《Disney +》 迪士尼、Marvel、彼思、星球大戰…  銀河配色的「PlayStation 5保護套」發售!配合不同顏色保護套的「DualSense無線控制器」新色亦登場!   Razer電競耳機Kraken V3系列新型號發表!   彩虹社Vtuber静凛 決定在Zepp Nagoya舉行實體個人演唱會!   日本最大規模線下VALORANT活動!OSAKA VALORANT FES大阪現場報告!   《地平線 西域禁地》實體版2021年12月14日起接受預訂   「英雄聯盟」世界大會「2021世界錦標賽」團體賽 日本代表隊的動向   看《Returnal》如何從視覺特效驅動觸手技術和深海靈感,創造出異星敵人   九月份PlayStation Plus遊戲:《Overcooked: All You Can Eat!》《Hitman 2》、《Predator: Hunting Grounds》 

3萬個Facebook帳號遭入侵:Google AppSheet成網路攻擊新利器

商業

根據報導,資安機構Guardio的調查報告,一個與越南相關的駭客組織正利用Google AppSheet平台作為「網路釣魚轉發站」,大量散發釣魚郵件,成功入侵約3萬個Facebook用戶帳號。這些遭竊取的帳號最終會在地下論壇進行交易,形成一條完整的非法獲利鏈。

攻擊行動代號:AccountDumpling

這項名為「AccountDumpling」的攻擊行動並非傳統的單一網路釣魚工具包。安全研究人員在報告中指出:「我們發現的並非一個單純的網路釣魚套件,而是一個持續運作的活躍攻擊行動,具備即時操作介面、先進的規避技術、不斷演進的策略,以及一條能讓同一批帳號反覆被竊取並買回的犯罪商業循環。」這顯示出幕後組織具備高度的技術能力與商業化經營模式。

攻擊的起點始於一封瞄準Facebook企業帳號持有人的釣魚郵件。郵件假扮成來自Meta官方的支援通知,宣稱用戶的帳號面臨永久刪除風險,必須儘速提交申訴資料。這種製造緊張感的手段成功促使許多受害者不假思索地點擊連結。值得注意的是,這類攻擊手法與資安培訓機構KnowBe4在2025年5月所通報的案例高度相似,顯示該威脅手法已在地下社群流傳一段時間。

多元誘餌策略擴大攻擊範圍

在過去數週內,這項攻擊行動採用了多種不同的誘餌策略,目的是引發用戶對Meta相關事務的恐慌情緒。這些誘餌涵蓋帳號停權通知、版權侵權投訴、驗證審核請求、高層主管招募訊息,以及Facebook登入異常警示等。攻擊者精心設計這些場景,讓受害者在焦慮狀態下更容易落入陷阱。

Guardio研究團隊將整個攻擊行動歸類為四個主要攻擊叢集。第一個叢集透過Netlify平台托管假冒的Facebook說明中心頁面,除了進行帳號接管攻擊外,還會收集受害者的出生日期、電話號碼以及政府核發的身分證件照片。這些敏感資料最終會被轉發至攻擊者控制的Telegram頻道。

第二個叢集則以藍色驗證徽章為誘餌,引導受害者前往托管於Vercel平台的偽冒「安全檢查」或「Meta隱私中心」頁面。這些頁面會先要求用戶完成虛假的CAPTCHA驗證,隨後才會導向真正的網路釣魚登入頁面。攻擊者藉此收集受害者的聯絡方式、商業資訊、登入憑證,並在用戶輸入錯誤後強制重試以獲取更多資料,最終竊取雙重驗證碼傳送至Telegram。

PDF文件與假冒徵才訊息成滲透工具

第三個攻擊叢集採用Google Drive托管的PDF文件,這些文件偽裝成帳號驗證指引,要求用戶完成驗證流程。實際上,這些文件會引導受害者輸入密碼、雙重驗證碼、政府身分證件照片,甚至要求截圖瀏覽器畫面。這些PDF文件是透過免費的Canva帳號所生成,研究人員在文件元資料中發現了關鍵證據。

第四個攻叢集則利用假冒的職缺招募訊息,冒充WhatsApp、Meta、Adobe、Pinterest、Apple以及可口可樂等知名企業的名義,透過建立信任感來接近受害者。攻擊者會邀請目標參加電話會議,或引導他們前往攻擊者控制的網站進行後續討論,進一步竊取個人資料。

越南威脅行為者深度追蹤

研究人員分析發現,與前三個攻擊叢集相關的Telegram頻道中存放了約3萬名受害者的資料記錄。這些受害者的地理分布相當廣泛,主要集中在美國、義大利、加拿大、菲律賓、印度、西班牙、澳洲、英國、巴西以及墨西哥等國家。多數受害者已被鎖定在自己帳號之外,喪失了帳號的存取權限。

關於幕後攻擊者的身份調查,研究人員從第三個攻擊叢集的PDF文件中取得了關鍵突破。這些透過免費Canva帳號生成的PDF文件,元資料中明確記載了越南姓名「PHẦM TÀI TÂN」為檔案作者。進一步的開源情報分析更發現了一個網站「phamtaitan[.]vn」,該網站公開宣稱提供數位行銷服務。

研究人員在2023年2月於X平台上發現該網站帳號的相關貼文,內容指出其「專精於提供數位行銷服務、行銷資源以及有效數位行銷策略顧問」。這些零散的線索串聯起來,勾勒出一個規模龐大的跨國網路犯罪行動。

合法平台遭濫用成犯罪生態系

這項攻擊行動再次印證了一個趨勢:攻擊者不斷將受信任的網路平台重新定位為攻擊載具、托管服務以及貨幣化工具。Google AppSheet、Netlify、Vercel、Google Drive、Canva等知名服務供應商,雖然本身並無惡意,卻因開放的生態系統與便利的使用方式,意外成為網路犯罪的幫兇。

威脅態勢持續演變

這並非越南威脅行為者首次針對Facebook用戶發動攻擊。過去幾年來,該地區的網路犯罪組織持續採用各種技術手段來未經授權存取受害者帳號,並在地下市場販售這些帳號以獲取經濟利益。Facebook帳號之所以成為主要目標,是因為這些帳號承載了寶貴的個人資料、粉絲群體以及商業價值,使其在黑市上具有高度的轉售價值。

研究人員指出,該攻擊行動展現出的「犯罪商業循環」模式尤其值得關注。攻擊者不僅竊取帳號,還會透過非法經營的網路商店將這些帳號販售給其他犯罪分子。當受害者嘗試復原帳號時,可能需要支付贖金或購買相關服務,這又為攻擊者創造了第二層收益來源。這種多重獲利機制使得這類攻擊行動對犯罪分子而言具有極高的投資回報率。

防護建議與因應措施

面對精密的社會工程攻擊,用戶應提高警覺,特別是對於聲稱來自Meta或Facebook官方的緊急通知。合法的企業在進行敏感操作前,通常會提供多種驗證管道,而非僅透過單一電子郵件要求用戶立即行動。用戶應養成直接前往官方網站而非點擊郵件連結的習慣,並仔細檢查網址是否為官方域名。

此外,啟用雙重驗證機制雖然無法完全杜絕這類攻擊,但能大幅增加帳號被盜後的犯罪難度。用戶應避免在多個平台重複使用相同密碼,並定期檢視帳號的登入活動紀錄,及時發現異常存取情況。對於企業用戶而言,應建立完善的員工資安意識培訓計畫,讓團隊成員能夠識別釣魚郵件與假冒網站的特徵。

參考來源:https://thehackernews.com/2026/05/30000-facebook-accounts-hacked-via.html

TechApple

隨機商業新聞