Cisco Talos 公布 UAT-11985 行動,以偽造學術活動邀請鎖定台灣研究機構,並以即時 Google 登入中間人手法竊取工作階段權杖。
誘餌手法
攻擊者冒用台灣歐盟研究中心、政大國關所、台灣研究院等名義,套用真實活動資訊但捏造寄件人;受害者向機構查證後確認人員不存在。
技術細節
假登入頁支援繁中、簡中與英文,透過 HTTP 與 WebSocket 同步 MFA 挑戰,可取得完整登入權杖。篡改活動海報 QR Code 可擴大受害面。
防護建議
Talos 公布 ClamAV、Snort 規則與惡意網域指標;高風險帳號應改用 FIDO2 安全金鑰,並以官方電話確認邀請。
校園因應
大學資訊單位要求國慶後返台研究員更換密碼並啟用硬體金鑰;共用信箱改為唯讀封存以降低舊帳號風險。
