資安研究顯示,中國關聯駭客組織 Calypso(Red Lamassu)自 2022 年起針對亞太與中東電信業者發動長期網路間諜行動。[1][2] 攻擊者使用兩種新型惡意程式:Linux 的 Showboat 與 Windows 的 JFMBackdoor,在混合系統環境中維持長期存取權限。[1][2] 攻擊基礎設施包含仿冒電信公司的網域與伺服器,用於指揮控制(C2)與隱蔽滲透活動。[2]

Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
資安研究人員揭露,一個被稱為 Calypso(又名 Red Lamassu)的中國相關駭客組織,長期針對電信業者發動網路間諜行動。這項活動至少自 2022 年年中開始,主要鎖定 亞太地區與中東的電信服務提供商,並透過新發現的 Linux 與 Windows 惡意程式在受害網路中建立持久存取與情報收集能力。
與破壞型攻擊不同,這類行動通常屬於 進階持續性威脅(APT):攻擊者的目標是長期潛伏在網路內部,持續監控與蒐集資訊,而不是立即造成服務中斷。
調查顯示,攻擊者成功在多家電信網路中建立初始據點,之後再部署專門設計的惡意程式以擴大存取範圍並維持長期控制。
研究人員識別出兩個先前未公開的惡意程式家族,是整個行動的核心工具:
由於電信基礎設施通常同時包含 Linux 與 Windows 系統,這種 雙平台工具組讓攻擊者能在整個網路環境中自由移動並保持隱蔽。
Showboat 是一種模組化的 Linux 後滲透框架,通常在攻擊者已取得初始存取權後部署,用於進一步控制系統與拓展網路滲透範圍。
研究顯示,它具備多項關鍵能力:
這些功能可讓入侵者將受感染伺服器當作 跳板(pivot)或中繼節點,在網路內部橫向移動,同時掩護其真實來源。
與 Showboat 相對應的,是 Windows 平台上的 JFMBackdoor。
在電信公司的 IT 環境中,常見情況是:
透過同時部署 Linux 與 Windows 惡意程式,攻擊者即使其中一種平台的惡意程式被移除,仍可能透過另一個系統維持網路存取權限,讓清除攻擊變得更加困難。
目前公開資料對 JFMBackdoor 的內部技術細節仍相對有限,但確認它在此次行動中扮演維持存取與支援間諜活動的重要角色。
除了惡意程式本身,研究人員還發現攻擊者建立了多個 仿冒電信公司的網域與相關基礎設施。
這些資源可能用於多種目的:
由於這些網域看起來與電信產業相關,它們更容易在電信網路的流量中「看起來正常」,降低被偵測的機率。
電信公司通常採用 混合式 IT 架構:
因此,當攻擊者同時擁有 Linux 與 Windows 的惡意工具時,會帶來幾個關鍵優勢:
對電信業而言,長期滲透尤其危險。若攻擊者能長時間潛伏在網路核心環境中,可能取得 通訊資料、網路拓撲、以及營運系統資訊等高價值情報。
Calypso 行動反映了一個更廣泛的趨勢:越來越多與國家相關的駭客組織,正在將電信網路視為關鍵情報來源。
一旦成功滲透,電信基礎設施可提供大量敏感資訊,例如通訊元資料、網路架構與政府或企業的通信模式。因此,這類攻擊通常追求 隱蔽、長期、持續的情報蒐集,而非立即造成破壞。
研究人員指出,像 Showboat 與 JFMBackdoor 這種跨平台惡意程式工具組,顯示攻擊者正在提升技術能力,使其在複雜的全球電信環境中更難被偵測與清除。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
資安研究顯示,中國關聯駭客組織 Calypso(Red Lamassu)自 2022 年起針對亞太與中東電信業者發動長期網路間諜行動。[1][2]
資安研究顯示,中國關聯駭客組織 Calypso(Red Lamassu)自 2022 年起針對亞太與中東電信業者發動長期網路間諜行動。[1][2] 攻擊者使用兩種新型惡意程式:Linux 的 Showboat 與 Windows 的 JFMBackdoor,在混合系統環境中維持長期存取權限。[1][2]
攻擊基礎設施包含仿冒電信公司的網域與伺服器,用於指揮控制(C2)與隱蔽滲透活動。[2]