國家級間諜軟件:針對你私隱的 VPN 陷阱

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月26日
5 分鐘閱讀
國家級間諜軟件:針對你私隱的 VPN 陷阱

TL;DR

• 國家級攻擊者正利用木馬化 VPN 監控用戶私人數據。 • Bahamut 組織利用偽造的「SecureVPN」應用程式攻擊 Android 設備。 • TAG-182 組織利用「MarkiRAT」木馬針對記者及異見人士。 • 惡意軟件會竊取 WhatsApp、Signal、Telegram 等平台的聊天記錄。 • 這些應用程式使用「休眠細胞」戰術來規避自動化安全沙盒的偵測。

國家級間諜軟件:針對你私隱的 VPN 陷阱

這是一個極大的諷刺:你下載 VPN 是為了保護數碼生活,結果卻親手將鑰匙交給了國家級情報機構。

近期的調查揭露了一系列協調一致、由國家支持的間諜活動。這些攻擊者不僅僅是入侵伺服器;他們在下一盤大棋,利用偽裝的 VPN 應用程式潛入你的手機和桌面電腦。一旦得手,他們不會只竊取密碼就離開,而是會長期駐紮,竊取你的私人訊息並持續監控你的網絡活動。

來自 ESET 和 Recorded Future 的研究描繪了一幅嚴峻的圖景。這些惡意應用程式偽裝成合法的私隱工具,繞過了大多數用戶對未知軟件的警惕。它們不僅僅是竊取數據,更是在顛覆我們用來保護自己的工具。

Bahamut 的劇本:Android 陷入圍城

Bahamut APT 組織一直非常活躍。他們被發現針對 Android 用戶進行精準打擊,通過一個與合法 VPN 供應商毫無關係的獨立網站,分發一個名為「SecureVPN」的偽造應用程式。

根據 ESET 的研究,該間諜軟件本質上是一個「拼湊軟件」(franken-app)——它是 OpenVPN 或 SoftVPN 等開源工具的木馬化版本。最惡劣的是它的耐心:惡意代碼會保持休眠狀態,像數碼潛伏者一樣,直到受害者輸入特定的激活密鑰。這是一個巧妙的技巧,旨在避開可能將應用程式標記為可疑的自動化安全沙盒。

一旦輸入密鑰,攻擊便正式開始。該間諜軟件可存取:

  • 你的私人對話: 它會抓取 WhatsApp、Facebook Messenger、Signal、Viber 和 Telegram 的聊天記錄。
  • 你的數碼生活: 它會提取通訊錄、短訊歷史記錄,甚至錄製你的通話。
  • 持久性: ESET 已經追蹤到至少八個不同版本的惡意軟件。他們正在不斷迭代,且沒有停止的跡象。

TAG-182 與 MarkiRAT 威脅

雖然 Bahamut 的目標範圍廣泛,但與伊朗有關的 TAG-182 組織則更具針對性。他們一直使用名為「MarkiRAT」的遠端存取木馬(RAT)來獵殺波斯語記者和異見人士。

正如 Recorded Future 的分析 所詳述,其傳播方式出奇地低技術:社交媒體。他們直接通過 Instagram 推廣「Pis2ray VPN」和「YESHICA YEPlayer」等應用程式。

MarkiRAT 是一款複雜的工具。它被編程為掃描使用波斯語鍵盤佈局的設備,確保只攻擊目標對象。為了隱藏行蹤,它採用了「svehost.exe」這個名稱——這是一種經典的「就地取材」(living off the land)技術,旨在模仿合法的 Windows「svchost.exe」進程。更糟糕的是,它利用 Windows 背景智能傳輸服務 (BITS) 將數據從你的機器中竊取出來,這種手段往往能避開傳統防毒軟件的偵測。

威脅組織 惡意應用名稱 主要目標 關鍵能力
Bahamut SecureVPN (偽造) Android 用戶 訊息/聊天攔截
TAG-182 Pis2ray / YEPlayer 波斯語使用者 MarkiRAT / 濫用 BITS

超越應用程式:基礎設施之戰

雖然流動用戶正受到應用程式的威脅,但在互聯網骨幹網上正上演著更大、更危險的博弈。全球網絡安全機構聯盟已發出警告,稱國家支持的活動(主要源自中國)正針對互聯網運作的硬件進行攻擊。

自 2021 年以來,這些攻擊者一直在系統性地入侵骨幹網、供應商邊緣(PE)和客戶邊緣(CE)路由器。通過控制這些設備,他們不僅僅是在監視某個人,而是獲得了監控整個政府、軍事和電訊網絡的有利位置。這不僅僅是「黑客行為」,而是戰略佈局。包括四川聚信合網絡科技有限公司和北京環宇天穹信息技術有限公司在內的多個實體,已被證實與這些活動有關。

業界已經識別出多個活動集群,包括 Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807 和 GhostEmperor。這些不是業餘愛好者,而是擁有足夠資源去破壞互聯網物理基礎設施的國家級行動。

如何反擊

這些「看起來合法」的威脅興起,改變了安全格局。當攻擊者使用本應保護我們的工具時,舊有的經驗法則並不總是適用。

濫用 Windows BITS 正是簡單的特徵碼檢測失效的完美例子。如果系統進程正在執行繁重的工作,你的防毒軟件可能只會視而不見。防禦者需要尋找異常行為,而不僅僅是已知的惡意檔案。

如果你擔心這些威脅,以下是加強防禦的方法:

  1. 堅持從官方渠道下載: 如果它不在官方 App Store 或 Google Play 上,就不要碰它。如果你通過 Instagram 上的隨機連結或可疑網站找到「VPN」,請將其視為一枚隨時會爆炸的手榴彈。
  2. 審核你的硬件: 如果你正在管理企業網絡,請密切關注你的路由器配置。留意供應商邊緣是否有未經授權的更改或異常流量模式。
  3. 升級你的監控: 轉向能夠識別 BITS 等系統服務濫用情況的 EDR(端點偵測與回應)解決方案。你需要知道系統進程何時開始出現異常行為。
  4. 鎖定存取權限: 停止依賴單一因素密碼來管理網絡硬件。在任何地方都使用多重身份驗證(MFA),並將管理權限限制在最低限度。

這些活動並非暫時現象,而是現代國家戰略的永久特徵。無論他們是通過偽造的 VPN 竊取你的私人訊息,還是破壞傳輸全球流量的路由器,目標都是一樣的:持久、長期的監控。無論你身處美國、澳洲、英國還是其他任何地方,威脅都是真實存在的,而且它被設計成隱形。請保持警惕。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

相關新聞

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

作者: James Okoro 2026年7月27日 4 分鐘閱讀
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分鐘閱讀
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分鐘閱讀
common.read_full_article