公司动态
NSO集团如何将“全面监控”打造为即开即用的商业化网络服务
最新内容请微.信搜索公.众.号阅读 一项最新的专项技术研究披露了顶级黑客企业 NSO 集团NSO Group的内部运作机制揭示了其旗下的“飞马”Pegasus间谍软件如何仅凭受害者的手机号码就能无声无息地入侵智能手机。深入了解飞马世界上最臭名昭著的间谍软件系统的演变本次分析的研发团队深入调阅了在 Meta 及旗下即时通讯巨头 WhatsApp 诉讼过程中解密的内部档案不仅印证了此前多项独立调查的结论更首次向公众展示了该系统极其详尽的技术细节与操作流程。一键式入侵极简操作背后的复杂黑客生态在攻击者的视角下利用 Pegasus 实施智能手机入侵的过程已被高度自动化和简化操作人员通常只需向系统输入目标受害者的手机号码。剩下的所有入侵环节全由 NSO 集团精心打造的自动化攻防基础设施全权代劳。该系统能够自主探测目标设备的具体型号、精确选择最匹配的漏洞利用工具Exploit Set、彻底隐藏攻击来源并将最终窃取的数据安全无缝地传输至客户侧。该项研究最独特的视角在于它首次从坐在 NSO 集团控制面板前的操作人员第一视角完整还原了整个间谍活动的执行全流程。揭开“间谍即服务”SaaS的幕后面纱研究团队通过对解密文件中的内部演示文稿、用户使用手册以及商业营销材料进行梳理后发现Pegasus 绝非仅仅是一个孤立运行的恶意软件程序而是一套集成了专业运维人员、高级数据分析师、全球分布式服务器网络、匿名化传输层以及全天候 7×24 小时技术支持的复合型综合监控服务平台。本地主控服务器包含管理控制面板和存储被窃机密数据的主服务器通常直接部署在客户如各国政府或情报部门的本地安全机房内。NSO 核心管控然而该系统的核心命门依然被 NSO 集团牢牢掌握。NSO 团队负责持续研发并提供最新的漏洞利用代码、维护底层分发管道、部署中间代理节点并实时监测客户系统的运行健康状态。由于 Apple iOS、Android 以及各类热门社交软件会定期发布安全更新以修补已被发现的漏洞如果没有 NSO 集团在后端的持续技术维护与攻防迭代Pegasus 将在极短时间内失效。隐藏痕迹“飞马匿名传输网络”与白名单服务为了确保攻击者的身份和地理位置不被暴露客户所有的操作流量都会通过一个名为“飞马匿名传输网络”Pegasus Anonymous Transmission Network的专属通道进行伪装其运作机制类似于高度加密的封闭式 VPN。1. 多级代理节点恶意攻击代码以及被窃取的隐私数据会穿透分布在多个国家和地区的复杂服务器链条进行跳板传输导致受害者、反病毒公司或网络安全研究人员无法追踪到控制系统的实际物理位置。2. “白名单服务”部门NSO 集团旗下设有专门的“白名单服务”White Services团队负责为每一位客户代为注册专属的域名、电子邮件地址、即时通讯账号及中转服务器。3. 加密货币结算法庭文件披露部分底层基础设施甚至采用了加密货币进行结算以进一步割裂资金链与所有者身份的追溯路径。有趣的是尽管这种独立分配资源的设计初衷是为了防范不同客户间互相暴露但也正是这些专有的 iCloud 账号、域名和服务器特征成为了安全研究员将全球各地多起攻击事件关联在一起的重要突破口。侦查与攻击从案例管理到“零点击”渗透在实际操作中攻防过程有着严格的流程控制1. 案例创建与权限划分操作人员首先需要在 Pegasus 的 Web 浏览器控制面板中新建一个“案例”Case。属于同一调查任务、情报行动或特定组织的多个监控目标可以被归类合并。系统支持极其严密的权限控制管理员负责整个平台的全局管理与权限配置。操作员专门负责发起攻击和执行感染命令。分析师仅有权调取和分析收集到的数据情报。这种隔离机制确保了即使是普通的操作员工也无法掌握整体监控的全貌。2. 前期自动化侦查当操作员在系统中录入目标手机号码后Pegasus 会迅速发起隐蔽的前期侦查。系统会自动探明目标号码是否绑定智能手机设备正在运行的操作系统及其精确版本设备当前是否处于开机状态受害者当前连接的移动运营商网络及是否处于国际漫游状态设备上已安装哪些可被用作攻击突破口的应用程序例如 WhatsApp、iMessage 等。值得注意的是部分侦查指令需要向设备或网络服务发送隐藏请求这意味着即使攻击最终未能成功实施也会在底层日志中留下微弱的痕迹。3. 攻击向量选择与零点击渗透完成侦查后系统会为操作员推荐最合适的“攻击向量”Attack Vector。为保护核心机密操作员本身并不需要也无法接触到具体的漏洞利用代码界面仅提供极简的通用选项例如“iOS 隐蔽攻击”、“Android 隐蔽攻击”或“交互式诱骗感染”。优先采用“零点击”Zero-Click攻击此类攻击最为致命受害者无需进行任何点击链接或确认安装的操作设备就会在不知不觉中被静默入侵。备用“社会工程学”诱饵若当前缺乏可用的零点击漏洞系统会建议生成带有恶意链接的诱饵消息。控制面板内置了诱饵生成工具可一键伪造看似高度可信的新闻通知、系统警告或常用服务验证页面。一旦受害者误点击链接就会触发浏览器漏洞链进而被强制安装间谍软件模块。飞马间谍软件调查系列文章摩洛哥如何监听非洲盟友内幕飞马计划摩洛哥间谍机器内幕大解密世界上最臭名昭著的间谍软件系统的演变摩洛哥情报部门被指监听负责培训他们的西班牙特工摩洛哥如何牵手以色列与阿联酋获取飞马间谍软件系统摩洛哥否认使用飞马间谍软件监听机密文件与内部证词揭开谎言