一封邀請收件人為美國人工智慧政策提供建議的郵件,看起來像一般的專業邀約。根據Proofpoint 的調查(於 10 月 1 日發布),這波行動始於 7 月 8 日。寄件者冒充前白宮科技官員 Lynne Edwards Parker 和經濟學家 Heidi Crebo-Rediker。回覆郵件的收件人接著被導向偽造的雲端登入流程,企圖取得他們 Microsoft 帳戶的存取權。

Proofpoint 將疑似行動者列為 TA419,並研判其與中國有關、動機是從事間諜活動。這項歸因和對其情報目標的推測,都是該公司的評估,並非 BIG CHANGE 獨立查證的結論。公開報告記錄了竊取登入憑證的企圖,但未證實任何目標帳戶遭入侵,也未證實有郵件被竊。

重大轉變

  • 變化所在: Proofpoint 揭露 7 月發生的定向網路釣魚行動:攻擊者利用看似熟悉的 AI 政策邀請,並冒充公眾人物,再將收件人導向偽造的 Microsoft 登入流程。
  • 重要性: 一封看似可信的首封郵件,可能讓後續的文件連結顯得平常。攻擊者企圖取得的是政策專家的雲端帳戶存取權,而非 AI 模型,也不是利用針對特定模型的新漏洞。
  • 後續觀察: 受影響機構是否確認帳戶遭入侵,以及是否採用獨立的邀請查證程序和抗網路釣魚驗證。單憑這份報告,無法確認上述任一結果。

邀請在先,登入頁面在後

Proofpoint 表示,第一批郵件邀請收件人加入虛構的 AI 政策顧問委員會,或為一份據稱由美國參議院外交關係委員會撰寫、內容涉及 AI 出口管制與供應鏈的報告提供意見。郵件一開始並未要求登入。收件人回覆後,對方傳來一個聲稱可提供詳情的短網址,最後連到假的 OneDrive 登入頁面。

這個先後順序很重要,因為收件人得先做出專業判斷,才需要做資安判斷:寄件者是認識的同事嗎?這項邀請可信嗎?冒充公眾人物是偽裝手法的一部分。Parker 和 Crebo-Rediker 是被冒充的對象,並未被指認為這波行動的參與者。

Reuters 也獨立聯繫到 Alex Engler,他是賓夕法尼亞大學媒體、科技與民主中心的負責人。Engler 表示,他收到一封看似由 Parker 寄出的郵件,邀請他參與 AI 政策專案。他向業界人士查證後,認出寄件者是假冒者。Reuters 報導,Parker 知道 7 月初有兩人收到冒充她寄出的郵件。Proofpoint 告訴 Reuters,該公司觀察到的鎖定對象來自少數幾個機構,不到 10 人。這些獨立資訊證實至少有一封可疑邀請,並對行動規模提供有限說明;但無法驗證 Proofpoint 對技術流程的重建或行動者歸因。

熟悉的登入畫面為何是陷阱的一環

Proofpoint 的技術分析指出,連結經過重新導向和假的 OneDrive 載入頁面,進入中間人攻擊(AiTM)登入流程。研究人員表示,該頁面會即時轉送 Microsoft 登入程序,並可能在使用者輸入密碼及完成一般多重要素驗證後,竊取登入工作階段。這是 Proofpoint 觀察到的攻擊機制;報告未說明有多少收件人輸入了登入憑證,也未指出是否有人使用遭竊的工作階段。

Proofpoint 表示,至少從 2025 年 4 月起,就觀察到相關行動鎖定美國和日本的智庫、國防承包商、大學及律師事務所。報告也提到一封 2026 年 2 月的郵件,寄件者冒充 Anthropic 員工,試圖接觸一名美國智庫的 AI 政策分析師。這些日期都早於 10 月的披露,不應解讀為 10 月又出現新一波行動,也不能證明每個目標都遭到入侵。

針對攻擊切入點採取查證措施

若收到未經邀請的委員會邀約或共用文件,實際可行的查證方式是先透過已知管道聯絡聲稱的寄件者,再點開新連結。這也符合Proofpoint 的建議。Engler 的經歷說明查證寄件者的重要性;不過,Reuters 未報導他收到的郵件經過完整技術分析,也未報導他的帳戶遭到入侵。

對機構而言,CISA 建議採用抗網路釣魚驗證,包括 FIDO/WebAuthn,因為這類驗證會將登入綁定到真正的網站,能抵禦透過偽造頁面發起的登入。這不能取代對意外請求的查證,也不能證明特定機構已受到保護。相較於使用者可能輸入仿冒頁面的驗證碼,這種方法更直接防範 Proofpoint 所描述的登入轉送手法。

這個案例證明,政策圈的人際關係本身也可能成為取得帳戶存取權的途徑。Proofpoint 的報告和 Reuters 對收件人的訪問,證實有人嘗試接觸目標,也提醒外界注意其手法。但兩者都未確認最終是誰控制了帳戶、取得哪些資訊,或這波行動最後對美國 AI 政策造成什麼影響。

資料與延伸閱讀