Antino濫用M365通訊:亞洲釣魚攻擊對香港機構的警號
Tech News

Antino濫用M365通訊:亞洲釣魚攻擊對香港機構的警號

圖片:TechLab 自製資訊圖
TechLab 編輯部(譯)·

iThome 報道引述 Cisco Talos 指出,一個被追蹤為 UAT-11587 的駭客組織,正以針對性釣魚電郵向亞洲政府機關及參與政策制定的組織散播名為 Antino 的 Rust 後門程式。活動涉及台灣、印度、菲律賓及柬埔寨等地,攻擊目標亦包括學術界、智庫和公民社會政策社群。Talos 評估該組織與中國政府有高度關聯,這屬威脅情報機構的歸因判斷,並非已公開的司法定論。

對香港用家而言,現時沒有資料證實本地機構遭 Antino 入侵或被鎖定,不能將區域威脅直接寫成本地事故。不過,已受害或被鎖定的組織類型,與香港的政策研究單位、大學、非牟利組織、公共服務相關機構及跨境協作團隊存在相當重疊;而這些工作環境普遍使用 Microsoft 365,故此事件提供的是具體防守參考,而非受害名單。值得留意的是,攻擊者把日常使用的雲端工具用於通訊及投遞。

攻擊鏈由量身訂做的電郵開始

iThome 指出,UAT-11587 先透過魚叉式釣魚電郵接觸目標,配合按收件人背景設計的誘餌文件,誘使對方啟動其五個階段的感染鏈。這類手法的風險不只在附件是否帶有惡意程式,亦在於來信的議題、發件人身分和文件語境都可能貼近收件人的研究或工作範圍。對經常處理政策草案、會議邀請、研究合作及跨機構文件的人員來說,一封看似合理的來信,已足以令既有的「不開陌生附件」習慣失效。

Talos 的調查顯示,相關活動最早可追溯至 2025 年 9 月,並在 2026 年 3 月調查針對台灣學術、智庫及公民社會政策社群的釣魚活動時發現其蹤跡。至 2026 年 7 月的統計截點,Talos 確認有 10 個組織受害、5 個疑似受害,另有 1 個組織遭鎖定,合共分布在包括台灣在內的 8 個亞洲國家。數字反映的是 Talos 所掌握的個案,應理解為已觀測範圍,不能據此推算整個地區的實際受害規模。

Outlook與OneDrive何以成為隱蔽渠道

iThome 報道的技術重點,在於 Antino 透過 Microsoft 365 應用程式通訊,並把 Outlook 網上電郵服務與 OneDrive 檔案共享服務用作「情報交換站」(dead drops)。Talos 所描述的模式,與惡意程式直接連往傳統指揮及控制(C2)server 有所不同:感染裝置可透過正常企業常見的雲端服務取得指令或交換資料。攻擊者同時高度依賴 Cloudflare 基礎設施,以傳遞、追蹤及代管惡意酬載。

這種安排的防守難點,在於 Outlook、OneDrive 和相關雲端流量本身是許多機構不可缺少的工作渠道。若安全團隊只以封鎖陌生網域或攔截明顯異常連線為主要做法,便可能難以分辨正常協作與被濫用的帳戶、分享連結或存取行為。這並不表示應停用 M365;較合理的分析是,機構需要把雲端身分、檔案分享和登入紀錄視為偵測面的一部分,不能只集中檢查公司內網和端點防毒告警。

香港機構可先收緊三個環節

對政府相關機構、智庫、大學及公民社會組織而言,第一步是將釣魚辨識放回實際工作情境。收到涉及政策、研究、活動邀請或合作文件的電郵時,應經獨立渠道確認寄件人及文件來源,尤其當對方催促即時開啟、登入或下載。核對時不宜只看顯示名稱,也要查看實際電郵地址、連結目的地、共享檔案的擁有人及是否出現不尋常的權限要求。高風險職位可設立簡短而清晰的覆核流程,讓同事在遇到可疑文件時有可求助的窗口。

第二步是限制帳戶一旦被接管後可造成的影響。所有 M365 帳戶應啟用多重驗證,並優先保護管理員、研究主管、公共事務、秘書處及有權接觸跨機構文件的人員。機構亦應定期檢視外部分享設定、第三方 app 授權、可疑登入地點及不常見裝置登入情況;若帳戶突然建立大量分享連結、改動郵件規則,或向不相稱的外部對象發放檔案權限,應觸發調查。這些控制未必能阻止每一封誘餌電郵,但可縮短入侵者利用帳戶橫向活動的時間。

第三步是把事件應變預先寫成可執行的程序。一般 M365 用戶若曾開啟可疑文件、輸入帳戶資料,或發現自己帳戶寄出不明訊息,應盡快向機構 IT 或資安人員申報,不要自行刪除所有痕跡後才處理。安全團隊則可保留相關電郵標頭、分享連結、登入紀錄和端點告警,並按既有程序重設受影響帳戶憑證、撤銷可疑工作階段及檢查郵件規則與 app 授權。對公共政策和研究組織來說,迅速報告亦有助判斷事件是單一帳戶問題,還是針對某一議題網絡的持續行動。

防守重點在於把雲端協作納入偵測

從已披露資料作出的合理分析是,Antino 案例突顯攻擊者正把可信賴的工作平台轉化為攻擊鏈的一環。防守工作的取捨,在於機構既要維持外部協作、檔案共享和流動工作,又要為高風險帳戶加入更細緻的核實、權限和異常行為監察。過度限制分享功能可能妨礙研究與公共服務,完全依賴使用者警覺亦不足以承擔風險;帳戶保護、紀錄分析、端點監察和人員流程需要一同運作。

下一步可觀察 Talos 或其他安全研究機構會否披露更多 Antino 的技術特徵、誘餌主題及受攻擊範圍,也應留意亞洲政策、學術和公民社會網絡是否出現相近的 M365 濫用模式。在未有香港直接受害證據前,本地機構較務實的做法,是以此案例檢查自身對釣魚電郵、OneDrive 外部分享及 Outlook 帳戶異常的處理能力,及早補上容易被忽略的雲端身分防線。

延伸閱讀

AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook