黑客监控软件是未经设备使用者同意,被秘密安装并用于监视、窃取信息或远程控制他人设备的一类程序,常见形态有间谍软件、跟踪软件和远程访问木马。它通常在后台隐蔽运行,把位置、通讯内容、账号口令等数据回传控制方,被用于跟踪、窃密等违法活动。由于这类程序与合法的家长控制、企业设备管理工具功能相近,其边界长期存在争议。
定义
黑客监控软件在技术上并非一个有严格边界的术语,安全研究中通常按功能或传播方式,把它归入间谍软件(Spyware)、跟踪软件(Stalkerware)、远程访问木马(RAT)与键盘记录器等类别。间谍软件一般被界定为未经使用者知情同意即收集其个人信息的计算机程序;跟踪软件则指可由他人在设备上秘密跟踪位置与活动的商业软件,装好后会隐藏自身。
各种界定都绕不开两个共同要素:使用者同意的程度,以及软件对使用者及其设备造成的负面影响大小。反间谍软件联盟据此主张分两个层次使用该词:狭义上指在告知、同意或用户控制不充分的情况下部署的跟踪程序,广义上则把一切未获使用者许可、并削弱其对系统安全、系统资源与个人信息控制的技术都算在内。
原理
这类程序进入设备的方式主要有三类:与正常软件捆绑或伪装成常用程序,诱使用户自行安装;借助浏览器、操作系统或其他软件的安全漏洞,在浏览网页时被自动装入,即偷渡式下载;通过钓鱼邮件或即时通讯发送的恶意附件植入。商业跟踪软件则往往需要短暂接触目标手机,在设备解锁状态下由安装者手动装好。
flowchart LR
A[设备被感染] --> B[隐蔽驻留]
B --> C[采集数据]
C --> D[回传 C2 服务器]
D --> E[执行远程指令]
植入之后,程序会设法长期驻留。在 Windows 系统上常见的做法是写入注册表启动项,并定期检查相关键值是否被清除,一旦发现缺失就自动恢复;也有样本通过创建计划任务或把自己注册为系统服务来保证开机自启。数据采集环节则依靠键盘记录、屏幕截图、调用麦克风与摄像头、读取定位、短信与聊天记录等手段完成。
回传与控制大多经由命令与控制(C2)服务器实现:受控端与服务器建立加密信道后等待指令,攻击者据此远程执行命令、上传下载文件、扫描内网甚至让木马自毁。以国家计算机病毒应急处理中心分析的「NOPEN」木马为例,其主控端与受控端用 RSA 协商密钥、以 RC6 加密流量,并具备端口扫描、建立隧道、文件处理、邮件获取等功能。
发展历程
1995 年 10 月 16 日,spyware 一词首次出现在一则嘲讽微软商业模式的 Usenet 帖子中,当时多指间谍使用的器材;直到 2000 年前后,Zone Labs 公司创始人 Gregor Freund 在 ZoneAlarm 个人防火墙的新闻稿中使用该词,它才逐步固定为今天所指的含义。
2000 年,Gibson Research 公司的 Steve Gibson 发现自己电脑被装入了窃取个人信息的软件,随后提出了对间谍软件的早期描述,并在同年推出反间谍软件工具 OptOut。其后由美国在线与美国国家网络安全联盟开展的一项调查显示,61% 的受访者电脑中存在某种形式的间谍软件,其中 92% 的人此前并不知情。
2005 年,由消费者组织、行业协会与反间谍软件厂商组成的反间谍软件联盟给出了该词的正式定义,尝试以用户是否知情同意作为区分标准。到 2006 年,间谍软件已成为运行 Windows 系统的电脑所面临的主要安全威胁之一,反间谍软件也逐渐成为计算机安全实践中的常规环节。
中国国家互联网应急中心的监测显示,2010 年境内共有 451 万余个地址的主机被植入木马,境外为 580 万余个;木马按功能被划分为盗号木马、网银木马、窃密木马、远程控制木马、流量劫持木马、下载者木马等类别。
2021 年 7 月,17 家媒体联合披露以色列 NSO 集团开发的「飞马」间谍软件被用于监控多国政要、记者与人权活动人士,相关手机号码约 5 万个,分布在至少 50 个国家和地区。卡巴斯基的《2023 年跟踪软件状况报告》则显示,全球有近 3.1 万名移动设备用户受到跟踪软件侵害,受影响最多的三个国家是俄罗斯、巴西和印度。
应用
这类技术本身并不总是违法。家长对未成年子女的家长控制、企业对自有设备的管理、正规的远程运维与安全审计都可能使用功能相近的工具,区别在于使用者是否知情、是否获得授权,以及监控是否超出必要范围。
被滥用时,最常见的场景是亲密关系中的跟踪与骚扰:跟踪软件可长期获取位置、短信、通话记录、社交账号与照片,并能远程开启麦克风或摄像头。国际特赦组织指出,各国政府与私营监控公司之间不透明的交易和部署,使记者、活动人士和政治人物成为商业间谍软件的攻击目标。
另一类用途是针对计算机系统的窃密与远程控制。远程访问木马可以记录键盘输入、截取屏幕、录制音频、窃取账号口令,还能执行远程命令、投放其他恶意载荷并在内网横向扩散。国内安全厂商分析的「刑天」等远控木马,会在受控主机上注册服务、连接 C2 服务器,并按指令发动分布式拒绝服务攻击。
局限
此类程序的设计目标就是不被发现,设备上并不存在绝对可靠的检测手段,使用者往往只能从异常迹象推断。常见迹象包括电量消耗明显加快、数据流量异常增加、系统设置被改动、出现来源不明的应用,以及他人对个人行踪表现出反常的了解。
对受害者来说,察觉后立刻删除未必是正确做法:安装者可能因此收到通知,在家庭暴力等情形下反而会加剧风险,更稳妥的途径是向专业人员、援助机构或警方求助。
安装环节同样限制了它的使用范围。商业跟踪软件通常需要短暂接触并解锁目标设备才能装入,iOS 因系统封闭还需先越狱,因此这类程序对安卓用户的威胁更大。
检测工具本身也有短板。反间谍软件主要依靠特征识别已知程序,对未知样本容易漏报,也可能把合法软件误判为间谍软件;加之业界至今缺乏统一的定义与分类标准,检测准确性受到直接影响。跨境追责同样困难,西班牙国家法院就曾因以色列方面缺乏司法合作,将涉及「飞马」的案件归档。
参见
参考资料
- Spyware . wikipedia.org [引用日期2026-09-27]
- UNTERM . un.org [引用日期2026-09-27]
- 什么是跟踪软件? . kaspersky.com.cn [引用日期2026-09-27]
- NOTE DE SECURITE . gov.ma [引用日期2026-09-27]
- 国家计算机病毒应急处理中心:“NOPEN”远控木马分析报告 . secrss.com [引用日期2026-09-27]
- Шпионские войны: spyware и борьба с ним - 08 Декабря 2005 . anti-malware.ru [引用日期2026-09-27]
- 2 “您的计算机被控制了吗 . cac.gov.cn [引用日期2026-09-27]
- 这款间谍软件被曝光!5万个电话号码被监控!遍布50个国家和地区!涉及国家元首、皇室成员 . qq.com [引用日期2026-09-27]
- Coalition against Stalkerware . kasperskycontenthub.com [引用日期2026-09-27]
- 掠奪者檔案:網中陷阱 . amnesty.org [引用日期2026-09-27]
- 安天发布《“刑天”RAT木马样本分析报告》 . antiy.cn [引用日期2026-09-27]
- How we protect various user groups . kaspersky.com [引用日期2026-09-27]
- 西班牙国家法院重新审理“飞马”间谍软件案 . ifeng.com [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:22:41Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。