調查顯示,攻擊者成功在多家電信網路中建立初始據點,之後再部署專門設計的惡意程式以擴大存取範圍並維持長期控制。
研究人員識別出兩個先前未公開的惡意程式家族,是整個行動的核心工具:
由於電信基礎設施通常同時包含 Linux 與 Windows 系統,這種 雙平台工具組讓攻擊者能在整個網路環境中自由移動並保持隱蔽。
Showboat 是一種模組化的 Linux 後滲透框架,通常在攻擊者已取得初始存取權後部署,用於進一步控制系統與拓展網路滲透範圍。
研究顯示,它具備多項關鍵能力:
這些功能可讓入侵者將受感染伺服器當作 跳板(pivot)或中繼節點,在網路內部橫向移動,同時掩護其真實來源。
與 Showboat 相對應的,是 Windows 平台上的 JFMBackdoor。
在電信公司的 IT 環境中,常見情況是:
透過同時部署 Linux 與 Windows 惡意程式,攻擊者即使其中一種平台的惡意程式被移除,仍可能透過另一個系統維持網路存取權限,讓清除攻擊變得更加困難。
目前公開資料對 JFMBackdoor 的內部技術細節仍相對有限,但確認它在此次行動中扮演維持存取與支援間諜活動的重要角色。
除了惡意程式本身,研究人員還發現攻擊者建立了多個 仿冒電信公司的網域與相關基礎設施。
這些資源可能用於多種目的:
由於這些網域看起來與電信產業相關,它們更容易在電信網路的流量中「看起來正常」,降低被偵測的機率。
電信公司通常採用 混合式 IT 架構:
因此,當攻擊者同時擁有 Linux 與 Windows 的惡意工具時,會帶來幾個關鍵優勢:
對電信業而言,長期滲透尤其危險。若攻擊者能長時間潛伏在網路核心環境中,可能取得 通訊資料、網路拓撲、以及營運系統資訊等高價值情報。
Calypso 行動反映了一個更廣泛的趨勢:越來越多與國家相關的駭客組織,正在將電信網路視為關鍵情報來源。
一旦成功滲透,電信基礎設施可提供大量敏感資訊,例如通訊元資料、網路架構與政府或企業的通信模式。因此,這類攻擊通常追求 隱蔽、長期、持續的情報蒐集,而非立即造成破壞。
研究人員指出,像 Showboat 與 JFMBackdoor 這種跨平台惡意程式工具組,顯示攻擊者正在提升技術能力,使其在複雜的全球電信環境中更難被偵測與清除。