中國關聯威脅組織 Calypso(又稱 Red Lamassu)自 2022 年中起針對亞太與中東電訊商發動長期網絡間諜行動。[1][2] 行動核心工具包括 Linux 惡意程式 Showboat 與 Windows 植入程式 JFMBackdoor,用於持久存取與橫向移動。[1][2] 攻擊者建立模仿電訊公司的網域及基礎設施,用作指揮控制(C2)及隱藏惡意活動。[2]

Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
網絡安全研究人員最近揭露,一個與中國有關的黑客組織 Calypso(亦被追蹤為 Red Lamassu)正進行一項長期網絡間諜行動,專門針對電訊公司。這個行動至少由 2022 年年中開始,受害者主要分布於 亞太地區及中東。攻擊者利用針對 Linux 與 Windows 的兩款新型惡意程式,在電訊網絡中建立長期潛伏點並收集情報。
安全研究指,這類行動屬於典型的 APT(Advanced Persistent Threat,高階持續性威脅)。目標並非即時破壞系統,而是悄悄滲透網絡並長期保持存取權,以便進行情報蒐集。
調查顯示,攻擊者首先在目標電訊網絡中取得初始存取權,之後部署自訂惡意工具以擴大控制範圍並維持持續存取。
研究人員在這次行動中識別出兩個此前未公開的惡意程式家族:
由於電訊基礎設施通常同時使用 Linux 伺服器與 Windows 管理系統,這種雙平台工具組合令攻擊者可以在不同系統之間自由移動。
Showboat 是一個專為 Linux 設計的模組化後滲透框架。換句話說,它通常在攻擊者已經成功入侵後才會部署,用來加強控制與擴展攻擊範圍。
研究顯示,它具備多種功能,包括:
透過這些能力,被攻陷的伺服器可以變成「跳板」,協助黑客在網絡內部 橫向移動,並隱藏真正的攻擊來源。
與 Showboat 相對應的,是針對 Windows 系統的 JFMBackdoor。
這個工具主要在企業管理系統或工作站環境中運作。當電訊公司同時運行 Linux 與 Windows 系統時,攻擊者便可在兩個平台上同時維持控制權。
這意味著即使其中一個平台的惡意程式被偵測並清除,另一個平台仍可能保留入侵者的存取權,從而延續整個間諜行動。
目前公開資料對 JFMBackdoor 的技術細節仍有限,但研究已確認它在這次行動中扮演持久化與情報收集的角色。
除了惡意程式本身,研究人員還發現攻擊者建立了一批 與電訊業相關的偽裝網域與基礎設施。
這些資源可能用於多個目的:
透過與電訊業相關的名稱或結構,這些網域更容易在目標網絡中「混入正常流量」,增加偵測難度。
電訊公司通常擁有非常複雜的 IT 與網絡架構,例如:
當惡意程式同時支援兩個平台時,攻擊者可以:
對電訊產業而言,長期入侵的風險特別高。因為一旦攻擊者滲透核心網絡,理論上可能獲得對 通信元數據、網絡架構或關鍵運作資訊 的觀察能力。
這次 Calypso 行動反映一個更大的趨勢:國家級或國家關聯黑客愈來愈集中攻擊 電訊與通信基礎設施。
與一次性數據外洩不同,這類行動通常以 長期潛伏與情報蒐集 為目標。透過跨平台工具與高度偽裝的基礎設施,攻擊者能在網絡中停留更長時間,也更難被完全清除。
Showboat 與 JFMBackdoor 的出現,正好展示了攻擊工具如何進一步演化,以適應複雜且高度關鍵的全球電訊網絡環境。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
中國關聯威脅組織 Calypso(又稱 Red Lamassu)自 2022 年中起針對亞太與中東電訊商發動長期網絡間諜行動。[1][2]
中國關聯威脅組織 Calypso(又稱 Red Lamassu)自 2022 年中起針對亞太與中東電訊商發動長期網絡間諜行動。[1][2] 行動核心工具包括 Linux 惡意程式 Showboat 與 Windows 植入程式 JFMBackdoor,用於持久存取與橫向移動。[1][2]
攻擊者建立模仿電訊公司的網域及基礎設施,用作指揮控制(C2)及隱藏惡意活動。[2]