CISA 详细说明一种新兴的移动间谍软件警报

9 年 2025 月 XNUMX 日 | 博客 CISA 详细说明一种新兴的移动间谍软件警报

针对即时通讯应用的活跃攻击

网络安全和基础设施安全局 (CISA) 最近发布的一项紧急警报应该让所有组织立即停止行动。多个威胁组织正在积极部署商业级间谍软件,目标是iOS和Android设备上的热门即时通讯应用。他们的目标很明确:窃取私人对话、追踪用户行踪,并直接从移动设备中提取敏感数据。

虽然近期的攻击行动主要针对阿联酋境内的高价值目标,包括记者、异见人士和政府工作人员,但这种威胁不会止步于此。全球范围内拥有知识产权、财务数据或关键基础设施的组织都处于攻击目标之下。

文献参考: Cyber​​Scoop 的报道证实,针对阿联酋居民的攻击活动正在积极发生。

这种间谍软件为何如此危险?

与杀毒软件可以轻松检测到的传统恶意软件不同,这种间谍软件非常复杂、隐蔽,并且专门针对即时通讯应用程序,而这些正是现代商业活动发生的平台:

  • 公司审批流程需要讨论。
  • 敏感文件被共享
  • 队友之间传递凭证
  • 高管们进行非正式沟通
  • MFA代码和密码会显示出来。

公司通过 Slack、WhatsApp、Signal、Telegram、Messenger、微信和短信等工具开展业务。一旦这些渠道被攻破,整个组织都将面临风险。

那些应该让你担忧的能力

根据美国网络安全和基础设施安全局 (CISA) 的说法,这种间谍软件可以:

  • 捕捉一切: 短信、语音通话、照片和基于文件的聊天
  • 实时监控: 设备屏幕截图、位置数据和实时麦克风访问权限
  • 窃取元数据: 完整的联系人列表和设备信息
  • 逃避侦测: 绕过正常的沙箱控制并静默持久化
  • 只需极少的交互: 许多变体几乎无需点击即可完成操作。

这是专为持久性和隐蔽性而设计的商用级监控技术。

间谍软件感染是如何发生的

CISA 识别出几种常见的感染途径:

  1. 虚假应用更新 被推送到官方应用商店之外
  2. 恶意 APK 文件 在 Android 和 Apple App Store 之外分发
  3. 短信 包含恶意链接
  4. 移动设备管理 (MDM) 滥用
  5. 驾车枪击案 在过时的移动浏览器中
  6. 零点击漏洞利用 滥用即时通讯应用解析漏洞

关键点: 你并非一定要“点击可疑链接”才会感染病毒。然而,大多数病毒安装仍然要求用户从安卓和苹果官方应用商店之外的地方安装应用,这是一个极其危险的信号,受过安全培训的人员应该立即识别出来。

问题在于?大多数员工并不了解这些风险,因此教育、沟通和培训至关重要。

为什么即时通讯应用成为主要目标

即时通讯应用已成为最大的攻击面,原因如下:

  • 始终运行并同步
  • 持续存储对话
  • 包含大量敏感商业内容
  • 现代工作沟通的基础
  • 管理往往不善(“想用哪个应用就用哪个”)

移动设备如今已成为主要终端,但大多数公司仍然将移动安全视为可选项。

组织如何保护自己免受间谍软件侵害

1. 强制执行设备管理策略

如果没有管控措施,自带设备办公(BYOD)模式就会成为间谍软件的温床。

实施分层系统:

  • 高风险员工 接收公司所有、完全托管的设备
  • 所有其他员工 至少必须注册MDM

2. 更新安全意识培训

教育不应仅仅局限于“不要点击可疑链接”。还应培训员工:

  • 永远不要安装应用程序 来自 Google Play 商店或 Apple App Store 以外的来源
  • 识别并报告 可疑的更新提示
  • 识别并上报 立即出现异常设备行为

3. 制定并执行即时通讯应用政策

确定哪些即时通讯应用获准用于企业用途,然后通过以下方式屏蔽所有其他应用:

  • DNS过滤
  • MDM限制
  • 条件访问规则
  • 您的《可接受使用政策》中包含的治理政策限制

记得: 你无法保护你无法控制的东西。

4. 将更新设为不容商量的事项

间谍软件经常利用未修补的操作系统漏洞。“立即更新”必须成为组织政策,而非建议。至少每周重启所有系统(包括工作站和移动设备),以确保补丁程序已安装且系统内存已清理。

5.实施基于角色的访问分段

即使设备遭到入侵,攻击者也不应该能够访问电子邮件、客户关系管理系统、云存储和财务系统。零信任原则同样适用于移动设备。

保护倍数: 部署密码管理器,使用唯一密码和 FIDO(快速身份在线)密钥,以防止在单个设备遭到入侵后凭据被提升。

6.部署移动威胁防御(MTD)

如果员工出于任何商业目的使用即时通讯应用程序, MTD 不再是可选项。可以把它看作是移动设备的端点检测与响应(EDR)——必不可少的安全基础设施。

应对疑似间谍软件感染

如果您怀疑设备已被入侵,请按照以下步骤操作:

  1. 立即隔离: 启用飞行模式,同时关闭 Wi-Fi 和蓝牙。
  2. 保存证据: 除非安全专家建议,否则请勿擦除设备数据——擦除操作会破坏取证证据。
  3. 确认感染: 使用 MTD 或取证工具来验证是否存在间谍软件
  4. 轮换凭证: 更改设备上使用的所有密码和身份验证令牌。
  5. 按适当方式升级处理: 如果用户处理敏感数据,请通知法务部门和领导层。
  6. 更换或重新映像: 如果确诊感染,请更换设备或执行完整的系统擦除操作。

重要提示: 移动间谍软件的设计目的就是为了持久存在。仅仅卸载应用程序并不能将其彻底清除。

更宏观的视角:移动设备成为主要攻击媒介

CISA的警报凸显了一个关键现实: 移动设备现在已成为进入企业环境的主要入口。

间谍软件价格低廉、效果显著、隐蔽性强,并且专门针对企业最依赖的应用程序而设计。如果您的安全策略仍然侧重于笔记本电脑、防火墙和电子邮件扫描,那么您就已经落后了。

移动安全并非可有可无的基础设施,而是基础。 零信任 远程优先时代的安全问题。

最后的外卖

美国网络安全和基础设施安全局 (CISA) 的警告非常明确,Cyber​​Scoop 的报道也证实了这一点:针对即时通讯应用的间谍软件并非纸上谈兵,而是正在活跃蔓延且行之有效。

虽然近期的攻击主要针对阿联酋的高价值个人,但类似的攻击迟早会波及全球企业。未能加强移动安全防护的组织将会发现,攻击者会按照自己的意愿替其实施攻击。

现在是行动的时候。

更多资讯


最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多
群拍摄像头教会每个企业关于数据和信任的哪些知识

群拍摄像头教会每个企业关于数据和信任的哪些知识

你以前肯定见过它们。十字路口附近电线杆上装着一个黑色小摄像头,顶部有个太阳能电池板,静静地……

了解更多
紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多