Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
26 июля 2026 г.
5 мин. чтения
Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

TL;DR

• Государственные структуры используют троянизированные VPN для мониторинга личных данных пользователей. • Группа Bahamut эксплуатирует Android-устройства через поддельные приложения «SecureVPN». • Группа TAG-182 использует троян «MarkiRAT» для атак на журналистов и диссидентов. • Вредоносное ПО собирает сообщения из WhatsApp, Signal, Telegram и других платформ. • Эти приложения используют тактику «спящих ячеек» для обхода автоматизированных систем безопасности.

Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

Это высшая степень иронии: вы скачиваете VPN, чтобы обезопасить свою цифровую жизнь, но в итоге передаете ключи от нее государственному разведывательному агентству.

Недавние расследования раскрыли серию скоординированных шпионских кампаний, поддерживаемых на государственном уровне. Эти субъекты не просто взламывают серверы; они ведут долгую игру, используя троянизированные VPN-приложения, чтобы проникнуть в ваш телефон и компьютер. Оказавшись внутри, они не просто крадут пароль и уходят — они обосновываются там, похищая ваши личные сообщения и устанавливая постоянный контроль над вашей сетью.

Исследования ESET и Recorded Future рисуют мрачную картину. Маскируясь под легитимные инструменты конфиденциальности, эти вредоносные приложения обходят здоровый скептицизм, который большинство пользователей проявляет к неизвестному ПО. Они не просто крадут данные; они подрывают сами инструменты, которые мы используем для своей защиты.

Сценарий Bahamut: осада Android

Группа APT Bahamut проявляет высокую активность. Их поймали на проведении точечных атак на пользователей Android: они распространяли поддельное приложение «SecureVPN» через отдельный веб-сайт, который не имеет никакого отношения к легитимным VPN-провайдерам.

Согласно исследованию ESET, это шпионское ПО по сути является «франкен-приложением» — троянизированной версией инструментов с открытым исходным кодом, таких как OpenVPN или SoftVPN. Что делает его особенно опасным, так это терпение разработчиков. Вредоносный код остается в спящем режиме, как «спящая ячейка», пока жертва не введет специальный ключ активации. Это хитрый трюк, разработанный для того, чтобы обойти автоматизированные «песочницы» безопасности, которые в противном случае могли бы пометить приложение как подозрительное.

Как только ключ введен, маски сброшены. Шпионское ПО получает доступ к:

  • Вашим личным беседам: оно собирает логи чатов из WhatsApp, Facebook Messenger, Signal, Viber и Telegram.
  • Вашей цифровой жизни: оно извлекает списки контактов, историю SMS и даже записывает ваши звонки.
  • Постоянству: ESET уже отследила как минимум восемь различных версий этого вредоносного ПО. Они постоянно обновляются и не собираются останавливаться.

TAG-182 и угроза MarkiRAT

В то время как Bahamut нацелен на широкий круг пользователей, связанная с Ираном группа, известная как TAG-182, действует гораздо более избирательно. Они используют троян удаленного доступа под названием «MarkiRAT» для охоты на персоязычных журналистов и диссидентов.

Как подробно описано в анализе Recorded Future, метод доставки на удивление прост: социальные сети. Они продвигают такие приложения, как «Pis2ray VPN» и «YESHICA YEPlayer», напрямую через Instagram.

MarkiRAT — это сложная разработка. Он запрограммирован на поиск устройств с использованием раскладок клавиатуры на персидском языке, что гарантирует поражение только нужных целей. Чтобы оставаться скрытым, он принимает имя «svehost.exe» — классическая техника «жизни за счет ресурсов системы» (living off the land), призванная имитировать легитимный процесс Windows «svchost.exe». Хуже того, он использует Windows Background Intelligent Transfer Service (BITS) для скрытной передачи данных с вашего компьютера, что часто остается незамеченным традиционным антивирусным ПО.

Группа Название вредоносного приложения Основная цель Ключевая возможность
Bahamut SecureVPN (подделка) Пользователи Android Перехват сообщений/чатов
TAG-182 Pis2ray / YEPlayer Персоязычные пользователи MarkiRAT / Злоупотребление BITS

За пределами приложений: война инфраструктур

Пока мобильные пользователи становятся мишенями приложений, на магистралях интернета разыгрывается гораздо более масштабная и опасная игра. Глобальная коалиция агентств кибербезопасности выпустила предупреждения о спонсируемых государством кампаниях — в основном исходящих из Китая, — которые нацелены на само оборудование, обеспечивающее работу интернета.

С 2021 года эти субъекты систематически компрометируют магистральные маршрутизаторы, маршрутизаторы провайдеров (PE) и клиентские маршрутизаторы (CE). Захватив контроль над этими устройствами, они не просто следят за одним человеком; они получают точку обзора для целых правительственных, военных и телекоммуникационных сетей. Это не просто «хакерство» — это стратегическое позиционирование. Несколько организаций, включая Sichuan Juxinhe Network Technology и Beijing Huanyu Tianqiong Information Technology, были связаны с этими усилиями.

Индустрия выявила несколько кластеров активности, включая Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 и GhostEmperor. Это не любители; это государственные операции с ресурсами, позволяющими скомпрометировать физическую инфраструктуру сети.

Как дать отпор

Рост этих «выглядящих легитимно» угроз меняет ландшафт безопасности. Когда злоумышленники используют инструменты, которые должны нас защищать, старые правила не всегда работают.

Злоупотребление Windows BITS — идеальный пример того, почему простое обнаружение на основе сигнатур терпит неудачу. Если системный процесс выполняет основную работу, ваш антивирус может просто проигнорировать это. Защитникам нужно искать аномальное поведение, а не только известные вредоносные файлы.

Если вы беспокоитесь об этих угрозах, вот как усилить свою защиту:

  1. Придерживайтесь официальных источников: Если приложения нет в официальном App Store или Google Play, не трогайте его. Если вы нашли «VPN» по случайной ссылке в Instagram или на подозрительном сайте, относитесь к нему как к боевой гранате.
  2. Аудит оборудования: Если вы управляете корпоративной сетью, внимательно следите за конфигурациями маршрутизаторов. Ищите несанкционированные изменения или странные шаблоны трафика на границе сети провайдера.
  3. Улучшите мониторинг: Переходите к решениям EDR (Endpoint Detection and Response), которые могут обнаружить злоупотребление системными службами, такими как BITS. Вам нужно знать, когда системный процесс начинает вести себя нетипично.
  4. Ограничьте доступ: Перестаньте полагаться на однофакторные пароли для сетевого оборудования. Используйте многофакторную аутентификацию везде и ограничьте административный доступ до минимума.

Эти кампании — не временное явление. Они стали постоянной чертой современной государственной политики. Независимо от того, охотятся ли они за вашими личными сообщениями через поддельный VPN или компрометируют маршрутизаторы, через которые проходит глобальный трафик, цель одна: постоянная, долгосрочная слежка. Будь вы в США, Австралии, Великобритании или где-либо еще, угроза реальна — и она создана так, чтобы быть невидимой. Будьте бдительны.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article