Государственное шпионское ПО обнаружено в вредоносных VPN-приложениях, нацеленных на кражу данных пользователей

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
27 июля 2026 г.
4 мин. чтения
Государственное шпионское ПО обнаружено в вредоносных VPN-приложениях, нацеленных на кражу данных пользователей

TL;DR

• Иранская хакерская группа TAG-182 распространяет вредоносное ПО MarkiRAT через поддельные VPN-приложения. • Вредоносное ПО собирает SMS, контакты и журналы устройств с персидскими настройками языка. • Злоумышленники используют Windows BITS для скрытной передачи данных, избегая обнаружения. • Пользователи становятся жертвами социальной инженерии в Instagram, где им обещают обход цензуры.

Государственное шпионское ПО обнаружено в вредоносных VPN-приложениях, нацеленных на кражу данных пользователей

В мире кибершпионажа открылась новая, тревожная глава. Появилась сложная кампания, превращающая инструменты, которые люди используют для защиты своей конфиденциальности — VPN — в цифровые ловушки. Исследователи связали эту операцию с иранской государственной хакерской группировкой, известной как TAG-182, которая в настоящее время занимается сбором конфиденциальных данных у персоязычных пользователей по всему миру.

Это не просто случайные хакеры. Это целенаправленная и постоянная операция по слежке. Маскируясь под легитимные инструменты конфиденциальности, эти вредоносные приложения фактически превращают телефон пользователя в «жучок», пересылая аутентификационные данные, журналы общения и метаданные устройства напрямую злоумышленникам.

Механизм слежки: MarkiRAT

Движущей силой этой операции является троян под названием MarkiRAT. Согласно исследованию Insikt Group от Recorded Future, это вредоносное ПО работает как «пылесос» данных. Как только пользователь устанавливает один из поддельных VPN — наиболее примечательны «Pis2ray VPN» или «YESHICA YEPlayer» — приложение запускает фоновый процесс, предназначенный для сбора всего: SMS-сообщений, списков контактов, журналов вызовов и многого другого.

Чтобы оставаться незамеченным, вредоносное ПО использует хитрый трюк, злоупотребляя службой фоновой интеллектуальной передачи Windows (BITS). BITS — это легитимный системный компонент, предназначенный для передачи файлов в фоновом режиме, но здесь он используется для обеспечения долгосрочного присутствия в системе. Используя эту службу — метод, классифицированный в MITRE ATT&CK как T1197 — злоумышленники могут похищать данные небольшими порциями. Это умный ход: он позволяет сохранять активность трафика достаточно низкой, чтобы не привлекать внимание большинства стандартных антивирусных программ.

Стратегии таргетинга и распространения

Кампания носит хирургический характер. Вредоносное ПО запрограммировано на поиск устройств, настроенных на персидскую раскладку клавиатуры (код 0x0429). Фильтруя цели по этому специфическому региональному параметру, злоумышленники гарантируют, что не тратят ресурсы напрасно. Они охотятся за журналистами, диссидентами и активистами.

Как отмечает Tech Times, стратегия распространения опирается на методы социальной инженерии старой школы. Они используют Instagram, обещая неограниченный доступ в интернет пользователям, которые отчаянно пытаются обойти местную цензуру. Это жестокая ирония: пользователи устанавливают эти приложения, чтобы обрести свободу, а в итоге отдают ключи от своей цифровой жизни.

Функция Описание
Хакерская группа TAG-182 (иранская государственная)
Основное ПО MarkiRAT
Целевой язык Персидский (раскладка 0x0429)
Распространение Социальные сети (Instagram)
Метод закрепления Windows BITS (T1197)

Глобальная реакция на вредоносную VPN-инфраструктуру

В то время как TAG-182 сосредоточена на шпионаже, международное сообщество ведет борьбу с инфраструктурой, стоящей за этими преступными VPN. Управление по контролю за иностранными активами (OFAC) Министерства финансов США недавно ввело санкции против сервиса 1VPNS, а также его администратора Дмитрия Рашевского и разработчика Евгения Владимировича Силаева.

Это последовало за операцией ФБР в мае 2026 года, в ходе которой была ликвидирована сеть 1VPNS. Расследование нарисовало мрачную картину: сервис использовался не только обычными пользователями, но и бандами программ-вымогателей для сокрытия своих следов, развертывания полезных нагрузок и передачи украденных данных. Силаев, в частности, был обвинен в разработке «крипторов» — специализированных инструментов, которые упаковывают вредоносное ПО, чтобы обойти антивирусное обнаружение.

Это явный признак того, что индустрия VPN становится полем битвы. Хотя легитимные провайдеры являются спасательным кругом для конфиденциальности, рост предложений «вредоносное ПО как услуга» означает, что старый совет «просто используй VPN» больше не работает. Вы должны знать, какой именно VPN вы используете.

Меры безопасности и рекомендации

Если вы хотите обойти интернет-ограничения, вам нужно проявлять паранойю. Если вы скачиваете VPN из рекламы в Instagram или по случайной ссылке, вы, скорее всего, идете прямо в ловушку. Официальные магазины приложений не идеальны, но они гораздо безопаснее, чем «Дикий Запад» прямых APK-загрузок.

Как оставаться в безопасности:

  • Используйте официальные источники: Загружайте программное обеспечение только из официальных магазинов или с проверенных сайтов разработчиков. Если что-то кажется подозрительным — так оно и есть.
  • Следите за службами: Если вы технически подкованы, следите за системными службами, такими как BITS. Если вы заметили необычную активность, стоит провести расследование.
  • Знайте свои настройки: Если вы находитесь в регионе с высоким уровнем риска, будьте особенно осторожны с приложениями, которые специфически нацелены на ваш язык или настройки клавиатуры.
  • Усиливайте защиту: Используйте надежные средства защиты конечных точек. Современные инструменты EDR становятся все лучше в обнаружении поведенческих аномалий, характерных для инструментов постоянной слежки.

Грань между государственным шпионажем и обычным киберпреступлением стирается. Когда злоумышленники скрывают свою активность внутри легитимных процессов Windows, «нормальное» поведение вашего компьютера становится идеальным прикрытием для кражи.

История показывает, что это не новая тактика; операции, подобные Ferocious Kitten, доказали много лет назад, что это долгосрочная и терпеливая стратегия. Для тех, кто живет в условиях жестких цифровых ограничений, единственной реальной защитой является сочетание скептицизма и использования прозрачных, открытых и проверенных инструментов безопасности. Не позволяйте инструменту «конфиденциальности» стать вашей главной уязвимостью.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article