中II 网络战与关键基础设施2026年10月1日, 星期四
涉华黑客组织入侵亚洲八国约350台设备
Cisco Talos于9月30日披露,涉华组织UAT-11587在2025年9月至2026年7月间,向8个国家约350台设备植入了名为Antino的后门。10月1日,Proofpoint又公布了另一场针对人工智能政策专家的亲华网络钓鱼活动。
据Talos称,UAT-11587在10个月里针对台湾、印度、菲律宾、柬埔寨、巴基斯坦、泰国、缅甸和叙利亚的国防、外交、议会机构和智库发动攻击。Talos写道,有15个机构的环境已被攻破或极有可能被攻破;The Record依据同一报告则称涉及16个机构。规模最大的单次事件发生在6月8日至9日,印度出现约57台新受感染设备。后门是一种能隐蔽、持久访问系统的软件。该后门支持9条指令,每10秒通过Microsoft 365,把Outlook和OneDrive当作指令通道。
据The Record报道,这场攻击最早于2026年3月被发现,当时有针对台湾学术和政策圈的鱼叉式钓鱼邮件。据Proofpoint 10月1日的报告,亲华组织TA419自7月8日起冒充一名前白宫科技政策官员和一名外交政策专家。该组织邀请目标加入虚构的人工智能政策咨询委员会,或为一份关于AI出口管制的虚构参议院报告撰稿。据The Register报道,该组织2026年2月还曾冒充一名Anthropic高管,目的是窃取Microsoft 365登录凭据。在所查阅的2篇报道中,Proofpoint的归因置信度均未明确说明。
Talay 研判
结论
两份报告合起来看,涉华组织既在搜集亚洲各国政府的信息,也在搜集美国AI出口管制讨论的信息。能在8个国家约350台设备上潜伏10个月而未被发现,说明把合法云服务用作指令通道加大了检测难度。在10月中美接触之前,政策圈很可能继续成为目标。
可能影响
- 亚洲政府网络负面1至6个月
外交、国防和议会部门泄露的文件,可能让台湾和印度等方的谈判立场暴露给对方。
- AI政策圈负面数周内
参与出口管制讨论的专家账户遭到攻击,加大了美国芯片政策内部意见外泄的风险。
- 云安全不确定1至6个月
Microsoft 365被用作指令通道,说明机构不能只靠封锁域名自保,必须采用基于行为的监测。
- 土耳其不确定数周内
同样手法也可能通过Microsoft 365在土耳其公共机构中使用;应在本地网络中排查Talos公布的指标。
可能情形(按概率排序)
- 1攻击持续60%
该组织更换基础设施,继续针对亚洲政府目标,新的受害者陆续出现。
观察指标: Talos、Symantec或台湾当局有关Antino的新通报
- 2正式归因与回应30%
某个受影响政府正式将攻击归咎于中国,并采取外交或法律行动。
观察指标: 台湾、印度或菲律宾的官方声明
- 3活动停止10%
曝光后该组织彻底放弃这一集群,不再有新事件报告。
观察指标: 年底前没有发现带Antino特征的新攻击
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 受影响国家▼ 8个
- 被入侵设备▼ 约350台
- 受影响机构▼ 15至16个