跳至正文
地区亚太

中II 网络战与关键基础设施2026年10月1日, 星期四

涉华黑客组织入侵亚洲八国约350台设备

Cisco Talos于9月30日披露,涉华组织UAT-11587在2025年9月至2026年7月间,向8个国家约350台设备植入了名为Antino的后门。10月1日,Proofpoint又公布了另一场针对人工智能政策专家的亲华网络钓鱼活动。

台湾位置

据Talos称,UAT-11587在10个月里针对台湾、印度、菲律宾、柬埔寨、巴基斯坦、泰国、缅甸和叙利亚的国防、外交、议会机构和智库发动攻击。Talos写道,有15个机构的环境已被攻破或极有可能被攻破;The Record依据同一报告则称涉及16个机构。规模最大的单次事件发生在6月8日至9日,印度出现约57台新受感染设备。后门是一种能隐蔽、持久访问系统的软件。该后门支持9条指令,每10秒通过Microsoft 365,把Outlook和OneDrive当作指令通道。

据The Record报道,这场攻击最早于2026年3月被发现,当时有针对台湾学术和政策圈的鱼叉式钓鱼邮件。据Proofpoint 10月1日的报告,亲华组织TA419自7月8日起冒充一名前白宫科技政策官员和一名外交政策专家。该组织邀请目标加入虚构的人工智能政策咨询委员会,或为一份关于AI出口管制的虚构参议院报告撰稿。据The Register报道,该组织2026年2月还曾冒充一名Anthropic高管,目的是窃取Microsoft 365登录凭据。在所查阅的2篇报道中,Proofpoint的归因置信度均未明确说明。

Talay 研判

结论

两份报告合起来看,涉华组织既在搜集亚洲各国政府的信息,也在搜集美国AI出口管制讨论的信息。能在8个国家约350台设备上潜伏10个月而未被发现,说明把合法云服务用作指令通道加大了检测难度。在10月中美接触之前,政策圈很可能继续成为目标。

可能影响

  • 亚洲政府网络负面1至6个月

    外交、国防和议会部门泄露的文件,可能让台湾和印度等方的谈判立场暴露给对方。

  • AI政策圈负面数周内

    参与出口管制讨论的专家账户遭到攻击,加大了美国芯片政策内部意见外泄的风险。

  • 云安全不确定1至6个月

    Microsoft 365被用作指令通道,说明机构不能只靠封锁域名自保,必须采用基于行为的监测。

  • 土耳其不确定数周内

    同样手法也可能通过Microsoft 365在土耳其公共机构中使用;应在本地网络中排查Talos公布的指标。

可能情形(按概率排序)

  1. 1
    攻击持续60%

    该组织更换基础设施,继续针对亚洲政府目标,新的受害者陆续出现。

    观察指标: Talos、Symantec或台湾当局有关Antino的新通报

  2. 2
    正式归因与回应30%

    某个受影响政府正式将攻击归咎于中国,并采取外交或法律行动。

    观察指标: 台湾、印度或菲律宾的官方声明

  3. 3
    活动停止10%

    曝光后该组织彻底放弃这一集群,不再有新事件报告。

    观察指标: 年底前没有发现带Antino特征的新攻击

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 受影响国家▼ 8个
  • 被入侵设备▼ 约350台
  • 受影响机构▼ 15至16个

来源

  1. Cisco Talos — 涉华组织UAT-11587利用Antino后门攻击亚洲政府和政策机构
  2. The Record — 研究人员发现针对AI企业和亚洲政府的中国黑客活动
  3. The Register — 疑似中国间谍在AI钓鱼中冒充Anthropic高管和前白宫官员