企業原本信任的服務之上
,例如Pawn Storm利用合法加密雲端儲存服務傳輸酬載,Laundry Bear將位址存放於Pastebin等貼文網站,Earth Dahu則以Cloudflare Workers及TryCloudflare通道快速輪替基礎設施。攻擊者偏好這類服務,是因為其流量能融入正常活動之中,且不易遭到下架,這也使歸因調查更加困難。
耐心滲透造船與半導體供應鏈
另一組暫定代號SHADOW-EARTH-068的行動則以社交工程見長。該組織主要鎖定海事、半導體及物流產業,以企業身分展開長達數週的電子郵件往來以建立信任,之後才寄送夾帶惡意程式的酬載。
TrendAI也觀察到該組織透過劫持受信任的網站發動水坑式攻擊
,植入以繁體中文、英文、德文及印尼文顯示假冒瀏覽器憑證錯誤訊息的指令碼,誘騙受害者下載名為CertFixer的惡意工具。此行動鎖定範圍涵蓋菲律賓、台灣、印尼、秘魯、捷克、德國及美國等地組織,經確認的受害者包括政府機構、造船公司、半導體晶圓廠、物流業者、非政府組織及研究機構。
冒用台灣輸入法品牌竊取憑證
第三組行動來自以東亞地區t常見的網路間諜活動著稱的APT24。該組織同時運用多條初始入侵管道,包括將惡意捷徑檔案隱藏於Google雲端硬碟連結之中。TrendAI特別指出,APT24部署一款名為SUESTAG的惡意工具,
偽裝成台灣本土輸入法編輯器Going IME的更新程式
,顯示逼真的更新對話框以擷取使用者憑證,並植入NOMASTEAL資訊竊取程式。相較於前兩組行動的長期潛伏策略,APT24冒用台灣品牌的手法更直接鎖定一般使用者,凸顯軟體更新機制遭仿冒的風險。
全球同步:關鍵基礎設施攻擊與新型追蹤手法齊發
除了直接鎖定台灣的三組行動外,TrendAI在報告中也點出另外兩項橫跨全球、值得台灣資安團隊同步關注的趨勢。首先,暴露於網際網路的關鍵基礎設施再度成為攻擊者目標。與伊朗相關的行為者已轉向對暴露於網際網路的營運技術(OT)發動直接攻擊,竄改美國多處據點的油槽量測儀,相關單位並將此類攻擊與CyberAv3ngers組織及IOCONTROL惡意程式建立關聯。田納西州一起案例中,一家便利商店連鎖業者共有15座油槽受到影響,部分案例中油槽及感測器資料遭到刪除,凸顯工業控制設備若圖方便直接連網,同樣的風險便可能發生於包括台灣在內的任何場域。
其次,一種名為廣告情報(ADINT)的新型追蹤手法,讓行為者無需部署任何惡意程式即可鎖定目標。只要以競標方身分註冊線上廣告競價系統,便能取得裝置及位置相關細節,完全不必購買廣告、也不必觸碰目標裝置或網路。TrendAI一項長達數月的調查發現,其中一個操作者與商用間諜軟體業界有所關聯,一年多以來在155個以上的國家追蹤了超過18萬4千人,其追蹤焦點曾在地區選舉及地緣政治危機發生後數小時內隨即轉移,讀來更像情報蒐集而非廣告投放。
台灣持續為區域攻擊焦點
TrendAI在報告結論中指出,2026年上半年的攻擊行動集中於受信任服務、軟體供應鏈及未修補的網際網路暴露系統等既有弱點,AI技術的加入則使漏洞攻擊與誘餌內容的產出速度加快。
報告建議企業將偵測重心轉向身分識別、雲端與端點行為,並將軟體供應鏈與開發人員帳號視為攻擊面的一部分,同時將營運技術及關鍵基礎設施裝置從公開網際網路下線
。對台灣的造船、半導體、物流及政府機構而言,上述行動顯示攻擊者正同時運用技術規避、社交工程與非傳統追蹤手法,資安團隊除強化端點防護外,也應留意內部人員對軟體更新來源及信任雲端服務流量的辨識能力。
BYOVD
ADINT
OT資安
社交工程攻擊
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.08.14
【資訊服務業】個資法遵實務暨資訊安全說明會
2026.08.14
企業導入 AI 面臨新挑戰:如何兼顧資料安全、稽核合規與 AI 驅動攻擊防禦?
2026.08.19
金融業資安強化攻擊防護與AI應用
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則
NetApp 全面強化大規模 AI 工作負載支援能力
資安人科技網
文章推薦
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
資料主權、AI成熟、威脅升溫:Google為何要在台灣自建雲端SOC?
Linux SCTP驚爆18年權限提升漏洞 核心團隊緊急發布修補