国家级间谍软件现身:伪装成 VPN 的恶意应用正瞄准全球用户隐私

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月26日
5 分钟阅读
国家级间谍软件现身:伪装成 VPN 的恶意应用正瞄准全球用户隐私

TL;DR

• 国家级行为体正利用木马化 VPN 监控用户私人数据。 • Bahamut 组织利用伪造的“SecureVPN”应用攻击 Android 设备。 • TAG-182 利用“MarkiRAT”木马针对记者和异见人士。 • 恶意软件可窃取 WhatsApp、Signal、Telegram 等平台的聊天记录。 • 这些应用使用“睡眠者”策略来规避自动化安全沙箱的检测。

国家级间谍软件:瞄准你隐私的 VPN 陷阱

这是一种极具讽刺意味的现象:你下载 VPN 本是为了保护数字生活,结果却亲手将钥匙交给了国家级情报机构。

近期的调查揭露了一系列协调一致、由国家支持的间谍活动。这些攻击者不仅仅是在攻击服务器,他们还在下一盘大棋:利用伪装的 VPN 应用潜入你的手机和电脑。一旦得手,他们不会仅仅窃取密码后离开,而是会“安营扎寨”,窃取你的私人信息并对你的网络进行长期监控。

来自 ESET 和 Recorded Future 的研究描绘了一幅严峻的图景。这些恶意应用通过伪装成合法的隐私工具,绕过了大多数用户对未知软件的警惕心理。它们不仅在窃取数据,还在破坏我们赖以保护自己的工具。

Bahamut 的剧本:Android 陷入围困

Bahamut APT 组织近期动作频频。他们被发现针对 Android 用户进行了精准打击,通过一个与合法 VPN 提供商毫无关联的独立网站分发伪造的“SecureVPN”应用。

根据 ESET 的研究,该间谍软件本质上是一个“科学怪人应用”——即对 OpenVPN 或 SoftVPN 等开源工具进行木马化改造的版本。最令人不安的是它的“耐心”。恶意代码会保持休眠状态,像数字潜伏者一样,直到受害者输入特定的激活码。这是一种旨在绕过自动化安全沙箱检测的巧妙手段,否则这些沙箱可能会将该应用标记为可疑。

一旦输入激活码,恶意软件便会露出獠牙。它能获取:

  • 你的私人对话: 它会抓取 WhatsApp、Facebook Messenger、Signal、Viber 和 Telegram 的聊天记录。
  • 你的数字生活: 它会提取联系人列表、短信历史记录,甚至录制你的通话。
  • 持久性: ESET 已经追踪到该恶意软件的至少八个不同版本。它们在不断迭代,且没有停止的迹象。

TAG-182 与 MarkiRAT 威胁

虽然 Bahamut 的攻击范围较广,但与伊朗有关联的 TAG-182 组织则更为专注。他们一直在使用一种名为“MarkiRAT”的远程访问木马(RAT),专门针对波斯语记者和异见人士。

正如 Recorded Future 的分析所详述,其传播方式非常“低科技”:社交媒体。他们直接通过 Instagram 推送“Pis2ray VPN”和“YESHICA YEPlayer”等应用。

MarkiRAT 是一款相当复杂的工具。它被编程为扫描使用波斯语键盘布局的设备,确保只攻击预定目标。为了隐藏行踪,它采用了“svehost.exe”这一名称——这是一种经典的“寄生(living off the land)”技术,旨在模仿合法的 Windows “svchost.exe”进程。更糟糕的是,它利用了 Windows 后台智能传输服务 (BITS) 来窃取机器数据,这种行为往往能避开传统杀毒软件的检测。

威胁组织 恶意应用名称 主要目标 关键能力
Bahamut SecureVPN (伪造) Android 用户 消息/聊天拦截
TAG-182 Pis2ray / YEPlayer 波斯语使用者 MarkiRAT / 滥用 BITS

应用之外:基础设施之战

虽然移动用户正受到应用的威胁,但在互联网骨干网层面,一场规模更大、更危险的博弈正在进行。全球网络安全机构联盟已发出警告,称主要源自中国的国家级行动正在瞄准互联网的核心硬件。

自 2021 年以来,这些攻击者一直在系统性地破坏骨干网、提供商边缘 (PE) 和客户边缘 (CE) 路由器。通过控制这些设备,他们不仅是在监视某个人,而是获得了窥探整个政府、军事和电信网络的视角。这不仅仅是“黑客攻击”,更是战略布局。包括四川聚信合网络科技有限公司和北京环宇天穹信息技术有限公司在内的多个实体已被指与这些活动有关。

业界已经识别出多个活动集群,包括 Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807 和 GhostEmperor。这些绝非业余爱好者,而是拥有破坏互联网物理基础设施资源的国家级行动。

如何反击

这些“看起来合法”的威胁的兴起改变了安全格局。当攻击者使用本应保护我们的工具时,旧的经验法则就不再适用了。

Windows BITS 的滥用是简单的基于特征码检测为何失效的绝佳例证。如果系统进程在执行繁重任务,你的杀毒软件可能会直接忽略。防御者需要寻找异常行为,而不仅仅是已知的恶意文件。

如果你担心这些威胁,以下是加强防御的方法:

  1. 坚持官方渠道: 如果它不在官方 App Store 或 Google Play 上,就不要碰它。如果你通过 Instagram 上的随机链接或可疑网站找到“VPN”,请将其视为一颗随时会爆炸的手雷。
  2. 审计硬件: 如果你正在管理企业网络,请密切关注路由器配置。检查提供商边缘是否存在未经授权的更改或异常流量模式。
  3. 升级监控: 转向能够识别 BITS 等系统服务滥用的 EDR(端点检测与响应)解决方案。你需要知道系统进程何时开始出现异常行为。
  4. 锁定访问权限: 停止对网络硬件使用单因素密码。在所有地方启用多因素身份验证,并将管理访问权限限制在最低限度。

这些行动并非暂时的阶段,而是现代国家行为的永久特征。无论他们是通过伪造的 VPN 窃取你的私人信息,还是破坏路由全球流量的路由器,目标都是一样的:持久、长期的监控。无论你身处美国、澳大利亚、英国还是其他任何地方,威胁都是真实存在的,而且它被设计为隐形。请保持警惕。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

相关新闻

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分钟阅读
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

作者: James Okoro 2026年7月27日 4 分钟阅读
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分钟阅读
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分钟阅读
common.read_full_article