國家級間諜軟件:針對你私隱的 VPN 陷阱
TL;DR
國家級間諜軟件:針對你私隱的 VPN 陷阱
這是一個極大的諷刺:你下載 VPN 是為了保護數碼生活,結果卻親手將鑰匙交給了國家級情報機構。
近期的調查揭露了一系列協調一致、由國家支持的間諜活動。這些攻擊者不僅僅是入侵伺服器;他們在下一盤大棋,利用偽裝的 VPN 應用程式潛入你的手機和桌面電腦。一旦得手,他們不會只竊取密碼就離開,而是會長期駐紮,竊取你的私人訊息並持續監控你的網絡活動。
來自 ESET 和 Recorded Future 的研究描繪了一幅嚴峻的圖景。這些惡意應用程式偽裝成合法的私隱工具,繞過了大多數用戶對未知軟件的警惕。它們不僅僅是竊取數據,更是在顛覆我們用來保護自己的工具。
Bahamut 的劇本:Android 陷入圍城
Bahamut APT 組織一直非常活躍。他們被發現針對 Android 用戶進行精準打擊,通過一個與合法 VPN 供應商毫無關係的獨立網站,分發一個名為「SecureVPN」的偽造應用程式。
根據 ESET 的研究,該間諜軟件本質上是一個「拼湊軟件」(franken-app)——它是 OpenVPN 或 SoftVPN 等開源工具的木馬化版本。最惡劣的是它的耐心:惡意代碼會保持休眠狀態,像數碼潛伏者一樣,直到受害者輸入特定的激活密鑰。這是一個巧妙的技巧,旨在避開可能將應用程式標記為可疑的自動化安全沙盒。
一旦輸入密鑰,攻擊便正式開始。該間諜軟件可存取:
- 你的私人對話: 它會抓取 WhatsApp、Facebook Messenger、Signal、Viber 和 Telegram 的聊天記錄。
- 你的數碼生活: 它會提取通訊錄、短訊歷史記錄,甚至錄製你的通話。
- 持久性: ESET 已經追蹤到至少八個不同版本的惡意軟件。他們正在不斷迭代,且沒有停止的跡象。
TAG-182 與 MarkiRAT 威脅
雖然 Bahamut 的目標範圍廣泛,但與伊朗有關的 TAG-182 組織則更具針對性。他們一直使用名為「MarkiRAT」的遠端存取木馬(RAT)來獵殺波斯語記者和異見人士。
正如 Recorded Future 的分析 所詳述,其傳播方式出奇地低技術:社交媒體。他們直接通過 Instagram 推廣「Pis2ray VPN」和「YESHICA YEPlayer」等應用程式。
MarkiRAT 是一款複雜的工具。它被編程為掃描使用波斯語鍵盤佈局的設備,確保只攻擊目標對象。為了隱藏行蹤,它採用了「svehost.exe」這個名稱——這是一種經典的「就地取材」(living off the land)技術,旨在模仿合法的 Windows「svchost.exe」進程。更糟糕的是,它利用 Windows 背景智能傳輸服務 (BITS) 將數據從你的機器中竊取出來,這種手段往往能避開傳統防毒軟件的偵測。
| 威脅組織 | 惡意應用名稱 | 主要目標 | 關鍵能力 |
|---|---|---|---|
| Bahamut | SecureVPN (偽造) | Android 用戶 | 訊息/聊天攔截 |
| TAG-182 | Pis2ray / YEPlayer | 波斯語使用者 | MarkiRAT / 濫用 BITS |
超越應用程式:基礎設施之戰
雖然流動用戶正受到應用程式的威脅,但在互聯網骨幹網上正上演著更大、更危險的博弈。全球網絡安全機構聯盟已發出警告,稱國家支持的活動(主要源自中國)正針對互聯網運作的硬件進行攻擊。
自 2021 年以來,這些攻擊者一直在系統性地入侵骨幹網、供應商邊緣(PE)和客戶邊緣(CE)路由器。通過控制這些設備,他們不僅僅是在監視某個人,而是獲得了監控整個政府、軍事和電訊網絡的有利位置。這不僅僅是「黑客行為」,而是戰略佈局。包括四川聚信合網絡科技有限公司和北京環宇天穹信息技術有限公司在內的多個實體,已被證實與這些活動有關。
業界已經識別出多個活動集群,包括 Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807 和 GhostEmperor。這些不是業餘愛好者,而是擁有足夠資源去破壞互聯網物理基礎設施的國家級行動。
如何反擊
這些「看起來合法」的威脅興起,改變了安全格局。當攻擊者使用本應保護我們的工具時,舊有的經驗法則並不總是適用。
濫用 Windows BITS 正是簡單的特徵碼檢測失效的完美例子。如果系統進程正在執行繁重的工作,你的防毒軟件可能只會視而不見。防禦者需要尋找異常行為,而不僅僅是已知的惡意檔案。
如果你擔心這些威脅,以下是加強防禦的方法:
- 堅持從官方渠道下載: 如果它不在官方 App Store 或 Google Play 上,就不要碰它。如果你通過 Instagram 上的隨機連結或可疑網站找到「VPN」,請將其視為一枚隨時會爆炸的手榴彈。
- 審核你的硬件: 如果你正在管理企業網絡,請密切關注你的路由器配置。留意供應商邊緣是否有未經授權的更改或異常流量模式。
- 升級你的監控: 轉向能夠識別 BITS 等系統服務濫用情況的 EDR(端點偵測與回應)解決方案。你需要知道系統進程何時開始出現異常行為。
- 鎖定存取權限: 停止依賴單一因素密碼來管理網絡硬件。在任何地方都使用多重身份驗證(MFA),並將管理權限限制在最低限度。
這些活動並非暫時現象,而是現代國家戰略的永久特徵。無論他們是通過偽造的 VPN 竊取你的私人訊息,還是破壞傳輸全球流量的路由器,目標都是一樣的:持久、長期的監控。無論你身處美國、澳洲、英國還是其他任何地方,威脅都是真實存在的,而且它被設計成隱形。請保持警惕。