国家支持的间谍软件被发现潜伏在恶意 VPN 应用中,旨在窃取全球用户身份验证信息与隐私
TL;DR
国家支持的间谍软件被发现潜伏在恶意 VPN 应用中,旨在窃取全球用户身份验证信息与隐私
网络间谍活动开启了令人不安的新篇章。一项复杂的行动已经浮出水面,将人们本用于保护隐私的工具——VPN——变成了数字陷阱。研究人员将此次行动与伊朗国家支持的威胁组织 TAG-182 联系起来,该组织目前正忙于从全球各地的波斯语用户那里窃取敏感数据。
这些黑客并非泛泛之辈,而是一场有针对性的、持续性的监控行动。通过伪装成合法的隐私工具,这些恶意应用有效地将用户的手机变成了个人窃听器,将身份验证数据、通信记录和设备元数据直接传输给攻击者。
监控机制:MarkiRAT
该行动背后的引擎是一个被称为 MarkiRAT 的木马程序。根据 Recorded Future Insikt Group 的研究,该恶意软件是一个数据真空吸尘器。一旦用户安装了其中一个伪造的 VPN(最著名的是“Pis2ray VPN”或“YESHICA YEPlayer”),该应用就会触发一个后台进程,旨在抓取一切信息:短信、联系人列表、通话记录等。
为了保持隐蔽,该恶意软件使用了一个巧妙的技巧,滥用了 Windows 后台智能传输服务 (BITS)。BITS 是一个合法的系统组件,用于后台文件传输,但在这里,它被武器化以维持长期驻留。通过利用此服务——这种技术在 MITRE ATT&CK 中被归类为 T1197——攻击者可以以小规模、间歇性的方式窃取数据。这是一个高明的手段;它使流量足够安静,从而避开了大多数标准安全软件的检测。
目标与分发策略
此次行动具有外科手术般的精准度。该恶意软件被编程为专门寻找配置了波斯语键盘布局(代码 0x0429)的设备。通过筛选这一特定的区域设置,威胁组织确保不会在错误的目标上浪费资源。他们正在猎捕记者、异见人士和活动家。
正如 Tech Times 所指出的,其分发策略依赖于传统的社会工程学。他们利用 Instagram,向那些急于绕过本地审查的用户承诺提供不受限制的互联网访问。这是一种残酷的讽刺:用户安装这些应用是为了获得自由,结果却亲手交出了数字生活的钥匙。
| 特性 | 描述 |
|---|---|
| 威胁组织 | TAG-182(伊朗国家支持) |
| 主要恶意软件 | MarkiRAT |
| 目标语言 | 波斯语(布局 0x0429) |
| 分发方式 | 社交媒体 (Instagram) |
| 驻留方式 | Windows BITS (T1197) |
全球对恶意 VPN 基础设施的监管响应
虽然 TAG-182 专注于间谍活动,但国际社会正在打击这些犯罪 VPN 背后的基础设施。美国财政部外国资产控制办公室 (OFAC) 最近对名为 1VPNS 的服务及其管理员 Dmytro Rashevskyi 和开发者 Yegeniy Vladimirovich Silayev 实施了制裁。
此前,FBI 在 2026 年 5 月主导了一次取缔行动,拆除了 1VPNS。调查揭示了一个严峻的事实:该服务不仅供普通用户使用,还是勒索软件团伙隐藏踪迹、部署载荷和转移被盗数据的首选工具。特别是 Silayev,他因开发“加密器”(一种将恶意软件包裹在数字外壳中以绕过杀毒软件检测的专业工具)而受到重点关注。
这清楚地表明 VPN 行业正成为战场。虽然合法的提供商是隐私的生命线,但“恶意软件即服务”选项的兴起意味着旧的建议——“随便用个 VPN”——已不再足够。你必须清楚自己正在使用哪款 VPN。
缓解措施与安全考量
如果你希望绕过互联网限制,你需要保持警惕。如果你从 Instagram 广告或随机链接下载 VPN,你很可能正在步入陷阱。官方应用商店并不完美,但它们比直接下载 APK 的“西部荒野”要安全得多。
如何保持安全:
- 坚持正规渠道: 仅从官方商店或经过验证的开发者网站下载软件。如果感觉可疑,请务必远离。
- 关注系统服务: 如果你精通技术,请留意 BITS 等系统级服务。如果发现异常活动,请立即调查。
- 了解你的设置: 如果你处于高风险地区,请对专门针对你的语言或键盘设置的应用保持额外警惕。
- 分层安全防护: 使用强大的端点保护。现代 EDR 工具在识别伴随持续监控工具而来的行为异常方面表现得越来越好。
国家支持的间谍活动与普通网络犯罪之间的界限正在模糊。当攻击者将活动隐藏在合法的 Windows 进程中时,你电脑的“正常”行为就成了窃取数据的完美掩护。
历史告诉我们,这并非新策略;Ferocious Kitten 行动 多年前就证明了这是一种长期、耐心的策略。对于那些生活在严密数字限制下的人来说,唯一的真正防御是保持怀疑态度,并依赖透明、开源且经过验证的安全工具。不要让“隐私”工具成为你最大的负担。