情資卡編號:
TCCY-RCDC-400-202507-0000037
事件主旨:
中國駭客組織針對台灣半導體產業 進行網路釣魚說明與建議
內容說明:
網路安全公司Proofpoint於2025年7月16日發布一份報告,揭露與中國有關的威脅組織進行以下間諜活動:
2025年3月至6月期間,觀察到三起由中國政府支持的威脅行為者,針對台灣半導體產業發動針對性的網路釣魚攻擊。
這些攻擊行動的目標廣泛,從半導體製造、設計、測試公司,到更廣泛的設備與服務供應鏈實體,甚至專注於台灣半導體市場的金融投資分析師也成為目標。
這項活動可能反映中國實現半導體自給自足、減少對國際供應鏈與技術依賴的戰略重點,尤其是在美國和台灣的出口管制背景下。
多年來,與中國結盟的威脅行為者一直將半導體產業作為攻擊目標,這種活動可能與中國國內的戰略經濟重點一致,重點包括「五年計劃」在內強調半導體技術的重要性。在出口管制等外部壓力的推動下,中國越來越重視確保半導體技術的戰略自主,這可能強化針對該產業的情報收集行動的優先性。
主要攻擊行動概述如下:
UNK_FistBump組織:2025年5月至6月,該組織以就業為主題,針對半導體製造、封裝、測試和供應鏈組織發動釣魚活動。偽裝成尋求職位的研究生,使用被盜用的台灣大學電子郵件帳戶向招募人員和人力資源部門發送釣魚郵件。這些郵件中包含密碼保護的壓縮檔或PDF附件,引導受害者下載並執行惡意程式,初期傳送Cobalt Strike惡意程式,後期則轉為客製化的Voldemort後門程式。惡意程式透過DLL側載技術執行,並建立持久性。
UNK_DropPitch組織:2025年4月至5月,針對多家大型投資銀行進行針對性的網路釣魚攻擊。目標是專門分析台灣半導體產業的金融投資分析師,顯示其情報蒐集範圍不僅限於技術層面,還擴及到產業分析和市場洞察。附件同樣為ZIP檔,內含可側載的可執行檔與名為「libcef.dll」並搭載「HealthKick」的後門,後續建立排程任務「SystemHealthMonitor」每5分鐘執行一次。
UNK_SparkyCarp組織:2025年3月,利用客製化的中間人(AiTM)網路釣魚工具包,針對一家台灣半導體公司進行憑證竊取活動。該組織之前在2024年11月也曾針對該公司進行攻擊。網路釣魚電子郵件偽裝成帳戶登入安全警告,並包含指向攻擊者控制的憑證網路釣魚網域連結。
風險等級:
2
建議措施:
建議以下防護措施:
網路釣魚攻擊防禦成效高度依賴使用者警覺性,建議定期推動內部資安宣導,提升員工對釣魚郵件、假冒信件的辨識能力,並可定期實施電子郵件警覺測試,以建立正確應對行為。
針對來源不明或外部寄送之電子郵件附件,應提高警覺,特別是副檔名為「.rar」、「.zip」或「.7z」等壓縮檔案,勿輕易解壓縮或執行內含檔案。
若可疑信件表面上來自熟識對象,建議透過其他可信通訊管道(如電話、簡訊等)與本人確認,以防帳號遭冒用。
建議主機安裝EDR、防毒軟體,並確保防毒軟體且可正常更新掃描引擎及病毒碼。