调查显示,攻击主要针对 亚太地区和中东的电信运营商。一旦成功入侵,攻击者会部署定制恶意软件,在网络中扩展权限并维持长期访问能力。
研究人员在此次行动中识别出两个此前未公开的恶意软件家族:
电信网络通常同时运行 Linux 服务器和 Windows 管理系统,这种 双平台攻击工具组合 使攻击者能够在不同系统之间自由活动。
Showboat 是该行动中最核心的工具之一,主要针对 Linux 系统。它属于 模块化的后渗透框架——通常在攻击者已经取得初始访问权限后部署,用于进一步控制系统。
已确认的功能包括:
通过 SOCKS5 代理功能,被攻陷的服务器可以充当“跳板机”,帮助攻击者隐藏真实来源,同时在电信网络内部进行 横向移动。
为了覆盖不同操作系统环境,攻击者还部署了 JFMBackdoor,这是一个针对 Windows 平台 的恶意程序。
在典型的电信企业环境中:
因此,JFMBackdoor 与 Showboat 协同运行,可以确保即使某一类系统被清理,攻击者仍能通过另一平台继续保持访问权限。
公开报告确认了该恶意软件在行动中的使用,但关于其内部技术细节的公开分析目前仍较有限。
除了恶意软件本身,研究人员还发现攻击者建立了一系列 电信主题域名(telecom‑themed domains) 和配套基础设施,用来模仿真实电信机构。
这些基础设施可能承担多种作用:
由于这些域名与电信行业高度相关,它们更容易在网络环境中 混入正常流量,降低被安全系统发现的概率。
电信运营商的IT架构通常是 多操作系统混合环境。网络核心系统、服务器、运维平台和办公系统往往分布在不同平台上。
因此,当攻击工具同时支持 Linux 与 Windows 时,会带来几个明显优势:
这种策略让攻击者能够在关键通信基础设施中 长期保持情报收集能力。
Calypso 行动反映出一个更大的趋势:针对 电信基础设施的网络间谍活动正在增加。
一旦攻击者成功潜伏在电信网络核心,他们可能获得对以下信息的可见性:
这些信息对于情报机构来说具有高度战略价值。
Showboat 与 JFMBackdoor 的发现表明,攻击组织正不断升级其工具链,通过 跨操作系统、跨基础设施层级的恶意软件 来提高生存能力,使得防御和清除攻击变得更加困难。