Cisco Talos 公布 UAT-11985 行動,以偽造學術活動邀請鎖定台灣研究機構,並以即時 Google 登入中間人手法竊取工作階段權杖。

誘餌手法

攻擊者冒用台灣歐盟研究中心、政大國關所、台灣研究院等名義,套用真實活動資訊但捏造寄件人;受害者向機構查證後確認人員不存在。

技術細節

假登入頁支援繁中、簡中與英文,透過 HTTP 與 WebSocket 同步 MFA 挑戰,可取得完整登入權杖。篡改活動海報 QR Code 可擴大受害面。

防護建議

Talos 公布 ClamAV、Snort 規則與惡意網域指標;高風險帳號應改用 FIDO2 安全金鑰,並以官方電話確認邀請。

校園因應

大學資訊單位要求國慶後返台研究員更換密碼並啟用硬體金鑰;共用信箱改為唯讀封存以降低舊帳號風險。