国家支持的间谍软件被发现潜伏在恶意 VPN 应用中,旨在窃取全球用户身份验证信息与隐私

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月27日
4 分钟阅读
国家支持的间谍软件被发现潜伏在恶意 VPN 应用中,旨在窃取全球用户身份验证信息与隐私

TL;DR

• 伊朗威胁组织 TAG-182 正通过伪造的 VPN 应用部署 MarkiRAT 恶意软件。 • 该恶意软件会抓取波斯语设置设备上的短信、联系人和日志。 • 攻击者滥用 Windows BITS 协议进行数据外泄,以逃避安全检测。 • 攻击者通过 Instagram 社交工程手段,以绕过审查为诱饵吸引用户下载。

国家支持的间谍软件被发现潜伏在恶意 VPN 应用中,旨在窃取全球用户身份验证信息与隐私

网络间谍活动开启了令人不安的新篇章。一项复杂的行动已经浮出水面,将人们本用于保护隐私的工具——VPN——变成了数字陷阱。研究人员将此次行动与伊朗国家支持的威胁组织 TAG-182 联系起来,该组织目前正忙于从全球各地的波斯语用户那里窃取敏感数据。

这些黑客并非泛泛之辈,而是一场有针对性的、持续性的监控行动。通过伪装成合法的隐私工具,这些恶意应用有效地将用户的手机变成了个人窃听器,将身份验证数据、通信记录和设备元数据直接传输给攻击者。

监控机制:MarkiRAT

该行动背后的引擎是一个被称为 MarkiRAT 的木马程序。根据 Recorded Future Insikt Group 的研究,该恶意软件是一个数据真空吸尘器。一旦用户安装了其中一个伪造的 VPN(最著名的是“Pis2ray VPN”或“YESHICA YEPlayer”),该应用就会触发一个后台进程,旨在抓取一切信息:短信、联系人列表、通话记录等。

为了保持隐蔽,该恶意软件使用了一个巧妙的技巧,滥用了 Windows 后台智能传输服务 (BITS)。BITS 是一个合法的系统组件,用于后台文件传输,但在这里,它被武器化以维持长期驻留。通过利用此服务——这种技术在 MITRE ATT&CK 中被归类为 T1197——攻击者可以以小规模、间歇性的方式窃取数据。这是一个高明的手段;它使流量足够安静,从而避开了大多数标准安全软件的检测。

目标与分发策略

此次行动具有外科手术般的精准度。该恶意软件被编程为专门寻找配置了波斯语键盘布局(代码 0x0429)的设备。通过筛选这一特定的区域设置,威胁组织确保不会在错误的目标上浪费资源。他们正在猎捕记者、异见人士和活动家。

正如 Tech Times 所指出的,其分发策略依赖于传统的社会工程学。他们利用 Instagram,向那些急于绕过本地审查的用户承诺提供不受限制的互联网访问。这是一种残酷的讽刺:用户安装这些应用是为了获得自由,结果却亲手交出了数字生活的钥匙。

特性 描述
威胁组织 TAG-182(伊朗国家支持)
主要恶意软件 MarkiRAT
目标语言 波斯语(布局 0x0429)
分发方式 社交媒体 (Instagram)
驻留方式 Windows BITS (T1197)

全球对恶意 VPN 基础设施的监管响应

虽然 TAG-182 专注于间谍活动,但国际社会正在打击这些犯罪 VPN 背后的基础设施。美国财政部外国资产控制办公室 (OFAC) 最近对名为 1VPNS 的服务及其管理员 Dmytro Rashevskyi 和开发者 Yegeniy Vladimirovich Silayev 实施了制裁。

此前,FBI 在 2026 年 5 月主导了一次取缔行动,拆除了 1VPNS。调查揭示了一个严峻的事实:该服务不仅供普通用户使用,还是勒索软件团伙隐藏踪迹、部署载荷和转移被盗数据的首选工具。特别是 Silayev,他因开发“加密器”(一种将恶意软件包裹在数字外壳中以绕过杀毒软件检测的专业工具)而受到重点关注。

这清楚地表明 VPN 行业正成为战场。虽然合法的提供商是隐私的生命线,但“恶意软件即服务”选项的兴起意味着旧的建议——“随便用个 VPN”——已不再足够。你必须清楚自己正在使用哪款 VPN。

缓解措施与安全考量

如果你希望绕过互联网限制,你需要保持警惕。如果你从 Instagram 广告或随机链接下载 VPN,你很可能正在步入陷阱。官方应用商店并不完美,但它们比直接下载 APK 的“西部荒野”要安全得多。

如何保持安全:

  • 坚持正规渠道: 仅从官方商店或经过验证的开发者网站下载软件。如果感觉可疑,请务必远离。
  • 关注系统服务: 如果你精通技术,请留意 BITS 等系统级服务。如果发现异常活动,请立即调查。
  • 了解你的设置: 如果你处于高风险地区,请对专门针对你的语言或键盘设置的应用保持额外警惕。
  • 分层安全防护: 使用强大的端点保护。现代 EDR 工具在识别伴随持续监控工具而来的行为异常方面表现得越来越好。

国家支持的间谍活动与普通网络犯罪之间的界限正在模糊。当攻击者将活动隐藏在合法的 Windows 进程中时,你电脑的“正常”行为就成了窃取数据的完美掩护。

历史告诉我们,这并非新策略;Ferocious Kitten 行动 多年前就证明了这是一种长期、耐心的策略。对于那些生活在严密数字限制下的人来说,唯一的真正防御是保持怀疑态度,并依赖透明、开源且经过验证的安全工具。不要让“隐私”工具成为你最大的负担。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相关新闻

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分钟阅读
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

作者: Viktor Sokolov 2026年7月26日 5 分钟阅读
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分钟阅读
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分钟阅读
common.read_full_article