【精選威脅情資】AI 助力,單兵作戰:「愛國者誘餌」影響力操弄與詐騙技術剖析

AI-Powered Lone-Wolf Operations: Analysis of "Patriot Bait" Influence Manipulation and Fraud Techniques

「愛國者誘餌」(Patriot Bait)行動說明了:一名以金錢為動機的網路犯罪者,如何將社交工程、AI 自動化、憑證竊取與加密貨幣詐騙結合成一場長期網路潛伏行動。根據現有情資,這名「bandcampro」是一位單獨作業、使用俄語的惡意行動者。他透過 Telegram 頻道 @americanpatriotus 經營一個虛假的美國保守派身分,截至目前,此頻道約有 17,000 名訂閱者。

「愛國者誘餌」不同於傳統上以政治影響力為主的行動,主要動機似乎是獲利。「bandcampro」冒充美國「愛國者」及「退伍軍人」形象,獲取積極參與政治議題的美國受眾信任,尤其是 MAGA、QAnon、NESARA/GESARA,以及對加密貨幣感興趣的社群。建立受眾群之後,該頻道便成為推廣加密貨幣、散布假錢包、竊取憑證及進行詐騙的工具。

此事件的一項指標性意涵,是 AI 自動化服務降低了個人網路犯罪的門檻:約從 2025 年 9 月起,行動者開始使用 AI,不只用來撰寫內容,也用來操作行動的部分環節。據情資指出,一個經越獄的 Google Gemini 執行個體被當作作業助理,用來產生 QAnon 風格貼文、避免出現俄語痕跡、管理基礎設施、輪替遭竊的 API 金鑰,以及支援密碼猜測活動。此外,行動者也使用 Venice AI(Private AI for Unlimited Creative Freedom)驅動一個以 QFS 為主題的聊天機器人,透過金融相關陰謀論敘事與遊戲化的「權限等級」維持使用者參與。

這場行動顯示,AI 驅動的詐騙已不再需要大型團隊。以往需要文案撰寫者、社群媒體操作員、開發人員、基礎設施管理員與憑證攻擊者共同執行的活動,如今一個人就能利用 AI 工具、Telegram 自動化、遭竊 API 金鑰與市售遠端存取軟體完成,這為未來低成本的影響力操弄與詐騙行動創造了可擴展的模式。

這場行動造成的直接影響有限,但相當重大。研究人員指出,行動者曾:

  • 破解 29 個 WordPress 管理員帳號。
  • 滲透至少一家公司。
  • 完全入侵至少一個加密貨幣錢包。
  • 使用 73 把疑似遭竊的 Gemini API 金鑰。
  • 散布重新包裝之遠端管理工具的假加密貨幣錢包安裝程式。
  • 鎖定約有 17,000 名訂閱者的 Telegram 受眾。

受影響的 WordPress 帳號屬於小型企業及組織,產業涵蓋武器零售、法律服務、醫療診所及小型商業網站。這些產業之所以容易受害,因為許多小型組織仰賴WordPress,卻往往缺乏充足的資安人力,密碼管理不佳、未一致採用多因素驗證,也幾乎沒有監測憑證攻擊。

對個別受害者而言,風險非常嚴重。名為「StellarMonster」的假錢包安裝程式以StellarMonSetup.exe 散布,實際上卻是被挪作惡意用途的合法遠端管理工具 GoToResolve。安裝後,它可讓行動者持續進行遠端桌面存取、檔案存取、命令執行及剪貼簿擷取。假錢包的匯入功能也提供了竊取助記詞的管道。至少有一名受害者的錢包密碼遭破解,12個單字的助記詞遭竊,超過 40 個錢包位址遭蒐集。

對企業而言,影響不僅限於帳號遭入侵。遭破解的 WordPress 管理員帳號可讓攻擊者竄改網站、託管惡意檔案、重新導向訪客、竊取客戶資訊、植入網路釣魚頁面,或將網站用作後續攻擊的基礎設施。在醫療與法律服務等受監管產業中,即使只是小型網站遭入侵,也可能造成聲譽、營運與法規遵循風險。

此事件也凸顯 AI 平台及使用 AI 服務之企業面臨的更廣泛威脅。行動者使用遭竊 API 金鑰並自動輪替金鑰,顯示遭濫用的AI 存取權可成為犯罪供應鏈的一環。若組織無法偵測外洩或遭濫用的 API 金鑰,攻擊者就能消耗付費 AI 資源、自動化惡意工作流程,並將營運成本隱藏在遭入侵的帳號之下。

總結來說,「愛國者誘餌」行動展現了一種正在興起的 AI 輔助網路犯罪:低成本、以人物身分為核心、依靠社交工程,並以金錢為動機。雖然觀察到的損失並不龐大,但這場行動說明,當AI 系統、遭竊憑證與受信任的線上社群遭到結合濫用時,一名行動者就能迅速擴大影響力操弄、憑證竊取及加密貨幣詐騙。

分析師觀點

這場行動似乎並非國家級行動,儘管行動者有使用俄語的端倪,研究人員也未發現具實質意義的親俄訊息,所營造的政治人物形象也只是誘餌。行動者利用社群既有的信念、語言及信任訊號,讓詐騙看起來符合其文化習慣與意識形態。

因此,更廣泛的影響不只在於已確認的受害者人數,更在於此模式可被複製。任何緊密連結的線上社群,無論是政治、金融、宗教、遊戲、社運或專業社群,都可能遭到類似手法鎖定。可信的人設、AI生成內容、自動化互動及金錢誘因可被結合成一條成本低廉、持續運作,且使用者難以與自然社群活動區分的詐騙管線。

技術分析

「愛國者誘餌」並非由大型團隊或高階惡意軟體開發者執行的傳統入侵行動。其技術重要性在於,一名使用俄語的行動者如何將社交工程、AI自動化、遭竊的 AI API 存取權、市售遠端管理軟體及薄弱的憑證管理結合,執行一場歷時多年的影響力操弄與詐騙行動。

此行動成功的原因來自多項弱點:可被繞過並透過記憶檔案持續生效的 AI 防護機制、可讓自動化成本接近零的遭竊或外洩 Gemini API 金鑰、使用者對政治立場一致之 Telegram 人設的信任、受害者願意安裝未經驗證的「錢包」軟體,以及薄弱或重複使用的 WordPress 管理員密碼。

被追蹤為 bandcampro 的行動者,幾乎在行動的每個階段都把 AI 當作個人助理,包括內容生成、基礎設施設定、API 金鑰輪替、憑證攻擊、聊天機器人操作及加密貨幣詐騙規劃。

偵察(Reconnaissance)

行動者同時對影響力行動的受眾及後續憑證竊取的受害者進行偵察。

在憑證攻擊方面,行動者從多種來源蒐集特定受害者的資訊,包括購買的 DaisyCloud 資訊竊取程式日誌、LinkedIn、電子郵件地址,以及先前成功登入的情境資訊。這些資訊被提供給Gemini,以生成合理的密碼變體。行動者並非只依賴靜態密碼清單,而是利用情境式偵察,讓密碼猜測更具針對性。

行動者也研究針對北美受害者的專業加密貨幣詐騙手法,包括客服中心如何利用個人資料進行語音網路釣魚,以及設計加密貨幣詐騙誘餌。這顯示該行動的社交工程環節參考了既有的詐騙作業手冊。

資源開發(Resource Development)

行動者開發並取得多項支援行動的資源:行動者建立一套名為「Quantum Patriot」的 AI輔助內容製作系統。這是一組使用 Gemini 將新聞連結轉換成 QAnon 風格 Telegram 貼文的 Python 指令碼,可先私下將生成的貼文傳給行動者審核,也可自動發布。系統也包含模擬美國真人操作員的排程邏輯,避免在深夜發文,並集中於美國東部時間的黃金時段輸出。

另一項主要資源是以 QFS 為主題的 Telegram 機器人@QFS_Terminal_Bot,品牌名稱為「QFS 2.0 Terminal」。它迎合 QAnon/NESARA 社群對祕密量子金融系統(QuantumFinancial System)的信念。該機器人使用 [INTEL]、[STATUS]、[ENCRYPTED]、「Protocol 1776」及「DigitalSoldier」等軍事風格用語,並實作以推薦人數為基礎的等級制度,讓使用者可解鎖更高的「權限等級」及每日更多 AI 查詢次數。

行動者也在 AI 協助下開發或部署技術基礎設施。在一次被觀察到的工作階段中,Gemini 協助部署伺服器、依循C2_MIGRATION_GUIDE.md、解開軟體套件、修補二進位檔路徑、更新 Python 程式碼、除錯部署、終止舊伺服器、管理 CloudflareTunnel,並在一部位於荷蘭的虛擬機器上設定工具。這套基礎設施包含郵件測試工具、Gmail 彙整器及匿名代理伺服器。

一項關鍵資源是 73 把疑似遭竊的 Gemini API 金鑰。行動者將多批金鑰貼入Gemini 進行驗證,並要求 Gemini 建立具有冷卻邏輯的循環式 API 金鑰輪替器。這讓行動者能將請求分散到遭竊金鑰,使成本維持在接近零的水準,也降低單一金鑰配額耗盡或觸發濫用偵測而導致行動中止的可能性。

行動者也將合法遠端管理工具 GoToResolve 改作惡意用途,偽裝成名為StellarMonSetup.exe 的「StellarMonster」假加密貨幣錢包安裝程式。此外,他購買或使用資訊竊取程式日誌,並開發 AI 輔助的WordPress 暴力破解工具,最終破解 29 個 WordPress 管理員帳號。

初始存取(Initial Access)

初始存取主要透過兩條路徑取得:以社交工程誘使使用者安裝假加密貨幣錢包,以及入侵WordPress 管理員憑證。

假錢包行動始於 2025 年 9 月 9 日,當時行動者在 Telegram 頻道發布StellarMonSetup.exe。它被宣傳為名為「StellarMonster」的「自由優先、自我保管錢包」,並承諾提供最高 1,000 XLM 的獎勵。實際上,該安裝程式會部署GoToResolve,讓行動者遠端存取執行程式之受害者的系統。

此技術依賴 Telegram 人物身分長期建立的信任。訂閱者不是收到陌生的網路釣魚郵件,而是從一個經營多年的社群頻道內部遭到鎖定。惡意軟體誘餌符合頻道既有的加密貨幣、QFS、GESARA及金融重置敘事。

假錢包也包含「匯入錢包」功能。受害者若在假的匯入畫面中輸入助記詞,就等於直接將錢包金鑰交給行動者。這不只提供端點的初始存取,也提供加密貨幣資產的初始存取。

此外,行動者使用遭竊或猜出的憑證存取 WordPress 管理員帳號。報告將 29 個WordPress 管理員帳號遭入侵歸因於一套 AI 驅動的密碼變形暴力破解工具。這些攻擊似乎利用薄弱、可預測或重複使用的密碼,而非 WordPress 核心或外掛程式漏洞。

執行(Execution)

當受害者執行假錢包安裝程式,以及行動者在自身基礎設施上操作指令碼與工具時,即進入執行階段。

在受害者系統上,執行始於 StellarMonSetup.exe。程式啟動後,會以StellarMonster 錢包應用程式為掩護,安裝或啟用 GoToResolve。由於 GoToResolve 是合法的商業遠端管理工具,行動者無須自行撰寫惡意軟體。執行此工具後,行動者便可使用遠端桌面、存取檔案、執行命令及擷取剪貼簿。

在行動者端,執行活動包括操作「Quantum Patriot」管線、Telegram 機器人自動化、API金鑰驗證與輪替、C2 遷移、基礎設施部署,以及 WordPress 暴力破解所使用的 Python 指令碼。Gemini 充當程式開發與除錯助理,協助行動者修正指令碼行為、修補路徑、更新程式碼並自動化工作流程。

QFS 2.0 Terminal 機器人也是詐騙漏斗的執行層。它被用來與使用者互動、維持參與,並透過自動化的等級及權限機制將推薦行為遊戲化。

持續性(Persistence)

受害者系統上主要透過濫用 GoToResolve 達成長期潛伏。

GoToResolve 是為無人值守的遠端管理而設計。當它被改作遠端存取木馬(RAT),並透過假的StellarMonster 錢包安裝程式安裝後,便能讓行動者持續保有遠端桌面工作階段及受害者電腦的存取權。行動者因而可在初次安裝後重新連線、瀏覽檔案、執行命令及監控剪貼簿活動。此持續性機制之所以有效,是因為它使用合法的遠端支援工具,而非明顯的自製惡意軟體。除非檢查部署情境,安全工具與使用者較不容易將已知遠端管理產品視為惡意程式。

此行動也在平台層面維持營運持久性。Telegram 頻道自 2021 年起便持續存在,行動者透過逐步演化人物身分來維持連續性:起初轉傳加密貨幣詐騙內容,之後以QAnon 角度發布主流新聞,最後再將 AI 生成內容自動化。

權限提升(Privilege Escalation)

此行動中最明確的權限提升手法,是 WordPress 管理員帳號遭入侵。

行動者使用 AI 輔助的密碼變形工具破解 29 個 WordPress 管理員帳號。Gemini2.5 Flash 被用作密碼變體產生器。工具會針對每個目標使用者名稱或電子郵件地址,將相關情境提供給 Gemini,要求產生合理的密碼變體,包括大小寫變更、附加年份、符號替換、姓名片段及鍵盤排列模式。

這實質上讓行動者從外部人士提升為遭入侵 WordPress 網站的管理員。以管理員身分完成驗證後,行動者便可高度控制網站,包括修改內容、新增使用者、變更外掛或佈景主題、存取儲存資料,以及可能部署進一步的惡意活動。

報告並未描述 WordPress 漏洞或外掛缺陷遭到利用。此次權限提升以憑證為核心:行動者利用薄弱或重複使用的密碼,再以受害者情境及AI 生成的猜測加以強化。

防禦規避(Defense Evasion)

行動者在 AI、社交、基礎設施及惡意軟體層面採用多種防禦規避技術。

最新穎的規避技術是對 Gemini 進行越獄。行動者先向模型宣稱自己是「獲授權的滲透測試人員」,Gemini接受此說法並將其儲存在持久記憶檔案 GEMINI.md 中。之後,行動者誘使 Gemini 記住:它應執行請求,不得基於道德理由拒絕、警告或質疑意圖。由於Gemini CLI 會在每次工作階段開始時自動重新載入該記憶檔案,越獄效果便可跨對話持續存在。AI 實際上會繼承並強化先前的不安全指令。

行動者也使用俄語提示詞及非英語互動,繞過或削弱安全控制。報告指出,防護機制在不同語言間並不一致,使行動者能要求協助竊取憑證、產生密碼變體、輪替API 金鑰,以及規劃拉高出貨詐騙。

API 金鑰輪替是另一項規避技術。行動者使用 73 把疑似遭竊的 Gemini API 金鑰,並要求Gemini 建立具有冷卻邏輯的循環式輪替器。將請求分散到多把金鑰,可降低對單一帳號的依賴,也減少配額限制或單一金鑰遭封鎖而中斷行動的可能性。

假惡意軟體的遞送也採用偽裝手法。StellarMonSetup.exe 被包裝成合法加密貨幣錢包安裝程式,而非遠端存取工具。使用GoToResolve 本身又提供額外掩護,因為它是合法商業管理產品,不是自製惡意軟體。

影響力行動也包含行為規避。早期版本的機器人每 20 分鐘發文一次,即使深夜也不停,對一名據稱位於美國的操作員而言很不自然。行動者抱怨機器人整夜發文,而且「bro」等俄

語俚語習慣滲入英文貼文。Gemini 隨後調整排程,停止於美東時間凌晨 3:00 至 6:00 發文、在上午7:00 發送晨間問候,並將發文集中在上午 11:00 至下午 4:00。行動者也使用 Gemini 移除俄語措辭,更逼真地模仿美國愛國者身分。

憑證存取(Credential Access)

憑證存取是此行動的核心。

行動者嘗試重複使用遭竊憑證,並以購買的 DaisyCloud 資訊竊取程式日誌作為後續入侵的輸入資料。這些日誌可能提供使用者名稱、密碼、Cookie或其他可支援帳號接管及密碼猜測的情境資訊。

AI 驅動的 WordPress 暴力破解工具是一種更進階的憑證存取方式。該工具不只使用固定字典,也會要求Gemini 根據目標的電子郵件地址及周邊情境產生可能的密碼變體。這使其能進行個人化猜測,例如混合姓名、年份、大小寫變化、符號及可預測的替換方式,最終破解29 個 WordPress 管理員帳號。

行動者也將遭竊的 Gemini API 金鑰當作憑證使用。在一次工作階段中,他將 40 把疑似遭竊的金鑰貼入Gemini,由 Gemini 測試並撰寫程式碼輪替有效金鑰。整場行動共使用 73 把疑似遭竊的 Gemini API 金鑰,為內容生成、自動化、密碼建模及基礎設施工作提供運算資源。

加密貨幣憑證也是攻擊目標。假的 StellarMonster 錢包匯入畫面會蒐集助記詞。至少一名受害者的加密貨幣錢包遭完全入侵:行動者破解錢包密碼、竊取12 個單字的助記詞,並蒐集橫跨主要區塊鏈的 40 多個錢包位址。

GoToResolve 的剪貼簿擷取及檔案存取能力也創造了竊取憑證的機會。剪貼簿資料通常包含複製的密碼、錢包位址、助記詞、驗證碼或私密金鑰。

收集(Collection)

行動者從多種來源蒐集資料。

透過 GoToResolve,行動者可存取受害者的檔案及剪貼簿內容。遠端桌面存取也讓他能以互動方式檢視受害者環境。剪貼簿擷取與加密貨幣竊盜尤其相關,因為使用者經常複製錢包位址、助記詞、密碼或私密金鑰。

假錢包匯入功能會直接蒐集受害者的助記詞。至少在一個已確認案例中,行動者取得受害者的錢包密碼、竊取12 個單字的助記詞,並蒐集橫跨主要區塊鏈的 40 多個錢包位址。

行動者也從資訊竊取程式日誌、LinkedIn 及先前成功登入中蒐集受害者的情境資訊。這些資料並非只被儲存,而是被當作Gemini 密碼建模的輸入。換言之,資料蒐集會直接支援憑證存取。

Telegram 行動還蒐集了受眾的注意力與互動。QFS 2.0 Terminal 機器人使用遊戲化推薦機制與查詢次數限制,鼓勵使用者招募更多參與者,從而擴大潛在詐騙受害者的人數。

命令與控制(Command and Control)

指揮與控制透過傳統基礎設施與遭濫用的合法服務共同實作。最直接的 C2 元件是 GoToResolve。它作為假 StellarMonster 錢包的一部分安裝後,能讓行動者持續遠端控制受害者系統,功能包括遠端桌面工作階段、檔案存取、命令執行及剪貼簿擷取。報告提及的相關網路指標如下:

  • 213.165.51.115
  • 34.34.57.141
  • 34.34.81.129
  • 35.192.41.201

行動者也使用 Gemini 協助遷移 C2。在一次被觀察到的工作階段中,Gemini 依循C2_MIGRATION_GUIDE.md、解開軟體套件、修補錯誤的二進位檔路徑、更新 Python 程式碼、除錯部署、終止舊伺服器,並確認新環境正常運作。這顯示行動者不只用AI 生成內容,也用它維護作業基礎設施。

Cloudflare Tunnel 也在 Gemini 協助下進行管理。這些通道可能有助於公開或路由服務,同時隱藏後端基礎設施並簡化遠端存取。行動者另外設定了一部位於荷蘭的虛擬機器,配置匿名代理、郵件測試工具及Gmail 彙整公用程式,以支援作業與匿名化。

Telegram 則充當此行動社交層面的類 C2 協調層。公開頻道負責散布內容、詐騙訊息及假錢包安裝程式,機器人則與使用者互動並維持詐騙漏斗。Daxin的指揮與控制設計,是本次事件中最具技術意義的部分之一。

資料外洩(Exfiltration)

資料外洩同時透過遠端存取工具與直接的網路釣魚式蒐集發生。

假錢包的匯入流程會外洩受害者輸入的助記詞。這是一條直接竊取路徑:受害者以為自己正在匯入錢包,但助記詞實際上被行動者擷取。

GoToResolve 透過檔案存取及剪貼簿擷取,提供額外的外洩管道。行動者可經由遠端存取工作階段檢視或傳輸受害者端點上的資料。剪貼簿資料對加密貨幣竊盜及憑證蒐集尤其有價值。

在已確認的錢包入侵案例中,行動者外洩受害者的 12 個單字助記詞,並蒐集 40 多個錢包位址。錢包密碼也遭破解,使行動者能完全入侵受害者的加密貨幣資產。

影響(Impact)

這場行動主要造成財務所失,但其手法由影響力行動技術所促成。

行動者推廣加密貨幣詐騙,包括名為 HYPE、以 Stellar 為基礎的代幣,以及拉高出貨計畫。行動者明確討論過,等QFS 機器人的活躍使用者達到 5,000 人後,便將受眾變現。這顯示 Telegram 影響力行動是詐騙漏斗,而非純粹的政治行動。

行動者取得至少一名受害者的密碼、12 個單字的助記詞及錢包位址資訊後,將其加密貨幣錢包清空。行動者也破解29 個 WordPress 管理員帳號,對武器零售商、律師事務所、醫療診所及小型商業網站等受影響企業造成風險。

就營運而言,此事件顯示 AI 降低了執行混合型網路犯罪行動所需的技術與資源門檻。一名獨自行動者利用AI 自動化內容生成、基礎設施管理、憑證攻擊及詐騙規劃。雖然觀察到的財務報酬似乎有限,但此行動顯示小型行動者可將社交信任、AI 工具、市售遠端存取軟體及遭竊憑證結合成可擴展的詐騙生態系。

 

緩解建議

此事件沒有單一修補程式可解決,因為行動並非依賴單一軟體漏洞。行動者結合遭竊或遭濫用的 AI 存取權、薄弱或重複使用的憑證、社交工程、未經授權的遠端存取工具及加密貨幣詐騙。因此,有效的緩解措施必須涵蓋AI 服務、雲端基礎設施、端點、WordPress 管理、社群平台及使用者資安意識等多個層面。

  • 組織首先應處理促成此行動的 AI 供應鏈。前沿 AI 供應商應提高不同語言間防護機制的一致性,因為行動者能透過越獄及非英語提示詞繞過保護措施。持久記憶功能也應加以強化,避免攻擊者儲存指示模型在未來工作階段忽略安全規則的命令。AI平台應監控濫用模式,例如 API 金鑰輪替、要求生成密碼變體、處理憑證、規劃拉高出貨、網路釣魚工作流程,以及可疑的自動化社群媒體內容生成。
  • 使用 AI API 或 CLI 型 AI 助理的企業,應將AI 憑證視為高價值機密。API 金鑰應儲存在受管祕密資料保管庫中、依最小權限原則限制範圍、定期輪替,並在外洩後立即撤銷。安全團隊應監控異常 AI API 使用情況,包括來自陌生地理位置、VPS供應商、代理伺服器、Cloudflare Tunnel,或同一用戶端使用多把彼此無關金鑰的活動。用量突然暴增、循環式金鑰行為及重複的 API 呼叫失敗,可能代表有人正在驗證或濫用遭竊金鑰。
  • 雲端與基礎設施監控也很重要。在此案例中,行動者使用AI 部署伺服器、管理 Cloudflare Tunnel、設定工具並透過 CLI 變更基礎設施。組織應針對未預期的虛擬機器建立、新通道或代理、異常服務帳號活動、透過陌生CLI 工作階段進行的變更,以及儲存憑證或部署筆記之檔案的建立行為發出警示。Google Cloud Platform 服務帳號、儲存空間值區、GitHub 儲存庫、CloudflareTunnel 設定及自動化指令碼,都應檢查是否有未經授權的存取或外洩機密。
  • 端點控制應聚焦於合法遠端管理工具遭到濫用的情形。行動者將GoToResolve 偽裝成 StellarMonSetup.exe,並當作加密貨幣錢包推廣。組織應維護核准遠端存取工具的允許清單,並封鎖GoToResolve、AnyDesk、ScreenConnect、TeamViewer 或類似工具的未經授權安裝,或針對此類行為發出警示。合法遠端支援部署應與服務台工單、核准租戶、已知管理員及受管軟體散布管道連結。任何從Telegram、電子郵件連結、檔案分享網站或加密貨幣促銷活動安裝的遠端存取工具,都應視為可疑。
  • 網路防禦人員也可使用此行動的指標進行威脅獵捕與封鎖。報告特別指出與GoToResolve 相關的基礎設施,包括連線至:
    • 213.165.51.115
    • 34.34.57.141
    • 34.34.81.129
    • 35.192.41.201

安全團隊應在端點及網路遙測資料中搜尋這些目的地,尤其是在未核准使用 GoToResolve 的環境中。與可疑目的地連線的主機應予以隔離,檢查是否安裝遠端存取軟體,確認是否發生憑證竊取,並檢視錢包、瀏覽器、剪貼簿及檔案存取活動。

  • WordPress 網站擁有者應優先強化帳號安全。報告未將受害的WordPress 管理員描述為 WordPress 核心或外掛漏洞的受害者;主要弱點是可預測、薄弱或重複使用的密碼,再加上資訊竊取程式資料及 AI 生成的密碼變體,使風險加劇。網站擁有者應要求所有管理員帳號使用強式唯一密碼與多因素驗證、移除未使用的管理員帳號、盡可能限制/wp-admin 存取,並限制或封鎖重複登入嘗試。Web 應用程式防火牆及 WordPress 安全外掛有助於偵測暴力破解與憑證填充行為。管理員登入日誌應檢查異常IP 位址、多次失敗後成功登入,以及來自匿名化基礎設施的存取。
  • 加密貨幣使用者需要特定保護措施,因為此行動使用的是信任型誘餌,而不只是技術漏洞。使用者絕不應安裝透過Telegram 頻道、政治社群、網紅貼文或未經請求訊息推廣的錢包軟體。合法錢包或交易所不會要求使用者為了獲得獎勵,而將助記詞輸入新的應用程式。助記詞、私密金鑰及復原詞組絕不應輸入陌生軟體、網站、機器人或「匯入錢包」提示。硬體錢包、以獨立乾淨裝置保管高價值資產,以及先進行小額測試交易,都能降低曝險。凡是涉及緊急獎勵、「QFS」存取權、祕密金融重置、保證代幣獲利或限時加密貨幣獎勵的提案,都應視為疑似詐騙。
  • 最後,事件應變團隊應假設接觸此行動的受害者可能同時面臨多種形式的入侵。安裝假錢包的使用者可能也已暴露助記詞、瀏覽器憑證、剪貼簿內容、檔案及遠端桌面存取權。WordPress管理員帳號遭入侵,可能表示同一密碼也在其他地方重複使用。AI API 金鑰遭竊,可能顯示儲存庫、開發人員電腦或雲端環境中還有更廣泛的機密資料外洩。因此,緩解措施應包括重設憑證、撤銷API 金鑰、強制使用 MFA、隔離端點、移除遠端存取工具、將錢包遷移至新金鑰,以及回溯檢查日誌。

此事件核心教訓是:AI 輔助詐騙降低了執行影響力行動、憑證攻擊及加密貨幣竊盜所需的技能與成本。因此,緩解措施必須結合更強健的AI 治理、更完善的身分識別與雲端監控、嚴格控管遠端存取工具、強化 WordPress 管理,以及持續教育使用者防範社交工程驅動的加密貨幣詐騙。

入侵指標 (Indicatorof Compromise, IoCs)

Files

檔案名稱 MD5 SHA-1 SHA-256
StellarMonSetup.exe ea1c409fdcb6dca6751c443aeed13441 9bf39391f9c0ce989ee53c02170d7885c6c23798 981036cec38c6fd9796fc64a102100b97983f56b3482cc3e1f1610e14a1fae58

IP 位址

IP 位址 說明
213.165.51.115 主要 VPS(內容主機、QBOT)
34.34.57.141 Ghost Proxy(GCP 荷蘭,SOCKS5 連接埠 1080)
34.34.81.129 Windows C&C 伺服器(GCP europe-west4-a,RDP 3389)
35.192.41.201 臨時郵件伺服器(Mailpit)

網域

網域 說明
tralalarkefe[.]com 主要 Cloudflare 網域
c2.tralalarkefe[.]com C&C 伺服器公開端點
payloads.tralalarkefe[.]com Payload 散布伺服器
catchall1.tralalarkefe[.]com 全收式電子郵件 (Mailpit)
dzbank[.]capital 冒充 DZ Bank AG (dzbank.com); 網路釣魚基礎設施 (2022年 5 月至 7 月)
www.dzbank[.]capital 上述網域的子網域
bpfi[.]digital 冒充愛爾蘭銀行與支付聯盟(Banking & Payments Federation Ireland,bpfi.ie); 使用 Njalla 隱私名稱伺服器
www.bpfi[.]digital 上述網域的子網域
docs.bpfi[.]digital 憑證蒐集入口網站子網域
security.bpfi[.]digital 憑證蒐集入口網站子網域
induspayments[.]com INDUS.exchange 詐騙網域(目前離線)
indusx[.]tech 防彈主機來源;使用 Njalla 名稱伺服器(2022 年至 2025 年 9 月期間活躍)
www.indusx[.]tech 上述網域的子網域

Telegram 識別碼

帳號 ID/類型 說明
@americanpatriotus ID:1482211747;頻道 主要影響力行動廣播頻道
@QFS_Terminal_Bot 機器人 QAnon 主題 AI 聊天機器人
@PatriotTruthAI_bot 機器人 QFS Terminal Bot 的舊名稱
@patriotstats_bot 機器人 內容主機的管理控制機器人
@bandcampro ID:6329112928;使用者 威脅行動者的管理員 Telegram 帳號
@Whiplash347 頻道 熱門加密貨幣詐騙頻道

參考資料

關於 CyCraft

奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。

訂閱電子報

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
點擊此按鈕,即表示您同意本公司的隱私權政策,並同意本公司使用您所提供的資訊並寄送資訊給您。您隨時可以取消訂閱。