文章总结: Intellexa公司及其Predator间谍软件在2023-2025年期间尽管遭受美国多轮制裁仍持续活跃,通过利用移动系统零日漏洞和滥用数字广告生态系统实现静默感染,泄露文件显示该公司对政府客户的监控系统保有深度远程访问权限,严重挑战了行业责任边界,全球客户网络持续蔓延,与多起侵犯人权案件直接关联,凸显了制裁局限性、技术防御升级和法律问责框架完善的迫切需求。
综合评分: 85
文章分类: 威胁情报,恶意软件,漏洞分析,移动安全,安全大事件
Intellexa公司及Predator间谍软件活动的简要分析
原创
网空闲话
网空闲话plus
2025年12月7日 07:11
北京
2025年12月4日国际特赦组织安全实验室、Inside Story、《国土报》及WAV研究小组联合发布了“Intellexa泄密事件”调查报告,几乎同时谷歌威胁情报小组(GTIG)也发布了相关技术分析。核心结论显示,尽管在2023年至2024年间遭受美国多轮制裁,雇佣间谍软件公司Intellexa及其旗舰产品Predator间谍软件在2025年依然持续活跃。其威胁性源于对移动系统零日漏洞的频繁利用,以及通过滥用数字广告生态系统实现的“静默”感染等演进技术。尤为值得关注的是,泄露的内部资料证实,该公司对其政府客户的监控系统保有深度远程访问权限,严重挑战了行业责任边界。本报告旨在系统剖析其技术能力、运营模式与全球影响,揭示数字监控领域这一不断升级的严峻挑战。
背景:制裁下的“不死鸟”——Intellexa的持续威胁
尽管国际社会施加了压力,Intellexa作为典型的雇佣间谍软件供应商,展现了强大的生存与适应能力。该公司开发的Predator间谍软件功能强大,可全面窃取设备数据。自2023年7月美国商务部将其列入实体清单,到2024年3月及9月美国财政部对其创始人塔尔·迪利安、合伙人萨拉·哈穆(Sarah Hamou)及关联实体实施制裁,Intellexa的运营似乎并未被阻断。2025年夏季在巴基斯坦俾路支省针对人权律师的攻击未遂事件,是其在受制裁后仍在活动的明确信号。 谷歌威胁情报小组(GTIG)也确认,Intellexa已调整策略,规避限制,继续向客户提供监控工具。
核心能力:漏洞利用、载体演进与供应链
Intellexa之所以能够持续构成威胁,关键在于其强大的技术研发与适应能力,这体现在对漏洞的频繁利用、感染方式的持续创新以及背后可能存在的复杂供应链。
对零日漏洞的频繁与成熟利用: 根据谷歌威胁情报小组的统计,自2021年至2025年,在谷歌公开的约70个零日漏洞中,有15个与Intellexa直接相关。这些漏洞覆盖了Chrome(V8引擎)、Safari(WebKit)、Android运行时及iOS内核等核心组件,类型包括远程代码执行(RCE)、沙箱逃逸(SBX)和本地权限提升(LPE)。其使用的漏洞利用框架(如iOS的“JSKit”)显示出高度的专业化和模块化,有迹象表明部分漏洞利用可能购自外部专业实体,显示了其稳定获取高端攻击资源的能力。
感染载体的持续演进:从“点击”到“静默”: Predator最初主要依赖“一键式”攻击。然而,泄露文件揭示了其为实现更隐蔽感染而构建的多层次“传播途径”体系。除需要物理接近的“战术”载体(如“Triton”基带攻击)外,更具威胁的是其“战略”载体:
- 网络注入:“火星”和“木星”系统通过与互联网服务提供商(ISP)合作,向目标浏览的网页中注入恶意链接。
- 广告滥用——“阿拉丁”(Aladdin):这是最具颠覆性的演进。Aladdin系统滥用移动广告生态,通过向目标设备精准投放恶意广告实现感染。仅需加载广告,无需任何点击,即可触发漏洞利用。该系统依赖与目标所在国ISP合作获取目标IP地址进行精准定向,标志着间谍软件感染模式向基于广告情报(ADINT)的“静默”方式转变。
活跃的研发体系与隐蔽供应链: 直至2025年,技术分析仍显示Intellexa在积极开发基于广告的感染途径。为支撑此业务,Recorded Future报告发现其在阿联酋迪拜等地的自由贸易区设立了幌子公司,用于构建基础设施和物流。这种利用离岸司法管辖区隐匿行踪的做法,增加了追踪和问责的难度。
争议性运营模式:深度访问、安全隐忧与责任挑战
除了技术威胁,泄露的内部资料,尤其是一段2023年中期的培训视频,暴露了其运营模式中更令人不安的一面,即对公司产品在实际监控行动中扮演角色的重新界定。
培训视频揭示的深度远程访问: 视频显示,Intellexa支持人员使用TeamViewer等商业软件,直接远程连接客户(代号如“鹰”、“狮”等)部署在本国的Predator系统后台。他们不仅访问了系统日志服务器,甚至能够打开并操作客户的Predator投送工作室(PDS)控制面板——这是用于选择监控目标、查看窃取数据的核心操作界面。讲师明确这是在真实的“客户环境”中进行演示。
引发的多重安全与法律关切: 这种访问权限引发严重问题:
- 数据与操作暴露:Intellexa员工可能接触到政府客户的监控目标列表、实时操作日志乃至窃取的敏感内容,与其宣称的“不接触客户数据”相悖。
- 安全与监管缺失:使用非专用软件进行敏感连接,且缺乏明确的客户审批流程展示,客户政府可能无法有效监管此类访问。
- 法律与责任界定:在希腊正在审理的、涉及记者塔纳西斯·库卡基斯(Thanasis Koukakis)等人的窃听刑事案件中,被告(包括Intellexa相关人员)是否直接参与运营是焦点。这种远程访问能力为司法追究公司层面的责任提供了新的潜在依据。
对间谍软件行业“隔离墙”假设的挑战: 传统上,雇佣间谍软件公司声称其仅销售工具,系统交付后由客户完全控制。Intellexa的案例显示,至少在某些部署中,这堵“隔离墙”可能非常薄弱,甚至存在后门,从根本上动摇了该行业的责任规避逻辑。
全球威胁警服:客户网络、法证关联与地缘影响
多方证据相互印证,揭示了Predator间谍软件在全球范围内被持续滥用,并与具体的侵犯人权行为直接关联。
持续蔓延的全球客户网络: 泄露文件中的客户代号与技术分析发现的基础设施相匹配。例如,代号“EAGLE”与针对哈萨克斯坦的攻击域名(如kz-news[.]cc)关联。除已确认的埃及、希腊、哈萨克斯坦、沙特阿拉伯等国,2025年的调查首次证实Predator在巴基斯坦被使用。此外,Recorded Future报告还发现了其在伊拉克北部和库尔德地区的新活动迹象。
确凿的技术与法证关联证据: 泄露的一份名为“运营安全”(OPSEC)的Intellexa内部技术文档,成为无可辩驳的“法证罗塞塔石碑”。该文档列出的Predator软件内部标识符(如特定密钥、文件名),与公民实验室和国际特赦组织此前在埃及政治活动人士艾曼·努尔(Ayman Nour) 和希腊记者塔纳西斯·库卡基斯手机中发现的间谍软件样本完全吻合。这从技术根源上坐实了Intellexa产品与这些具体监控滥用案件的直接联系。
广泛的地缘政治影响: Predator的活动范围覆盖了从中亚(哈萨克斯坦、乌兹别克斯坦、塔吉克斯坦)到非洲(埃及、安哥拉)、南亚(巴基斯坦)乃至欧洲(希腊)的多个国家。其客户往往存在人权记录问题,攻击目标直指记者、律师、活动人士等公民社会成员。这不仅侵犯个人权利,也压制了公共讨论与监督,对全球民主与法治构成系统性威胁。
结论与启示
综合来看,Intellexa案例揭示了当前应对雇佣间谍软件威胁所面临的严峻挑战:
制裁的局限性凸显:单边经济制裁虽能制造障碍,但不足以阻止拥有高利润市场和隐蔽手段的公司继续运营。国际协调与更全面的施压措施(如刑事司法合作)至关重要。
技术防御需同步升级:随着感染载体向广告生态系统等基础服务渗透,仅依靠终端用户警惕和设备补丁已不足够。数字广告行业、移动运营商和网络基础设施提供商必须承担起责任,主动检测和阻断此类滥用。 平台厂商需持续加强漏洞修复和威胁检测。
法律与问责框架亟待完善:Intellexa对其客户系统的深度访问,暴露了现行法律在界定雇佣间谍软件公司责任时的模糊地带。各国需立法明确,当供应商能够实质性访问或影响监控操作时,应与操作者共同承担法律责任。希腊的审判案可能成为这方面的一个重要判例。
总之,从2023年的制裁到2025年的持续攻击,Intellexa和Predator的故事证明,不受制约的监控技术是一个不断进化的“顽疾”。它要求国际社会、技术行业、立法与司法机构形成更紧密、更创新的应对联盟,以捍卫数字时代的基本权利与自由。
参考资源
1、https://securitylab.amnesty.org/latest/2025/12/intellexa-leaks-predator-spyware-operations-exposed/
2、https://cloud.google.com/blog/topics/threat-intelligence/intellexa-zero-day-exploits-continue
3、https://insidestory.gr/article/intellexa-leaks-nea-thymata-toy-predator-para-tis-amerikanikes-kyroseis?token=DWcrnRFGP9
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话《Intellexa公司及Predator间谍软件活动的简要分析》