國家級間諜軟件偽裝成 VPN 應用程式,針對全球用戶進行身份驗證與隱私竊取

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月27日
4 分鐘閱讀
國家級間諜軟件偽裝成 VPN 應用程式,針對全球用戶進行身份驗證與隱私竊取

TL;DR

• 伊朗威脅組織 TAG-182 正透過偽造的 VPN 應用程式部署 MarkiRAT 惡意軟體。 • 該惡意軟體會針對波斯語設置的設備,竊取簡訊、聯絡人及通話記錄。 • 攻擊者濫用 Windows BITS 服務來竊取數據,以規避安全偵測。 • 用戶透過 Instagram 上的社交工程廣告被誘騙安裝,這些廣告聲稱能繞過網路審查。

國家級間諜軟件偽裝成 VPN 應用程式,針對全球用戶進行身份驗證與隱私竊取

網絡間諜活動揭開了令人不安的新篇章。一項精密複雜的攻擊行動浮出水面,將人們用來保護隱私的工具——VPN——變成了數位陷阱。研究人員將此行動與伊朗國家支持的威脅組織「TAG-182」聯繫起來,該組織目前正忙於從全球各地的波斯語用戶身上竊取敏感數據。

這些並非隨機的駭客行為,而是一場針對性強且持續性的監控行動。這些惡意應用程式偽裝成合法的隱私工具,實際上將用戶的手機變成了監聽設備,將身份驗證數據、通訊記錄和設備元數據直接傳送給攻擊者。

監控機制:MarkiRAT

這項行動背後的引擎是一個名為 MarkiRAT 的木馬程式。根據 Recorded Future 旗下 Insikt Group 的研究,該惡意軟體是一個數據吸塵器。一旦用戶安裝了其中一個偽造的 VPN(最著名的是「Pis2ray VPN」或「YESHICA YEPlayer」),該應用程式就會觸發後台進程,旨在竊取所有內容:簡訊、聯絡人清單、通話記錄等。

為了隱藏行蹤,該惡意軟體使用了一種巧妙的手段,濫用 Windows 背景智慧傳輸服務 (BITS)。BITS 本是 Windows 用於背景檔案傳輸的合法系統組件,但在這裡卻被武器化以維持長期駐留。透過依附於此服務(在 MITRE ATT&CK 中歸類為 T1197),攻擊者可以分批、間歇性地竊取數據。這是一個高明的手段;它能讓流量保持在足夠低的水平,從而避開大多數標準安全軟體的偵測。

目標鎖定與散佈策略

這場行動極具針對性。該惡意軟體被編程為專門尋找配置了波斯語鍵盤佈局(代碼 0x0429)的設備。透過篩選此特定區域設置,攻擊者確保不會在錯誤的目標上浪費資源。他們的目標是記者、異議人士和活動家。

正如 Tech Times 所指出的,其散佈策略依賴於傳統的社交工程手法。他們在 Instagram 上發布廣告,向那些急於繞過本地審查的用戶承諾提供不受限制的網路存取。這是一個殘酷的諷刺:用戶安裝這些應用程式是為了獲得自由,結果卻親手交出了數位生活的控制權。

特徵 描述
威脅組織 TAG-182 (伊朗國家支持)
主要惡意軟體 MarkiRAT
目標語言 波斯語 (佈局 0x0429)
散佈途徑 社群媒體 (Instagram)
駐留機制 Windows BITS (T1197)

全球對惡意 VPN 基礎設施的監管回應

儘管 TAG-182 專注於間諜活動,但國際社會正致力於打擊這些犯罪 VPN 背後的基礎設施。美國財政部海外資產控制辦公室 (OFAC) 最近對名為 1VPNS 的服務及其管理員 Dmytro Rashevskyi 和開發人員 Yegeniy Vladimirovich Silayev 實施了制裁。

在此之前,FBI 於 2026 年 5 月主導了一次行動,瓦解了 1VPNS。調查揭示了嚴峻的事實:該服務不僅供普通用戶使用,還是勒索軟體集團隱藏蹤跡、部署攻擊載荷和轉移竊取數據的首選工具。Silayev 特別因開發「加密器」(cryptors) 而被標記,這是一種將惡意軟體包裹在數位外殼中以繞過防毒軟體偵測的專業工具。

這清楚地表明 VPN 行業正成為戰場。雖然合法的供應商是隱私的生命線,但「惡意軟體即服務」(malicious-as-a-service) 的興起意味著「只要用 VPN 就好」的舊建議已不再足夠。你必須清楚自己正在使用哪一個 VPN。

緩解措施與安全考量

如果你希望繞過網路限制,你需要保持高度警惕。如果你是從 Instagram 廣告或隨機連結下載 VPN,你很可能正步入陷阱。官方應用商店雖然不完美,但比起直接下載 APK 的「蠻荒西部」要安全得多。

如何保持安全:

  • 堅持從官方來源下載: 僅從官方商店或經過驗證的開發者網站下載軟體。如果感覺可疑,請務必遠離。
  • 監控你的服務: 如果你具備技術知識,請留意 BITS 等系統級服務。如果發現異常活動,請立即進行調查。
  • 了解你的設置: 如果你身處高風險地區,請對那些特別針對你的語言或鍵盤設置的應用程式保持額外警惕。
  • 加強安全防護: 使用強大的端點防護。現代 EDR 工具在識別持久性監控工具帶來的行為異常方面表現越來越好。

國家級間諜活動與普通網路犯罪之間的界線正在模糊。當攻擊者將活動隱藏在合法的 Windows 進程中時,電腦的「正常」行為就成了竊取數據的完美掩護。

歷史證明這並非新戰術;Ferocious Kitten 行動 多年前就證明了這是一種長期且耐心的策略。對於生活在嚴格數位限制下的人們來說,唯一的真正防禦是保持懷疑態度,並依賴透明、開源且經過驗證的安全工具。不要讓「隱私」工具成為你最大的負擔。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相關新聞

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

作者: Viktor Sokolov 2026年7月26日 5 分鐘閱讀
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分鐘閱讀
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分鐘閱讀
common.read_full_article