調查顯示,攻擊者首先在目標電訊網絡中取得初始存取權,之後部署自訂惡意工具以擴大控制範圍並維持持續存取。
研究人員在這次行動中識別出兩個此前未公開的惡意程式家族:
由於電訊基礎設施通常同時使用 Linux 伺服器與 Windows 管理系統,這種雙平台工具組合令攻擊者可以在不同系統之間自由移動。
Showboat 是一個專為 Linux 設計的模組化後滲透框架。換句話說,它通常在攻擊者已經成功入侵後才會部署,用來加強控制與擴展攻擊範圍。
研究顯示,它具備多種功能,包括:
透過這些能力,被攻陷的伺服器可以變成「跳板」,協助黑客在網絡內部 橫向移動,並隱藏真正的攻擊來源。
與 Showboat 相對應的,是針對 Windows 系統的 JFMBackdoor。
這個工具主要在企業管理系統或工作站環境中運作。當電訊公司同時運行 Linux 與 Windows 系統時,攻擊者便可在兩個平台上同時維持控制權。
這意味著即使其中一個平台的惡意程式被偵測並清除,另一個平台仍可能保留入侵者的存取權,從而延續整個間諜行動。
目前公開資料對 JFMBackdoor 的技術細節仍有限,但研究已確認它在這次行動中扮演持久化與情報收集的角色。
除了惡意程式本身,研究人員還發現攻擊者建立了一批 與電訊業相關的偽裝網域與基礎設施。
這些資源可能用於多個目的:
透過與電訊業相關的名稱或結構,這些網域更容易在目標網絡中「混入正常流量」,增加偵測難度。
電訊公司通常擁有非常複雜的 IT 與網絡架構,例如:
當惡意程式同時支援兩個平台時,攻擊者可以:
對電訊產業而言,長期入侵的風險特別高。因為一旦攻擊者滲透核心網絡,理論上可能獲得對 通信元數據、網絡架構或關鍵運作資訊 的觀察能力。
這次 Calypso 行動反映一個更大的趨勢:國家級或國家關聯黑客愈來愈集中攻擊 電訊與通信基礎設施。
與一次性數據外洩不同,這類行動通常以 長期潛伏與情報蒐集 為目標。透過跨平台工具與高度偽裝的基礎設施,攻擊者能在網絡中停留更長時間,也更難被完全清除。
Showboat 與 JFMBackdoor 的出現,正好展示了攻擊工具如何進一步演化,以適應複雜且高度關鍵的全球電訊網絡環境。