國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月27日
4 分鐘閱讀
國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

TL;DR

• 伊朗威脅組織 TAG-182 正透過偽造的 VPN 應用程式部署 MarkiRAT 惡意軟體。 • 該惡意軟體會針對設定為波斯語的裝置,竊取簡訊、聯絡人與通話紀錄。 • 攻擊者濫用 Windows BITS 服務來傳輸資料,以規避安全偵測。 • 使用者透過 Instagram 上的社交工程誘騙下載,誤以為能繞過網路審查。

國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

網路間諜活動進入了令人不安的新篇章。一項精密複雜的攻擊行動浮出水面,將人們用來保護隱私的工具——VPN——變成了數位陷阱。研究人員已將此行動與伊朗國家級威脅組織「TAG-182」連結,該組織目前正忙於從全球各地的波斯語使用者身上竊取敏感資料。

這些並非隨機的駭客,而是一場針對性、持續性的監控行動。這些惡意應用程式偽裝成合法的隱私工具,實際上將使用者的手機變成了個人監聽器,將身份驗證資料、通訊紀錄和裝置中繼資料直接傳送回攻擊者手中。

監控機制:MarkiRAT

這項行動背後的引擎是一個名為 MarkiRAT 的木馬程式。根據 Recorded Future 旗下 Insikt Group 的研究,該惡意軟體是一個資料吸塵器。一旦使用者安裝了其中一款偽造的 VPN(最著名的是「Pis2ray VPN」或「YESHICA YEPlayer」),該應用程式就會觸發一個背景程序,旨在抓取所有資料:簡訊、聯絡人清單、通話紀錄等。

為了隱藏行蹤,該惡意軟體使用了一種巧妙的手段,濫用 Windows 背景智慧傳輸服務 (BITS)。BITS 原本是為了背景檔案傳輸而設計的合法系統元件,但在這裡卻被武器化以維持長期駐留。透過依附於此服務(在 MITRE ATT&CK 中歸類為 T1197),攻擊者可以分批、間歇性地竊取資料。這是一個高明的手段;它讓流量保持在足夠低的程度,從而避開大多數標準安全軟體的偵測。

鎖定目標與散布策略

這場行動極具針對性。該惡意軟體被編寫為會搜尋設定為波斯語鍵盤配置(代碼 0x0429)的裝置。透過篩選此特定區域設定,攻擊者確保不會將資源浪費在錯誤的目標上。他們鎖定的對象是記者、異議人士和社會運動者。

正如 Tech Times 所指出,其散布策略依賴於傳統的社交工程。他們在 Instagram 上出擊,向那些渴望繞過當地審查制度的使用者拋出「不受限制的網路存取」誘餌。這是一個殘酷的諷刺:使用者安裝這些應用程式是為了獲得自由,結果卻交出了數位生活的鑰匙。

特徵 說明
威脅組織 TAG-182(伊朗國家級支持)
主要惡意軟體 MarkiRAT
目標語言 波斯語(配置 0x0429)
散布管道 社群媒體 (Instagram)
駐留機制 Windows BITS (T1197)

全球對惡意 VPN 基礎設施的監管回應

雖然 TAG-182 專注於間諜活動,但國際社會正致力於打擊這些犯罪 VPN 背後的基礎設施。美國財政部外國資產控制辦公室 (OFAC) 最近對名為 1VPNS 的服務及其管理員 Dmytro Rashevskyi 和開發者 Yegeniy Vladimirovich Silayev 實施了制裁。

在此之前,FBI 於 2026 年 5 月主導了一次行動,瓦解了 1VPNS。調查揭露了嚴峻的事實:該服務不僅供一般使用者使用,更是勒索軟體集團隱藏蹤跡、部署攻擊載荷及轉移竊取資料的首選工具。特別是 Silayev,他因開發「加密器 (cryptors)」——即將惡意軟體包裹在數位外殼中以規避防毒軟體偵測的專業工具——而受到標記。

這清楚地表明 VPN 產業正成為戰場。雖然合法的供應商是隱私的生命線,但「惡意軟體即服務 (malicious-as-a-service)」選項的興起意味著過去那句「只要用 VPN 就好」的建議已不再足夠。你必須清楚自己正在使用「哪一個」VPN。

緩解措施與安全考量

如果你正試圖繞過網路限制,你需要保持警惕。如果你是從 Instagram 廣告或隨機連結下載 VPN,你很可能正走入陷阱。官方應用程式商店並非完美,但比起直接下載 APK 的混亂環境,它們要安全得多。

如何保持安全:

  • 堅持從官方來源下載: 僅從官方商店或經過驗證的開發者網站下載軟體。如果感覺可疑,它通常就是有問題。
  • 監控你的服務: 如果你具備技術背景,請留意 BITS 等系統級服務。如果你看到異常活動,就是該進行調查的時候了。
  • 了解你的設定: 如果你身處高風險地區,請對特別針對你的語言或鍵盤設定的應用程式保持高度警惕。
  • 強化安全防護: 使用強大的端點防護。現代的 EDR 工具在偵測持續性監控工具帶來的行為異常方面表現越來越好。

國家級間諜活動與一般網路犯罪之間的界線正在模糊。當攻擊者將活動隱藏在合法的 Windows 程序中時,電腦的「正常」行為就成了竊取資料的完美掩護。

歷史告訴我們,這並非新戰術;例如 Ferocious Kitten 行動 多年前就證明了這是一種長期且耐心的策略。對於生活在嚴格數位限制下的人們來說,唯一的真正防禦是保持懷疑態度,並依賴透明、開源且經過驗證的安全工具。不要讓一個「隱私」工具成為你最大的負擔。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相關新聞

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

作者: Viktor Sokolov 2026年7月26日 5 分鐘閱讀
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分鐘閱讀
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分鐘閱讀
common.read_full_article