《环球时报》记者13日从相关部门获悉,在西北工业大学遭受美国国家安全局(NSA)网络攻击事件中,名为“饮茶”的嗅探窃密类网络武器是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。对此,网络安全专家建议,在信息化建设过程中,选用国产化产品和“零信任”安全解决方案。
9月5日,中国相关部门对外宣布,西北工业大学遭境外网络攻击的“真凶”是NSA特定入侵行动办公室(TAO)。此后国家计算机病毒应急处理中心与北京奇安盘古实验室对此次入侵事件进一步深入分析,在最新的调查报告中,美国实施攻击的技术细节被公开:即在41种网络武器中,名为“饮茶”的嗅探窃密类网络武器就是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。
经技术分析与研判,“饮茶”不仅能够窃取所在服务器上的多种远程管理和远程文件传输服务的账号密码,并且具有很强的隐蔽性和环境适应性。上文中的网络安全专家称,“饮茶”被植入目标服务器和网络设备后,会将自身伪装成正常的后台服务进程,并且采用模块化方式,分阶段投送恶意负载,具有很强的隐蔽性,发现难度很大。“饮茶”可以在服务器上隐蔽运行,实时监视用户在操作系统控制台终端程序上的输入,并从中截取各类用户名密码,如同站在用户背后的“偷窥者”。网络安全专家介绍:“一旦这些用户名密码被TAO获取,就可以被用于进行下一阶段的攻击,即使用这些用户名密码访问其他服务器和网络设备,进而窃取服务器上的文件或投送其他网络武器。”
据专家介绍,TAO使用“饮茶”作为嗅探窃密工具,将其植入西北工业大学内部网络服务器,窃取SSH等远程管理和远程文件传输服务的登录密码,从而获得内网中其他服务器的访问权限,实现内网横向移动,并向其他高价值服务器投送其他嗅探窃密类、持久化控制类和隐蔽消痕类网络武器,造成大规模、持续性敏感数据失窃。
技术分析表明,“饮茶”可以与NSA其他网络武器有效进行集成和联动,实现“无缝对接”。今年2月,北京奇安盘古实验室公开披露隶属于NSA的黑客组织——“方程式”专属的顶级武器“电幕行动”(Bvp47)的技术分析,其被用于奇安盘古命名为“电幕行动”的攻击活动中。在TAO此次对西北工业大学实施网络攻击的事件中,“饮茶”嗅探窃密工具与Bvp47木马程序其他组件配合实施联合攻击。据介绍,Bvp47木马具有极高的技术复杂度、架构灵活性及超高强度的分析取证对抗特性,与“饮茶”组件配合用于窥视并控制受害组织信息网络,秘密窃取重要数据。其中,“饮茶”嗅探木马秘密潜伏在受害机构的信息系统中,专门负责侦听、记录、回送“战果”——受害者使用的账号和密码,不论其是在内网还是外网中。
报告还指出,随着调查的逐步深入,技术团队还在西北工业大学之外的其他机构网络中发现了“饮茶”的攻击痕迹,很可能是TAO利用“饮茶”对中国发动大规模的网络攻击活动。
值得注意的是,在美国对他国实施的多次网络攻击活动中,反复出现美国IT产业巨头的身影。例如在“棱镜”计划中,美国情治部门掌握高级管理员权限,能够随时进入微软、雅虎、谷歌、苹果等公司的服务器中,长期秘密进行数据挖掘。在“影子经纪人”公布的“方程式”组织所使用的黑客工具中,也多次出现微软、思科甚至中国部分互联网服务商旗下产品的“零日漏洞”(0Day)或者后门。“美国正利用其在网络信息系统软硬件领域的技术主导地位,在美国IT产业巨头的全面配合下,利用多种尖端网络武器,在全球范围发动无差别的网络攻击,持续窃取世界各地互联网设备的账号密码,以备后续随时‘合法’登录受害者信息系统,实施更大规模的窃密甚至破坏活动,其网络霸权行径显露无遗。”因此,网络安全专家建议用户对关键服务器尤其是网络运维服务器进行加固,定期更改服务器和网络设备的管理员口令,并加强对内网网络流量的审计,及时发现异常的远程访问请求。同时,在信息化建设过程中,建议选用国产化产品和“零信任”安全解决方案(“零信任”是新一代的网络安全防护理念,默认不信任企业网络内外的任何人、设备和系统)。
这名专家进一步指出,无论是数据窃取还是系统毁灭瘫痪,网络攻击行为都会给网络空间甚至现实世界造成巨大破坏,尤其是针对重要关键信息基础设施的攻击行为,“网络空间很大程度是物理空间的映射,网络活动轻易跨越国境的特性使之成为持续性斗争的先导。没有网络安全就没有国家安全,只有发展我们在科技领域的非对称竞争优势,才能建立起属于中国的、独立自主的网络防护和对抗能力”。▲
本报特约记者 袁 宏
举报/反馈
00:20
西工大遭网袭细节:美将网络武器“饮茶”植入服务器进行窃密
【来源:每日经济新闻】
声明:转载此文是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 邮箱地址:newmedia@xxcb.cn
举报/反馈
西北工业大学遭网络攻击,被窃取大量敏感数据,此事件更多细节公开。据《环球时报》报道,主要的攻击源找到了,是一种名为”饮茶“的嗅探窃密类网络武器。不仅西工大,还有更多机构的网络也遭到了“饮茶”的攻击,可能是对中国发动的大规模网络攻击活动。
今年4月,西北工业大学发现,自己的信息系统疑似遭受钓鱼邮件的攻击,警惕性非常强的校方立即报警。相关部门调查发现,此次攻击来自美国国安局(NSA)的“特定入侵行动办公室”(TAO)。近些年里,TAO对中国实施了上万次恶意网络攻击,窃取超过140GB的高价值数据。在此次对西工大的攻击中,TAO竟然使用了多达41种网络武器,并以日本、韩国、乌克兰等17个国家的54台代理服务器为跳板。这些用来掩护的IP跳板机所在的国家,均属于非“五眼联盟国家”,有70%位于中国周围。
西北工业大学
网络安全专家介绍了“饮茶”的攻击路径。它首先通过钓鱼邮件,潜入西工大内部网络服务器,然后窃取了远程服务所需要的登录密码,以此获得了其他服务器的访问权限。“饮茶”的隐蔽性很强,被植入服务器后,会伪装成正常的后台进程,窃取密码并获得信息后,再发回给后方。
2013年,斯诺登曝光了美国政府的大规模网络监控行为,引起全世界的震怒。此后美方丝毫不知收敛,甚至变本加厉。据中国纪检监察报报道,今年2月,北京一家实验室发现,同样是来自美国国安局的一家名为“方程式“的黑客组织,对中国、俄罗斯等45个国家,正在进行网络攻击,时间长达十几年,连美国自己所谓的“友邦国家”日本、德国也不放过,并将其命名为“电幕行动”。
斯诺登
值得注意的是,在这些恶劣的网络攻击活动中,苹果、微软、谷歌等美国IT产业巨头也起到了作用。美国情治部门可以进入这些公司的服务器,对全球发动无差别攻击,日后便能登录受害者信息系统。
而且,不仅像西工大这种重要的国家机构会遭遇攻击和数据窃取,普通的中国民众也有可能被美国情报部门监听。据央视新闻报道,TAO长期对中国手机用户进行无差别监听、窃取短信内容,并对中国用户进行手机定位。
网络安全专家建议:普通用户也要注意观察自己内网网络的流量,寻找有没有异常的远程访问请求,并定期更改设备和服务器的管理员口令。同时专家建议多选用国产产品,在使用过程中,默认不信任任何人、设备和系统。此次西工大的处理方式是一个非常好的示范,如果个人或机构发现自己可能被网络攻击,不要自行解决,请迅速报警,交由警方处理。
举报/反馈
在我国西北工业大学遭遇美国国家安全局NSA的“特定入侵行动办公室”网络攻击后,西安警方第一时间正式立案调查。近日有关部门在调查中发现,“特定入侵行动办公室”构建了对中国电信运营商核心数据网络远程访问的“合法”通道,对我国的电信基础设施进行渗透控制。接下来,有关部门还将进一步对外公布这起网络攻击事件的流程和细节。自始至终,美国都是世界上最大的黑客组织和网络窃密者,却时常栽赃陷害别人发起网络攻击。
关于被NSA盯上的为什么是西北工业大学,而不是其他更知名的中国高校,我们之前也已经聊过了。总的来说就是,西北工业大学作为“国防七子”之一,是中国航空航天器的摇篮,特别是前段时间“飞天一号”的成功发射,让我国的多模态飞行模式转换独步全球,自然更惹得一些势力眼红不已。
而在最近调查的细节中更发现,美国政府的黑客组织不仅攻击中国的公用和民用网络,还试图控制中国的核心基础设施,用心险恶。若是电信类的基础设施被渗透控制,那意味着国家的通信安全都会受到挑战,不只是个人隐私会受到严重威胁,在战时对方还可以利用控制手段切断正常通信,左右战场进程,危害程度可想而知。
在西工大遭到NSA和美国中央情报局非法入侵后,有关部门和行业高度重视。毕竟美国两大最强情报机构轮番“伺候”一所中国大学的数据库,在美国近些年来的间谍活动中都算是罕见的。自然而然地,这起事件在海峡两岸都引发了热议。
当时,台媒还邀请了台军“雄风-3”反舰导弹的设计师张诚来解读事件。张诚不但对西北工业大学所研究的项目作出了解答,而同样作为研究者,张诚还对西工大雄厚的科研实力羡慕不已。而台军退役陆军中将帅化民更进一步说明,西工大的科研实力强大,在某些项目上的能力已经超过了美国,这是令美方惊恐不已的真正原因。
毕竟网络入侵的本质就是偷窥和盗窃。按理来说,富人显然不会去偷穷人家,因为实在没什么可拿的。“穷人偷富人”更符合逻辑,当然也可能存在富人去富人家中偷东西的情况。美国显然不是穷人,入侵西工大就属于一个富人觊觎另一富裕人家的典型行为。这也正说明了中国近些年来在国防科研上突飞猛进,而美国固步自封,才动用了见不得人的旁门左道。
美国两大情报部门就擅长旁门左道,作案手法高超,经验老道。针对西工大的攻击,是通过在美国以外的地方购买IP地址,做了很多次的拐弯抹角才绕进去的,一般国家甚至都难以察觉入侵窃密的行径。不过这次,刚“撬开锁”就被西工大的网络安全部门逮个正着,这也说明中国在网络科技和网络安全方面的技术也不简单。
很明显,相关部门对这一次遭遇的网络攻击必要追查到底的,目的也为杀鸡儆猴。就像抓到小偷,若是无声无息地处理,无异于间接鼓励犯罪,令窃密者的胆子越来越大。总而言之,未来网络空间的安全和稳定,依旧硝烟弥漫,中国面临的挑战,依旧任重道远。
举报/反馈
今年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击,随后西安警方对此正式立案调查,中国国家计算机病毒应急处理中心和360公司联合组成技术团队全程参与了此案的技术分析工作,并于9月5日发布了第一份“西北工业大学遭受美国NSA网络攻击调查报告”,调查报告指出此次网络攻击源头系美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)。今天(27日),技术团队再次发布相关网络攻击的调查报告,报告披露,特定入侵行动办公室(TAO)在对西北工业大学发起网络攻击过程中构建了对中国基础设施运营商核心数据网络远程访问的(所谓)“合法”通道,实现了对中国基础设施的渗透控制。
此次调查报告显示,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)对他国发起的网络攻击技战术针对性强,采取半自动化攻击流程,单点突破、逐步渗透、长期窃密。
360公司网络安全专家 边亮:它可以通过漏洞的方式去批量的对网络当中的设备或者说一段IP进行这种批量的投漏洞、投病毒,从而获取相关的权限,这个是可以做到自动化的。它后续需要进行潜伏、进行长期控制,并且需要有针对性的去窃取相关的这种文件,这个过程中是背后需要有人来操作、来指定到底去窃取什么去做什么,以及最后在撤退的时候需要销毁,那么这个过程其实都是由人在背后去控制的,那么这个过程其实是属于半自动化。
技术团队发现,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)经过长期的精心准备,使用“酸狐狸”平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署“怒火喷射”远程控制武器,控制多台关键服务器。
国家计算机病毒应急处理中心高级工程师 杜振华:进入到这些服务器之后,它会对网络流量进行劫持,那么采用这种中间人攻击的方式,把其他的武器投送到西北工业大学内网的主机或者服务器上,投送成功之后,尤其是投送持久控制类武器之后,可以说获得了西北工业大学内网的访问权。那么在这个基础上,那么会对内网进行这种探测,去寻找高价值的服务器、高价值的主机,然后再向这些服务器和主机进行横向移动,成功的进入之后,可以去部署这种嗅探窃密类的武器。
报告显示,特定入侵行动办公室(TAO)通过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务器文档资料信息。
360公司网络安全专家 边亮:它控制了西北工大(相关设备)之后,相当于利用西北工大再去对其他单位进行攻击,这个过程中是一个打引号的合法,相当于我们数据库当中有类似于这种人脸识别这么一个防护机制一样,如果说一个比如美国人来的话,我们直接给他拦住了,不让他进去,但是他刷了比如像西工大的脸,我们认为他是一个正常的用户,那么在网络数据当中就对他进行了一个放行操作。但实际上西工大的相关服务器是被美国(TAO)所控制的,那么(TAO)去进一步进其他单位产生攻击。
技术团队根据特定入侵行动办公室(TAO)攻击链路、渗透方式、木马样本等特征,关联发现其非法攻击渗透中国境内的基础设施运营商,构建了对基础设施运营商核心数据网络远程访问的(所谓)“合法”通道,实现了对中国基础设施的渗透控制。
报告显示,特定入侵行动办公室(TAO)通过掌握的中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以(所谓)“合法”身份进入运营商网络,随后实施内网渗透拓展,分别控制相关运营商的服务质量监控系统和短信网关服务器,利用“魔法学校”等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。
(原标题:西工大遭美网袭最新调查报告,公布重要细节→)
来源: CCTV4
流程编辑:TF021
举报/反馈
一直以来,美国国家安全局(NSA)长期对中国企业、政府、大学、医疗机构、科研机构,甚至是信息基础设施运维机构进行着秘密黑客攻击活动。就在今年6月22日,西北工业大学曾发布声明,称有境外黑客组织和不法分子向学校发起了网络攻击行为,包括对师生发送包含木马程序的钓鱼邮件,企图窃取相关师生邮件数据和公民个人信息,给学校正常工作和生活秩序造成重大风险隐患。当然,西北工业大学也不是好惹的,不止单靠学校就防住了攻击,还发起了“反追踪”,打算揪出幕后黑手。功夫不负有心人,近日,“西北工业大学网袭案”告破,真凶果然是美国,细节也被一一还原。
据来自环球网的消息,近日,针对“西北工业大学遭受境外网络攻击”一案,中国国家计算机病毒应急处理中心和360公司联合组成的技术团队,综合使用国内现有数据资源和分析手段,且在欧洲、南亚部分国家合作伙伴的通力支持下,对此案进行了全面技术分析工作,初步判明真凶是美国NSA信息情报部下属TAO部门。
经过溯源分析,技术团队现已全部还原此次攻击过程。在此次攻击中,TAO使用了41种NSA专属网络攻击武器,持续对西北工业大学开展攻击,试图窃取该校关键网络设备配置、网管数据、运维数据等核心技术数据。其在西北工业大学内部渗透的攻击链路多达1100余条、操作的指令序列90余个。通过多份遭窃取的网络设备配置文件,嗅探的网络通信数据及口令、其它类型的日志和密钥文件,技术团队基本还原了每一次攻击的主要细节,并掌握了NSA为掩护构建网络攻击环境,而与美国电信运营商签订的合同60余份,电子文件170余份,并锁定了参与网络攻击的人员13名。
美国情报部想要对西工大学进行窃密,其实一点都不意外,毕竟西工大学校内的三大王牌学科:航空宇航科学与技术,材料科学与工程,计算机科学与技术,为中国输送了许多顶尖人才。该校还深度参与了国内航空航天领域内的顶尖科研成果,有着许多涉及国家机密性的文件,对美国来说是个“中国宝库”。
不过,美国此次明显碰上了硬茬子,西工大学作为“国防七子”之一,有着强大的军工背景,重要的国内地位也令该校长期以来高度重视网络安全工作,定期开展网络安全检查和技术监测,明确主动防御策略,全面采取技术防护措施,面对美国顶级情报部门的攻击,西工当场挫败其阴谋,如今更是将攻击者揪了出来,狠狠打了波美国的脸。
当然,从各种细节上看,此次中美之间的博弈还是十分凶险的,美方发起的进攻蓄谋已久,一旦失守,无疑会对国家安全产生重大影响。但取得的收获也是显著的。中国对美国情报部门的成功追踪,打破了一直以来在网络领域,美国对华的“单向透明”优势。面对超级大国,中国已能做到感知风险、看见威胁、抵御攻击,并将幕后真凶暴露在阳光下。
讽刺的是,美国此前联合盟友制裁中企,最喜欢用的借口就是称其威胁国家安全,像华为、中兴这些科技企业都遭到了美国的恶意打压,但美方却无法给出确凿的证据。如今,中国反而先揪出了美国情报部门攻击中国的事实,这再次向国际社会证明,挑起国际矛盾,窃取他国机密,威胁他国国家安全的一直都是美方,美国露出的狐狸尾巴越多,国际社会也会对其更加厌恶。
有了此次的经验,中国以后在防范抵御美国NSA的网络攻击行为上,或许能总结出一套有效的应对方式,甚至将其分享给其他饱受美国网络攻击所迫害的国家,甚至在金砖国家内部,组建起一个网络安全合作联盟,共同应对美国窃取他国机密的恶行。只要各国能够联手合作,超级大国仗着网络优势肆意妄为的日子,恐怕很快就将一去不复返了 。
举报/反馈
西北工业大学航空学院宋笔锋教授团队,自主研制的“云鸮”仿生扑翼飞行器,通过国家专业认证机构的现场检测,单次连续飞行时间达到123分钟。
有网友表示:
“真正的仿生学飞行器”
“再进一步就真假难辨了”
“不愧是西工大”
“我现在开始怀疑那些鸟当中有没有间谍”
不了解它的人可能会问:“云鸮”仿生扑翼飞行器究竟是个啥?咱们都有飞机了,为啥还研制扑翼飞行器?有了它能干吗?
这次就带你了解一下!
仿生扑翼飞行器的研发其实非常早,全能到像是穿越回去的达芬奇就研究过扑翼飞行器,扑翼飞行器就是像鸟和昆虫那样通过上下扑动翅膀的飞行器。
当时提出扑翼飞行器的原因也很简单,因为人们观测到鸟儿和昆虫都能飞,但是人类不能飞,所以就想要模仿鸟类的翅膀来飞行。
可遗憾的是,通过解剖鸟类人们发现,人类的胸肌厚度至少要达到1米,才能提供飞行所需要的动力,所以依靠人类的力量是没办法实现扑翼飞行。
那扑翼机是否可以实现载人飞行呢?其实这一点在影视剧看到的比较多,但现实生活中还没有实现。
目前飞机要么是通过固定机翼气流压力实现上升,说白了就是机翼上方的空气压力小于下面的空气压力,如此一来飞机就获得了向上的托力,也就能够实现飞行;要么是通过螺旋桨高速旋转产生升力实现飞行。
既然扑翼机无法实现载人飞行,那为什么美国,日本,法国等国还相继研究扑翼机呢?
这是因为,扑翼机的应用范围非常广,应用价值也非常高。
伪装性强
仿生扑翼飞行器的外观很像一只鸟或者一个昆虫,噪音也非常小,可以非常低调、隐蔽的执行侦察任务。下面的画面就是“云鸮”仿生扑翼飞行器在野外飞行的样子,远远的看过去,就像是一只真的鸟一样,可以近距离观测目标而不被对方发现。
(云鸮扑翼飞行器)
有网友说:如果进一步研究出仿生蚊子苍蝇之类的小型扑翼飞行器,可能就真的可以混入敌人内部。
(“蜂鸟”飞行器)
仿生性强还可以让它在机场担任驱鸟任务,机场的鸟儿是整个航空业面临的世界性难题,一旦驱鸟工作不到位,就可能发生鸟儿与飞机相撞的事件,其中《萨利机长》就是因为飞机被加拿大黑雁相撞后,引发两具引擎同时熄火,迫降哈德逊河的故事。
为了防范鸟儿与飞机相撞,每年各个机场都会在驱鸟方面投入很大人力、物力和财力,机场甚至有专门的驱鸟员,月工资5000元。机场每年在驱鸟方面花费的财力,可达十几万甚至上百万。
仿生扑翼飞行器就可以很好的担任驱鸟的任务,研发人员可以研发一些猛禽在机场附近巡逻,因为仿生性强,且飞行姿态和真鸟几乎没有区别,鸟儿们看到就会吓退。
对“机场”要求低
仿生扑翼飞行器可以通过手抛起飞,滑翔降落,起降都不受场地限制,还可以像微小型固定翼飞行器那样实现快速高飞、长距离巡航等。
机动性强
普通的飞行器难以做到急转弯,调整高度等,还可以在室内环境使用,这一点比其他人造飞行器要出色的多。
而且,扑翼飞行器的结构决定了它可以小型化,隐蔽性更强,而且更适用于强风环境,比如:2015年英国开发出一款模仿蜻蜓飞行的微型无人机,长度只有120毫米,重量不足20克,最高时速接近45千米,关闭发动机后,能滑翔直到缓慢着陆。
此次西工大宋笔锋教授团队自主研制的“云鸮”仿生扑翼飞行器,单次连续飞行时间达到了123分钟。还能够在零下10℃-40℃,4级风及小雨雪环境下使用,已在陕西省地质局、青海湖风景区等地方进行试点应用,适应环境广,对气候要求也不高,实用性非常强。
我国在仿生扑翼飞行器技术水平已经处于国际先列,“云鸮”仿生扑翼飞行器的出现也丰富了我国扑翼飞行器种类,等待未来有一天它能大规模实际应用。
举报/反馈