國家級間諜軟體現蹤:偽裝成 VPN 的惡意應用程式正鎖定全球用戶的隱私與認證

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月26日
5 分鐘閱讀
國家級間諜軟體現蹤:偽裝成 VPN 的惡意應用程式正鎖定全球用戶的隱私與認證

TL;DR

• 國家級行動者正利用木馬化 VPN 監控用戶的私人數據。 • Bahamut 組織利用偽造的「SecureVPN」應用程式攻擊 Android 裝置。 • TAG-182 利用「MarkiRAT」木馬鎖定記者與異議人士。 • 惡意軟體會竊取 WhatsApp、Signal、Telegram 等平台的聊天記錄。 • 這些應用程式使用「休眠細胞」戰術,以規避自動化安全沙盒的偵測。

國家級間諜軟體:針對您隱私的 VPN 陷阱

這是一個極大的諷刺:您下載 VPN 是為了保護數位生活,結果卻將鑰匙交給了國家級情報機構。

近期的調查揭露了一系列協調一致、由國家支持的間諜活動。這些行動者不僅僅是駭入伺服器;他們採取長期策略,利用偽裝的 VPN 應用程式滲透您的手機與電腦。一旦進入系統,他們不僅僅是竊取密碼後離開,而是長期駐紮,竊取您的私人訊息並持續監控您的網路活動。

來自 ESET 與 Recorded Future 的研究描繪了一幅嚴峻的景象。這些惡意應用程式透過偽裝成合法的隱私工具,繞過了大多數用戶對未知軟體的戒心。它們不僅在竊取數據,更是在顛覆我們用來保護自己的工具。

Bahamut 的劇本:Android 裝置遭圍攻

Bahamut APT 組織近期動作頻頻。他們被發現針對 Android 用戶進行精準打擊,透過獨立網站分發名為「SecureVPN」的偽造應用程式,而該網站與任何合法的 VPN 提供商毫無關聯。

根據 ESET 的研究,該間諜軟體本質上是一個「科學怪人應用程式」——即將 OpenVPN 或 SoftVPN 等開源工具進行木馬化改造。最惡劣的是它的耐心:惡意程式碼會保持休眠狀態,如同數位潛伏者,直到受害者輸入特定的啟用金鑰。這是一種巧妙的技巧,旨在避開可能將應用程式標記為可疑的自動化安全沙盒。

一旦輸入金鑰,攻擊便正式開始。該間諜軟體可存取:

  • 您的私人對話: 它會抓取 WhatsApp、Facebook Messenger、Signal、Viber 與 Telegram 的聊天記錄。
  • 您的數位生活: 它會提取聯絡人清單、簡訊歷史記錄,甚至錄製您的通話。
  • 持久性: ESET 已經追蹤到至少八個不同版本的惡意軟體。他們正在不斷迭代,且沒有停止的跡象。

TAG-182 與 MarkiRAT 威脅

雖然 Bahamut 的目標範圍廣泛,但與伊朗有關的 TAG-182 組織則更具針對性。他們一直使用名為「MarkiRAT」的遠端存取木馬 (RAT) 來鎖定波斯語系的記者與異議人士。

正如 Recorded Future 的分析 所詳述,其傳播方式出奇地低技術:社群媒體。他們直接透過 Instagram 推廣「Pis2ray VPN」和「YESHICA YEPlayer」等應用程式。

MarkiRAT 是一款複雜的工具。它被編程為掃描使用波斯語鍵盤佈局的裝置,確保只攻擊預定目標。為了隱藏行蹤,它採用了「svehost.exe」這個名稱——這是一種經典的「就地取材」(living off the land) 技術,旨在模仿合法的 Windows「svchost.exe」處理程序。更糟的是,它利用 Windows 背景智慧傳輸服務 (BITS) 將數據從您的機器中竊取出來,這種手法通常能避開傳統防毒軟體的偵測。

威脅行動者 惡意應用程式名稱 主要目標 關鍵能力
Bahamut SecureVPN (偽造) Android 用戶 訊息/聊天攔截
TAG-182 Pis2ray / YEPlayer 波斯語使用者 MarkiRAT / 濫用 BITS

應用程式之外:基礎設施戰爭

雖然行動裝置用戶正受到應用程式的威脅,但在網際網路骨幹網路上,一場規模更大、更危險的博弈正在進行。全球網路安全機構聯盟已發出警告,指出主要源自中國的國家級行動,正針對維持網際網路運作的硬體進行攻擊。

自 2021 年以來,這些行動者一直在系統性地破壞骨幹網路、供應商邊緣 (PE) 和客戶邊緣 (CE) 路由器。透過控制這些裝置,他們不僅僅是在監視某個人,而是獲得了進入整個政府、軍事與電信網路的有利位置。這不僅僅是「駭客攻擊」,而是戰略佈局。包括四川聚信合網路科技 (Sichuan Juxinhe Network Technology) 和北京環宇天穹資訊科技 (Beijing Huanyu Tianqiong Information Technology) 在內的多個實體,已被證實與這些行動有關。

業界已識別出多個活動集群,包括 Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807 和 GhostEmperor。這些並非業餘愛好者,而是擁有破壞網路實體基礎設施資源的國家級行動。

如何防禦

這些「外觀合法」的威脅興起,改變了安全格局。當攻擊者使用本應保護我們的工具時,舊有的經驗法則並不總是適用。

濫用 Windows BITS 是簡單的特徵碼偵測失效的完美範例。如果系統處理程序正在執行繁重的工作,您的防毒軟體可能只會忽略並放行。防禦者需要尋找異常行為,而不僅僅是已知的惡意檔案。

如果您擔心這些威脅,以下是加強防禦的方法:

  1. 堅持官方來源: 如果它不在官方 App Store 或 Google Play 上,請勿下載。如果您透過 Instagram 上的隨機連結或可疑網站找到「VPN」,請將其視為一顆未爆彈。
  2. 審核您的硬體: 如果您管理企業網路,請密切關注路由器配置。檢查供應商邊緣是否有未經授權的變更或異常流量模式。
  3. 升級您的監控: 轉向能夠偵測系統服務(如 BITS)誤用的 EDR(端點偵測與回應)解決方案。您需要知道系統處理程序何時開始出現異常行為。
  4. 鎖定存取權限: 停止對網路硬體依賴單一因素密碼。在各處使用多因素驗證 (MFA),並將管理存取權限限制在最低限度。

這些行動並非曇花一現,而是現代國家戰略的永久特徵。無論他們是透過偽造的 VPN 竊取您的私人訊息,還是破壞全球流量的路由器,目標都是一樣的:持久、長期的監控。無論您身處美國、澳洲、英國還是其他任何地方,威脅都是真實存在的,且設計得極為隱蔽。請保持警惕。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

相關新聞

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

作者: James Okoro 2026年7月27日 4 分鐘閱讀
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分鐘閱讀
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

作者: James Okoro 2026年7月24日 3 分鐘閱讀
common.read_full_article