國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月27日
4 分鐘閱讀
國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

TL;DR

• 伊朗威脅組織 TAG-182 正透過偽造的 VPN 應用程式部署 MarkiRAT 惡意軟體。 • 該惡意軟體會針對設定為波斯語的裝置,竊取簡訊、聯絡人與通話紀錄。 • 攻擊者濫用 Windows BITS 服務來傳輸資料,以規避安全偵測。 • 使用者透過 Instagram 上的社交工程誘騙下載,誤以為能繞過網路審查。

國家級間諜軟體現身惡意 VPN 應用程式,鎖定全球用戶身份驗證與隱私

網路間諜活動進入了令人不安的新篇章。一項精密複雜的攻擊行動浮出水面,將人們用來保護隱私的工具——VPN——變成了數位陷阱。研究人員已將此行動與伊朗國家級威脅組織「TAG-182」連結,該組織目前正忙於從全球各地的波斯語使用者身上竊取敏感資料。

這些並非隨機的駭客,而是一場針對性、持續性的監控行動。這些惡意應用程式偽裝成合法的隱私工具,實際上將使用者的手機變成了個人監聽器,將身份驗證資料、通訊紀錄和裝置中繼資料直接傳送回攻擊者手中。

監控機制:MarkiRAT

這項行動背後的引擎是一個名為 MarkiRAT 的木馬程式。根據 Recorded Future 旗下 Insikt Group 的研究,該惡意軟體是一個資料吸塵器。一旦使用者安裝了其中一款偽造的 VPN(最著名的是「Pis2ray VPN」或「YESHICA YEPlayer」),該應用程式就會觸發一個背景程序,旨在抓取所有資料:簡訊、聯絡人清單、通話紀錄等。

為了隱藏行蹤,該惡意軟體使用了一種巧妙的手段,濫用 Windows 背景智慧傳輸服務 (BITS)。BITS 原本是為了背景檔案傳輸而設計的合法系統元件,但在這裡卻被武器化以維持長期駐留。透過依附於此服務(在 MITRE ATT&CK 中歸類為 T1197),攻擊者可以分批、間歇性地竊取資料。這是一個高明的手段;它讓流量保持在足夠低的程度,從而避開大多數標準安全軟體的偵測。

鎖定目標與散布策略

這場行動極具針對性。該惡意軟體被編寫為會搜尋設定為波斯語鍵盤配置(代碼 0x0429)的裝置。透過篩選此特定區域設定,攻擊者確保不會將資源浪費在錯誤的目標上。他們鎖定的對象是記者、異議人士和社會運動者。

正如 Tech Times 所指出,其散布策略依賴於傳統的社交工程。他們在 Instagram 上出擊,向那些渴望繞過當地審查制度的使用者拋出「不受限制的網路存取」誘餌。這是一個殘酷的諷刺:使用者安裝這些應用程式是為了獲得自由,結果卻交出了數位生活的鑰匙。

特徵 說明
威脅組織 TAG-182(伊朗國家級支持)
主要惡意軟體 MarkiRAT
目標語言 波斯語(配置 0x0429)
散布管道 社群媒體 (Instagram)
駐留機制 Windows BITS (T1197)

全球對惡意 VPN 基礎設施的監管回應

雖然 TAG-182 專注於間諜活動,但國際社會正致力於打擊這些犯罪 VPN 背後的基礎設施。美國財政部外國資產控制辦公室 (OFAC) 最近對名為 1VPNS 的服務及其管理員 Dmytro Rashevskyi 和開發者 Yegeniy Vladimirovich Silayev 實施了制裁。

在此之前,FBI 於 2026 年 5 月主導了一次行動,瓦解了 1VPNS。調查揭露了嚴峻的事實:該服務不僅供一般使用者使用,更是勒索軟體集團隱藏蹤跡、部署攻擊載荷及轉移竊取資料的首選工具。特別是 Silayev,他因開發「加密器 (cryptors)」——即將惡意軟體包裹在數位外殼中以規避防毒軟體偵測的專業工具——而受到標記。

這清楚地表明 VPN 產業正成為戰場。雖然合法的供應商是隱私的生命線,但「惡意軟體即服務 (malicious-as-a-service)」選項的興起意味著過去那句「只要用 VPN 就好」的建議已不再足夠。你必須清楚自己正在使用「哪一個」VPN。

緩解措施與安全考量

如果你正試圖繞過網路限制,你需要保持警惕。如果你是從 Instagram 廣告或隨機連結下載 VPN,你很可能正走入陷阱。官方應用程式商店並非完美,但比起直接下載 APK 的混亂環境,它們要安全得多。

如何保持安全:

  • 堅持從官方來源下載: 僅從官方商店或經過驗證的開發者網站下載軟體。如果感覺可疑,它通常就是有問題。
  • 監控你的服務: 如果你具備技術背景,請留意 BITS 等系統級服務。如果你看到異常活動,就是該進行調查的時候了。
  • 了解你的設定: 如果你身處高風險地區,請對特別針對你的語言或鍵盤設定的應用程式保持高度警惕。
  • 強化安全防護: 使用強大的端點防護。現代的 EDR 工具在偵測持續性監控工具帶來的行為異常方面表現越來越好。

國家級間諜活動與一般網路犯罪之間的界線正在模糊。當攻擊者將活動隱藏在合法的 Windows 程序中時,電腦的「正常」行為就成了竊取資料的完美掩護。

歷史告訴我們,這並非新戰術;例如 Ferocious Kitten 行動 多年前就證明了這是一種長期且耐心的策略。對於生活在嚴格數位限制下的人們來說,唯一的真正防禦是保持懷疑態度,並依賴透明、開源且經過驗證的安全工具。不要讓一個「隱私」工具成為你最大的負擔。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article