
假 Gmail 附件卡片如何令網釣郵件更難辨識
攻擊鎖定台灣社群,香港用戶毋須過度引申
iThome 報道指出,中國駭客組織 UAT-11587 在今年 3 月以魚叉式網釣,接觸台灣學術界、智庫及公民社會的政策社群,目標是散布名為 Antino 的後門。Cisco Talos 在 9 月 30 日披露相關台灣案例,並指其追查到的網絡間諜活動最早可回溯至 2025 年 9 月,涉及多個亞洲國家。這宗事件已有明確的台灣目標及誘餌脈絡,但目前資料並沒有顯示香港遭遇同一波攻擊,不能據此推斷本地機構已受影響。
不過,事件對香港 Gmail 及網頁郵件用戶仍有實際參考價值。大學、研究機構、傳媒、非牟利組織和公私營部門,常透過雲端連結與電郵交換講座資料、研究文件及公開政策材料;攻擊者正是利用這類日常工作情境建立可信度。防範焦點因此不應只放在「附件是否可疑」,還要確認畫面上看似附件的元素,到底是否由郵件系統真正產生。
假卡片的危險,在於借用使用者熟悉的操作習慣
iThome 報道所述手法,是在電郵正文內重現 Gmail 原生附件預覽卡片的視覺樣式,令收件者以為看見一般附件縮圖。Talos 的分析顯示,該卡片實際上把圖像版面包裝成一個連結;點擊後,收件者會被帶往攻擊者控制的 Cloudflare Pages 網址,下載 HTA 檔案並進入後續感染鏈。換言之,畫面雖然像附件,互動行為卻是開啟網頁連結,兩者的安全含義截然不同。
這種設計利用了人們處理大量郵件時的「視覺捷徑」。正常情況下,使用者會以 Gmail 的附件卡片、檔名和縮圖作為熟悉訊號,未必每次都細看瀏覽器狀態列或點擊後的網址。當偽造版面放在郵件正文內,單靠郵件服務的標準外觀已不足以建立信任。從防禦角度看,這類攻擊也提醒機構:安全培訓若只教員工辨認陌生寄件者、拼字錯誤或粗糙排版,可能漏掉更貼近日常溝通語境的仿冒內容。
Talos 亦發現,部分連結以非完整網址形式編寫,但瀏覽器仍可正常解析。iThome 指出,這或可避開某些只擷取完整 HTTP 或 HTTPS 網址的安全工具。這是對郵件過濾及記錄機制的一個警號:檢測流程不宜只依賴「看見完整網址」這一條規則,還要檢視郵件 HTML 內可點擊元素的實際目的地,以及圖像、按鈕與附件樣式背後是否隱藏跳轉行為。
誘餌內容愈貼近工作,愈要先核實來歷
iThome 報道提到的樣本,以邀請目標出任工作坊講師為名,甚至列出約 50 分鐘課程及 3,500 元講師費等細節。其他誘餌則涉及資訊戰工作坊、TikTok 研究、兩岸議題與資訊操弄;另有樣本完整複製台灣財政部公開函釋。Talos 認為,使用政府文件作題材,可能反映攻擊者有意針對台灣公部門人員;至於另一個與薪資所得扣繳稅額表相關的檔名,因缺乏收件者資料及完整誘餌內容,Talos 只作可能鎖定智庫的推測。
這些資料顯示,誘餌的有效性不在於內容是否完全機密,反而在於它是否足夠貼近收件者的職務、研究範圍或行政流程。公開文件也可以被濫用,因為收件者會覺得題目合理,並急於查看附件或回應邀請。這是分析上的合理推論,並非對個別機構受害情況的確認。對處理研究合作、政府資料或活動邀請的人而言,郵件內容愈精準,愈不應把它自動當作可信證明。
較穩妥的做法,是將「確認人」和「開啟檔案」分成兩個步驟。收到講座、顧問、研究合作或政策文件郵件時,可先以既有通訊錄、官方網站列出的電話,或另一封已知可靠的電郵往來,向主辦方或寄件人核實;不要直接回覆可疑郵件內提供的聯絡資料。若所稱文件屬公開資料,亦可自行前往原機構官方網站搜尋,而非依賴郵件中的卡片或連結。這些做法看似多一道工序,卻能避開最容易被偽造的郵件介面。
使用者與管理者可分工處理這類風險
一般 Gmail 或網頁郵件使用者首先可留意互動後的行為:真正附件通常由郵件服務的附件功能開啟、預覽或下載;若點擊「附件」外觀後跳出新網頁、要求下載不熟悉格式,或要求再作登入與授權,應立即停止。HTA 屬可觸發程式執行風險的檔案類型,若非在已核實的工作流程中收到,尤其不應下載或開啟。懷疑郵件可交予機構 IT 或資安人員分析,並保留寄件者、收件時間和連結等資料,方便追查。
機構方面,可把這宗個案轉化為較具體的演練情境:模擬「正文內的假附件卡片」,而非只測試傳統惡意附件;同時檢視郵件閘道、網頁過濾及端點防護能否處理可疑跳轉和高風險下載。對學術、智庫及政策團隊,亦可為外部邀請、研究資料交換和文件審批設立簡單的覆核渠道,令員工即使面對看來非常對口的訊息,也有低摩擦的方法確認真偽。
下一步值得觀察的,是安全產品與郵件平台能否更準確區分真正附件元件和正文內模仿附件的可點擊圖像,以及機構是否把釣魚防護由「檢查文字」擴展至「檢查互動路徑」。就這次事件而言,iThome 報道提供的核心教訓很清楚:介面熟悉感可以被借用,使用者需要核實的,是點擊後實際通往哪裡。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 中國駭客UAT-11587鎖定臺灣學術界與智庫,以圖片仿製Gmail附件預覽介面並用政府文件作為誘餌 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







