https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶

2026 / 08 / 14
編輯部
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶
趨勢科技旗下的人工智慧資安品牌 TrendAI於「2026上半年APT資安威脅報告」中指出,2026年1月至6月間,至少三個與中國相關的網路間諜組織持續鎖定台灣目標,攻擊手法涵蓋自帶漏洞驅動程式(BYOVD)癱瘓防護軟體、長期社交工程滲透造船與半導體供應鏈,以及冒用台灣本土輸入法品牌竊取憑證。報告同時指出,關鍵基礎設施攻擊、新型追蹤手法及指揮與控制(C2)架構藏身受信任服務等趨勢正橫跨全球升溫,台灣所面對的威脅並非孤立事件。

濫用合法雲端服務並以驅動程式漏洞癱瘓防護

在三組行動中,TrendAI將其中一個暫定代號為SHADOW-EARTH-067的組織列為技術複雜度最高者。該組織鎖定台灣、泰國及馬來西亞,具備多層規避技巧與長期潛伏能力。其WHISPERNOTE 後門程式被觀察到濫用微軟開發人員通道DevTunnel、OneNote及OneDrive進行C2通訊,一旦上述通道遭中斷,後門便轉而解析隱藏於Stellar區塊鏈交易備註中的網路設定資訊,作為備援管道。在橫向移動方面,該組織利用使用者資料包通訊協定(UDP)上的KCP協定,在受感染主機間建立點對點網狀網路,於受限環境下則改用伺服器訊息區塊(SMB)具名管道。

SHADOW-EARTH-067採用自帶漏洞驅動程式(BYOVD)技巧,使端點偵測與回應(EDR)及防毒工具徹底失效。該組織以自製的DELEVATE載入程式部署VIRIFUSE rootkit,接著武器化一項存在漏洞的驅動程式ICRTouchIO.sys,藉此取得核心層存取權限,操控記憶體並卸除處理程序監控機制,同時使Windows威脅情報事件追蹤ETW-TI遙測失效。TrendAI指出,該組織備有一份外部設定檔,提供驅動整個攻擊鏈所需的各版本位移值,使其能在不同Windows版本上穩定執行相同攻擊,讓資安監控在行動期間形同虛設。

這種將C2藏身受信任服務的手法並非SHADOW-EARTH-067獨有,報告指出,2026年上半年多個與俄羅斯相關的組織同樣將C2架構部署於企業原本信任的服務之上,例如Pawn Storm利用合法加密雲端儲存服務傳輸酬載,Laundry Bear將位址存放於Pastebin等貼文網站,Earth Dahu則以Cloudflare Workers及TryCloudflare通道快速輪替基礎設施。攻擊者偏好這類服務,是因為其流量能融入正常活動之中,且不易遭到下架,這也使歸因調查更加困難。

耐心滲透造船與半導體供應鏈

另一組暫定代號SHADOW-EARTH-068的行動則以社交工程見長。該組織主要鎖定海事、半導體及物流產業,以企業身分展開長達數週的電子郵件往來以建立信任,之後才寄送夾帶惡意程式的酬載。TrendAI也觀察到該組織透過劫持受信任的網站發動水坑式攻擊,植入以繁體中文、英文、德文及印尼文顯示假冒瀏覽器憑證錯誤訊息的指令碼,誘騙受害者下載名為CertFixer的惡意工具。此行動鎖定範圍涵蓋菲律賓、台灣、印尼、秘魯、捷克、德國及美國等地組織,經確認的受害者包括政府機構、造船公司、半導體晶圓廠、物流業者、非政府組織及研究機構。

冒用台灣輸入法品牌竊取憑證

第三組行動來自以東亞地區t常見的網路間諜活動著稱的APT24。該組織同時運用多條初始入侵管道,包括將惡意捷徑檔案隱藏於Google雲端硬碟連結之中。TrendAI特別指出,APT24部署一款名為SUESTAG的惡意工具,偽裝成台灣本土輸入法編輯器Going IME的更新程式,顯示逼真的更新對話框以擷取使用者憑證,並植入NOMASTEAL資訊竊取程式。相較於前兩組行動的長期潛伏策略,APT24冒用台灣品牌的手法更直接鎖定一般使用者,凸顯軟體更新機制遭仿冒的風險。

全球同步:關鍵基礎設施攻擊與新型追蹤手法齊發

除了直接鎖定台灣的三組行動外,TrendAI在報告中也點出另外兩項橫跨全球、值得台灣資安團隊同步關注的趨勢。首先,暴露於網際網路的關鍵基礎設施再度成為攻擊者目標。與伊朗相關的行為者已轉向對暴露於網際網路的營運技術(OT)發動直接攻擊,竄改美國多處據點的油槽量測儀,相關單位並將此類攻擊與CyberAv3ngers組織及IOCONTROL惡意程式建立關聯。田納西州一起案例中,一家便利商店連鎖業者共有15座油槽受到影響,部分案例中油槽及感測器資料遭到刪除,凸顯工業控制設備若圖方便直接連網,同樣的風險便可能發生於包括台灣在內的任何場域。

其次,一種名為廣告情報(ADINT)的新型追蹤手法,讓行為者無需部署任何惡意程式即可鎖定目標。只要以競標方身分註冊線上廣告競價系統,便能取得裝置及位置相關細節,完全不必購買廣告、也不必觸碰目標裝置或網路。TrendAI一項長達數月的調查發現,其中一個操作者與商用間諜軟體業界有所關聯,一年多以來在155個以上的國家追蹤了超過18萬4千人,其追蹤焦點曾在地區選舉及地緣政治危機發生後數小時內隨即轉移,讀來更像情報蒐集而非廣告投放。

台灣持續為區域攻擊焦點

TrendAI在報告結論中指出,2026年上半年的攻擊行動集中於受信任服務、軟體供應鏈及未修補的網際網路暴露系統等既有弱點,AI技術的加入則使漏洞攻擊與誘餌內容的產出速度加快。

報告建議企業將偵測重心轉向身分識別、雲端與端點行為,並將軟體供應鏈與開發人員帳號視為攻擊面的一部分,同時將營運技術及關鍵基礎設施裝置從公開網際網路下線。對台灣的造船、半導體、物流及政府機構而言,上述行動顯示攻擊者正同時運用技術規避、社交工程與非傳統追蹤手法,資安團隊除強化端點防護外,也應留意內部人員對軟體更新來源及信任雲端服務流量的辨識能力。