APT42 AI 网络钓鱼攻击:伊朗黑客瞄准 WhatsApp 专家

从 2025 年 6 月中旬开始,与伊朗伊斯兰革命卫队 (IRGC) 相关的 APT42(也称为 Charming Kitten、Mint Sandstorm 和 Educated Manticore)针对以色列记者、网络安全专家和主要大学的计算机科学教授进行了人工智能生成的网络钓鱼攻击。

据 Check Point Research 称,APT42 使用 130 多个虚假域名在电子邮件和 WhatsApp 中冒充真正的以色列安全公司的员工,并使用动态网络钓鱼工具包重新创建虚假的 Gmail 登录页面和 Google Meet 邀请,以窃取凭据和两步验证码。这次袭击是在以色列空袭伊朗后不久开始的,据信受害者人数有数十人。

从: 来自以色列信息安全专家的 WhatsApp 可能是伊朗网络钓鱼

【编辑部评论】

此次攻击是与伊朗政府有直接联系的APT42(Charming Kitten)发起的一次针对性很强的行动。与传统的网络钓鱼不同,它使用自然语言生成人工智能来自动生成甚至可以欺骗专家的英文消息,并通过消除语法错误来提高可靠性。

此外,使用基于 React 的 SPA 构建的虚假页面完全重现了 Google 的两步身份验证流程,并通过使用 WebSocket 进行实时数据传输来最大限度地减少痕迹。此外,在WhatsApp上提出面对面会面的方式,与伊朗组织过去用于绑架和收集信息的方式是一样的。

此案带来的最大威胁是“辩护常识的崩溃”。也有人指出,2FA中继攻击可以突破多因素身份验证,未来存在演变成零点击攻击的风险。 2025年6月12日以色列空袭后,攻击数量急剧增加,这表明网络攻击与实体军事行动同步的“混合战争”已经形成。

根据谷歌威胁分析小组的报告,APT42 60%的攻击针对以色列和美国,而这次针对大学教授和记者的最新攻击可以被视为间谍活动的初级阶段。对于日本来说,管理人工智能生成的电子邮件和身体接触的风险也很重要,除了技术措施之外,“审查决策过程”将是未来防御战略的核心。问题是民主社会如何控制技术已成为国家间冲突新战场的现实。

【术语解释】

APT42
与伊朗伊斯兰革命卫队 (IRGC) 有关联的黑客组织。其他名字还有迷人小猫、薄荷沙暴和受过教育的蝎狮。主要利用鱼叉式网络钓鱼窃取目标凭证。

2FA中继攻击
一种窃取双因素身份验证 (2FA) 代码并允许完全接管帐户的攻击方法。可以使用动态网络钓鱼套件来完成。

动态钓鱼套件
使用基于 React 的 SPA(单页应用程序)构建的伪装页面。使用 WebSocket 传输实时数据并最大限度地减少痕迹。

零点击攻击
一种无需点击链接即可渗透设备的方法(例如 Pegasus)。虽然这种攻击方式还没有被使用过,但是却存在进化的风险。

[参考链接]

检查点研究(外部)
由以色列安全公司 Check Point 运营的威胁分析平台。此次攻击的技术细节已被披露。

伊斯兰革命卫队 (IRGC)(外部)
伊朗军事组织。网络作战部门“IRGC网络司令部”指挥APT42。

国家统计局集团(外部)
以色列公司。开发间谍软件“Pegasus”。向政府提供监控技术。

[参考文章]

伊朗 APT35 黑客利用 AI 驱动的网络钓鱼攻击以色列技术专家(外部)
从技术角度分析APT42的攻击方式。解释人工智能生成的电子邮件和动态网络钓鱼工具包之间的合作。

伊朗受过教育的蝎狮瞄准领先的科技学者(外部)
检查点官方报告。公开攻击时间表和使用真实数据的域。

迷人小猫:“我们可以开个会吗?”(外部)
APT42通过实际例子揭示了利用Zoom会议的网络钓鱼技术。

伊朗的网络能力(外部)
将伊朗国家支持的黑客组织的策略系统化。明确了APT42和APT35的角色划分。

Pegasus 间谍软件制造商试图摆脱贸易黑名单的努力遭到拒绝(外部)
关于 NSO 集团未能解除贸易黑名单和间谍软件诉讼的报道。

[编者后记]

这一事件提供了一个机会,让我们在人工智能被滥用的时代重新考虑安全的基本原理。如果您收到一位值得信赖的同事发来的建议召开紧急会议的消息,您会在什么阶段开始怀疑?

这个问题揭示了仅靠技术措施无法避免的“人类心理差距”。 innovaTopia想要传达的是,防御措施的本质不在于“工具”,而在于“审查决策过程”。对于那些不是专家的人来说,日常的小预防措施有能力改变未来的安全生态系统。

在 innovaTopia 上阅读更多网络安全新闻