Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
26 июля 2026 г.
5 мин. чтения
Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

TL;DR

• Государственные структуры используют троянизированные VPN для мониторинга личных данных пользователей. • Группа Bahamut эксплуатирует Android-устройства через поддельные приложения «SecureVPN». • Группа TAG-182 использует троян «MarkiRAT» для атак на журналистов и диссидентов. • Вредоносное ПО собирает сообщения из WhatsApp, Signal, Telegram и других платформ. • Эти приложения используют тактику «спящих ячеек» для обхода автоматизированных систем безопасности.

Государственное шпионское ПО: VPN-ловушка, угрожающая вашей конфиденциальности

Это высшая степень иронии: вы скачиваете VPN, чтобы обезопасить свою цифровую жизнь, но в итоге передаете ключи от нее государственному разведывательному агентству.

Недавние расследования раскрыли серию скоординированных шпионских кампаний, поддерживаемых на государственном уровне. Эти субъекты не просто взламывают серверы; они ведут долгую игру, используя троянизированные VPN-приложения, чтобы проникнуть в ваш телефон и компьютер. Оказавшись внутри, они не просто крадут пароль и уходят — они обосновываются там, похищая ваши личные сообщения и устанавливая постоянный контроль над вашей сетью.

Исследования ESET и Recorded Future рисуют мрачную картину. Маскируясь под легитимные инструменты конфиденциальности, эти вредоносные приложения обходят здоровый скептицизм, который большинство пользователей проявляет к неизвестному ПО. Они не просто крадут данные; они подрывают сами инструменты, которые мы используем для своей защиты.

Сценарий Bahamut: осада Android

Группа APT Bahamut проявляет высокую активность. Их поймали на проведении точечных атак на пользователей Android: они распространяли поддельное приложение «SecureVPN» через отдельный веб-сайт, который не имеет никакого отношения к легитимным VPN-провайдерам.

Согласно исследованию ESET, это шпионское ПО по сути является «франкен-приложением» — троянизированной версией инструментов с открытым исходным кодом, таких как OpenVPN или SoftVPN. Что делает его особенно опасным, так это терпение разработчиков. Вредоносный код остается в спящем режиме, как «спящая ячейка», пока жертва не введет специальный ключ активации. Это хитрый трюк, разработанный для того, чтобы обойти автоматизированные «песочницы» безопасности, которые в противном случае могли бы пометить приложение как подозрительное.

Как только ключ введен, маски сброшены. Шпионское ПО получает доступ к:

  • Вашим личным беседам: оно собирает логи чатов из WhatsApp, Facebook Messenger, Signal, Viber и Telegram.
  • Вашей цифровой жизни: оно извлекает списки контактов, историю SMS и даже записывает ваши звонки.
  • Постоянству: ESET уже отследила как минимум восемь различных версий этого вредоносного ПО. Они постоянно обновляются и не собираются останавливаться.

TAG-182 и угроза MarkiRAT

В то время как Bahamut нацелен на широкий круг пользователей, связанная с Ираном группа, известная как TAG-182, действует гораздо более избирательно. Они используют троян удаленного доступа под названием «MarkiRAT» для охоты на персоязычных журналистов и диссидентов.

Как подробно описано в анализе Recorded Future, метод доставки на удивление прост: социальные сети. Они продвигают такие приложения, как «Pis2ray VPN» и «YESHICA YEPlayer», напрямую через Instagram.

MarkiRAT — это сложная разработка. Он запрограммирован на поиск устройств с использованием раскладок клавиатуры на персидском языке, что гарантирует поражение только нужных целей. Чтобы оставаться скрытым, он принимает имя «svehost.exe» — классическая техника «жизни за счет ресурсов системы» (living off the land), призванная имитировать легитимный процесс Windows «svchost.exe». Хуже того, он использует Windows Background Intelligent Transfer Service (BITS) для скрытной передачи данных с вашего компьютера, что часто остается незамеченным традиционным антивирусным ПО.

Группа Название вредоносного приложения Основная цель Ключевая возможность
Bahamut SecureVPN (подделка) Пользователи Android Перехват сообщений/чатов
TAG-182 Pis2ray / YEPlayer Персоязычные пользователи MarkiRAT / Злоупотребление BITS

За пределами приложений: война инфраструктур

Пока мобильные пользователи становятся мишенями приложений, на магистралях интернета разыгрывается гораздо более масштабная и опасная игра. Глобальная коалиция агентств кибербезопасности выпустила предупреждения о спонсируемых государством кампаниях — в основном исходящих из Китая, — которые нацелены на само оборудование, обеспечивающее работу интернета.

С 2021 года эти субъекты систематически компрометируют магистральные маршрутизаторы, маршрутизаторы провайдеров (PE) и клиентские маршрутизаторы (CE). Захватив контроль над этими устройствами, они не просто следят за одним человеком; они получают точку обзора для целых правительственных, военных и телекоммуникационных сетей. Это не просто «хакерство» — это стратегическое позиционирование. Несколько организаций, включая Sichuan Juxinhe Network Technology и Beijing Huanyu Tianqiong Information Technology, были связаны с этими усилиями.

Индустрия выявила несколько кластеров активности, включая Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 и GhostEmperor. Это не любители; это государственные операции с ресурсами, позволяющими скомпрометировать физическую инфраструктуру сети.

Как дать отпор

Рост этих «выглядящих легитимно» угроз меняет ландшафт безопасности. Когда злоумышленники используют инструменты, которые должны нас защищать, старые правила не всегда работают.

Злоупотребление Windows BITS — идеальный пример того, почему простое обнаружение на основе сигнатур терпит неудачу. Если системный процесс выполняет основную работу, ваш антивирус может просто проигнорировать это. Защитникам нужно искать аномальное поведение, а не только известные вредоносные файлы.

Если вы беспокоитесь об этих угрозах, вот как усилить свою защиту:

  1. Придерживайтесь официальных источников: Если приложения нет в официальном App Store или Google Play, не трогайте его. Если вы нашли «VPN» по случайной ссылке в Instagram или на подозрительном сайте, относитесь к нему как к боевой гранате.
  2. Аудит оборудования: Если вы управляете корпоративной сетью, внимательно следите за конфигурациями маршрутизаторов. Ищите несанкционированные изменения или странные шаблоны трафика на границе сети провайдера.
  3. Улучшите мониторинг: Переходите к решениям EDR (Endpoint Detection and Response), которые могут обнаружить злоупотребление системными службами, такими как BITS. Вам нужно знать, когда системный процесс начинает вести себя нетипично.
  4. Ограничьте доступ: Перестаньте полагаться на однофакторные пароли для сетевого оборудования. Используйте многофакторную аутентификацию везде и ограничьте административный доступ до минимума.

Эти кампании — не временное явление. Они стали постоянной чертой современной государственной политики. Независимо от того, охотятся ли они за вашими личными сообщениями через поддельный VPN или компрометируют маршрутизаторы, через которые проходит глобальный трафик, цель одна: постоянная, долгосрочная слежка. Будь вы в США, Австралии, Великобритании или где-либо еще, угроза реальна — и она создана так, чтобы быть невидимой. Будьте бдительны.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Автор: Elena Voss 28 июля 2026 г. 4 мин. чтения
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Автор: James Okoro 27 июля 2026 г. 4 мин. чтения
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Автор: Elena Voss 25 июля 2026 г. 4 мин. чтения
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

Автор: James Okoro 24 июля 2026 г. 3 мин. чтения
common.read_full_article