國家級間諜軟體現蹤:偽裝成 VPN 的惡意應用程式正鎖定全球用戶的隱私與認證
TL;DR
國家級間諜軟體:針對您隱私的 VPN 陷阱
這是一個極大的諷刺:您下載 VPN 是為了保護數位生活,結果卻將鑰匙交給了國家級情報機構。
近期的調查揭露了一系列協調一致、由國家支持的間諜活動。這些行動者不僅僅是駭入伺服器;他們採取長期策略,利用偽裝的 VPN 應用程式滲透您的手機與電腦。一旦進入系統,他們不僅僅是竊取密碼後離開,而是長期駐紮,竊取您的私人訊息並持續監控您的網路活動。
來自 ESET 與 Recorded Future 的研究描繪了一幅嚴峻的景象。這些惡意應用程式透過偽裝成合法的隱私工具,繞過了大多數用戶對未知軟體的戒心。它們不僅在竊取數據,更是在顛覆我們用來保護自己的工具。
Bahamut 的劇本:Android 裝置遭圍攻
Bahamut APT 組織近期動作頻頻。他們被發現針對 Android 用戶進行精準打擊,透過獨立網站分發名為「SecureVPN」的偽造應用程式,而該網站與任何合法的 VPN 提供商毫無關聯。
根據 ESET 的研究,該間諜軟體本質上是一個「科學怪人應用程式」——即將 OpenVPN 或 SoftVPN 等開源工具進行木馬化改造。最惡劣的是它的耐心:惡意程式碼會保持休眠狀態,如同數位潛伏者,直到受害者輸入特定的啟用金鑰。這是一種巧妙的技巧,旨在避開可能將應用程式標記為可疑的自動化安全沙盒。
一旦輸入金鑰,攻擊便正式開始。該間諜軟體可存取:
- 您的私人對話: 它會抓取 WhatsApp、Facebook Messenger、Signal、Viber 與 Telegram 的聊天記錄。
- 您的數位生活: 它會提取聯絡人清單、簡訊歷史記錄,甚至錄製您的通話。
- 持久性: ESET 已經追蹤到至少八個不同版本的惡意軟體。他們正在不斷迭代,且沒有停止的跡象。
TAG-182 與 MarkiRAT 威脅
雖然 Bahamut 的目標範圍廣泛,但與伊朗有關的 TAG-182 組織則更具針對性。他們一直使用名為「MarkiRAT」的遠端存取木馬 (RAT) 來鎖定波斯語系的記者與異議人士。
正如 Recorded Future 的分析 所詳述,其傳播方式出奇地低技術:社群媒體。他們直接透過 Instagram 推廣「Pis2ray VPN」和「YESHICA YEPlayer」等應用程式。
MarkiRAT 是一款複雜的工具。它被編程為掃描使用波斯語鍵盤佈局的裝置,確保只攻擊預定目標。為了隱藏行蹤,它採用了「svehost.exe」這個名稱——這是一種經典的「就地取材」(living off the land) 技術,旨在模仿合法的 Windows「svchost.exe」處理程序。更糟的是,它利用 Windows 背景智慧傳輸服務 (BITS) 將數據從您的機器中竊取出來,這種手法通常能避開傳統防毒軟體的偵測。
| 威脅行動者 | 惡意應用程式名稱 | 主要目標 | 關鍵能力 |
|---|---|---|---|
| Bahamut | SecureVPN (偽造) | Android 用戶 | 訊息/聊天攔截 |
| TAG-182 | Pis2ray / YEPlayer | 波斯語使用者 | MarkiRAT / 濫用 BITS |
應用程式之外:基礎設施戰爭
雖然行動裝置用戶正受到應用程式的威脅,但在網際網路骨幹網路上,一場規模更大、更危險的博弈正在進行。全球網路安全機構聯盟已發出警告,指出主要源自中國的國家級行動,正針對維持網際網路運作的硬體進行攻擊。
自 2021 年以來,這些行動者一直在系統性地破壞骨幹網路、供應商邊緣 (PE) 和客戶邊緣 (CE) 路由器。透過控制這些裝置,他們不僅僅是在監視某個人,而是獲得了進入整個政府、軍事與電信網路的有利位置。這不僅僅是「駭客攻擊」,而是戰略佈局。包括四川聚信合網路科技 (Sichuan Juxinhe Network Technology) 和北京環宇天穹資訊科技 (Beijing Huanyu Tianqiong Information Technology) 在內的多個實體,已被證實與這些行動有關。
業界已識別出多個活動集群,包括 Salt Typhoon、OPERATOR PANDA、RedMike、UNC5807 和 GhostEmperor。這些並非業餘愛好者,而是擁有破壞網路實體基礎設施資源的國家級行動。
如何防禦
這些「外觀合法」的威脅興起,改變了安全格局。當攻擊者使用本應保護我們的工具時,舊有的經驗法則並不總是適用。
濫用 Windows BITS 是簡單的特徵碼偵測失效的完美範例。如果系統處理程序正在執行繁重的工作,您的防毒軟體可能只會忽略並放行。防禦者需要尋找異常行為,而不僅僅是已知的惡意檔案。
如果您擔心這些威脅,以下是加強防禦的方法:
- 堅持官方來源: 如果它不在官方 App Store 或 Google Play 上,請勿下載。如果您透過 Instagram 上的隨機連結或可疑網站找到「VPN」,請將其視為一顆未爆彈。
- 審核您的硬體: 如果您管理企業網路,請密切關注路由器配置。檢查供應商邊緣是否有未經授權的變更或異常流量模式。
- 升級您的監控: 轉向能夠偵測系統服務(如 BITS)誤用的 EDR(端點偵測與回應)解決方案。您需要知道系統處理程序何時開始出現異常行為。
- 鎖定存取權限: 停止對網路硬體依賴單一因素密碼。在各處使用多因素驗證 (MFA),並將管理存取權限限制在最低限度。
這些行動並非曇花一現,而是現代國家戰略的永久特徵。無論他們是透過偽造的 VPN 竊取您的私人訊息,還是破壞全球流量的路由器,目標都是一樣的:持久、長期的監控。無論您身處美國、澳洲、英國還是其他任何地方,威脅都是真實存在的,且設計得極為隱蔽。請保持警惕。