人民日报 消息,2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本,西安警方已对此正式立案调查。
中国国家计算机病毒应急处理中心和360公司全程参与了此案的技术分析工作。技术团队先后从西北工业大学的多个信息系统和上网终端中提取到了木马程序样本,综合使用国内现有数据资源和分析手段,并得到欧洲、东南亚部分国家合作伙伴的通力支持,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头,初步判明相关攻击活动源自于美国国家安全局(NSA)的“特定入侵行动办公室”(即:Office of Tailored Access Operation,后文简称“TAO”)。
本系列研究报告将公布TAO对西北工业大学发起的上千次网络攻击活动中,某些特定攻击活动的重要细节,为全球各国有效发现和防范TAO的后续网络攻击行为提供可以借鉴的案例。
一、TAO攻击渗透西北工业大学的流程
TAO对他国发起的网络攻击技战术针对性强,采取半自动化攻击流程,单点突破、逐步渗透、长期窃密。
(一)单点突破、级联渗透,控制西北工业大学网络
经过长期的精心准备,TAO使用“酸狐狸”平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署“怒火喷射”远程控制武器,控制多台关键服务器。利用木马级联控制渗透的方式,向西北工业大学内部网络深度渗透,先后控制运维网、办公网的核心网络设备、服务器及终端,并获取了部分西北工业大学内部路由器、交换机等重要网络节点设备的控制权,窃取身份验证数据,并进一步实施渗透拓展,最终达成了对西北工业大学内部网络的隐蔽控制。
(二)隐蔽驻留、“合法”监控,窃取核心运维数据
TAO将作战行动掩护武器“精准外科医生”与远程控制木马NOPEN配合使用,实现进程、文件和操作行为的全面“隐身”,长期隐蔽控制西北工业大学的运维管理服务器,同时采取替换3个原系统文件和3类系统日志的方式,消痕隐身,规避溯源。TAO先后从该服务器中窃取了多份网络设备配置文件。利用窃取到的配置文件,TAO远程“合法”监控了一批网络设备和互联网用户,为后续对这些目标实施拓展渗透提供数据支持。
(三)搜集身份验证数据、构建通道,渗透基础设施
TAO通过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务器文档资料信息。根据TAO攻击链路、渗透方式、木马样本等特征,关联发现TAO非法攻击渗透中国境内的基础设施运营商,构建了对基础设施运营商核心数据网络远程访问的“合法”通道,实现了对中国基础设施的渗透控制。
(四)控制重要业务系统,实施用户数据窃取
TAO通过掌握的中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以“合法”身份进入运营商网络,随后实施内网渗透拓展,分别控制相关运营商的服务质量监控系统和短信网关服务器,利用“魔法学校”等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。
二、窃取西北工业大学和中国运营商敏感信息
(一)窃取西北工业大学远程业务管理账号口令、操作记录等关键敏感数据
TAO通过在西北工业大学运维管理服务器安装嗅探工具“饮茶”,长期隐蔽嗅探窃取西北工业大学运维管理人员远程维护管理信息,包含网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息等。
遭到嗅探的网络设备类型包括固定互联网的接入网设备(路由器、认证服务器等)、核心网设备(核心路由器、交换机、防火墙等),也包括通信基础设施运营企业的重要设备(数据服务平台等),内容包括账号、口令、设备配置、网络配置等信息。
1、窃取西工大核心网络设备账号口令及配置信息
北京时间20××年12月11日6时52分,TAO以位于日本京都大学的代理服务器(IP:130.54.××.××)为攻击跳板,非法入侵了西北工业大学运维网络的“telnet”管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,上述2台服务器事先均已被安装“饮茶”嗅探工具。TAO远程操控木马检索并下载被压缩加密的监听记录文件,然后清痕退出。窃取数据包括路由器、核心网设备(核心路由器、交换机、防火墙)管理账号、口令、设备配置、网络配置等信息。
2、多次窃取接入网认证设备账号口令及配置信息
(1)北京时间20××年5月30日0时28分,TAO以位于日本的代理服务器(IP:210.135.××.××)为攻击跳板,非法入侵了西北工业大学运维网络“telnet”管理服务器,上传并安装NOPEN木马,然后级联控制其内网监控管理服务器,这2台服务器事先均已被安装“饮茶”嗅探工具,TAO远程操控木马检索并下载窃密记录文件后清痕退出。窃取数据包括接入网认证设备的账号、口令及配置信息。
(2)北京时间20××年7月4日1时12分,TAO利用位于德国莱比锡技术经济和文化学院的代理服务器(IP:141.57.××.××)作为攻击跳板,非法入侵西北工业大学运维网络“telnet”管理服务器,上传并安装NOPEN木马工具,级联控制其内网监控管理服务器等其他3台服务器,这4台服务器事先均已被安装“饮茶”嗅探工具,TAO远程操控木马检索并下载窃密文件后清痕退出。
(3)北京时间20××年10月11日10时35分,TAO利用位于韩国首尔国立江原大学的代理服务器(IP:210.115.××.××)作为攻击跳板,非法入侵西北工业大学运维网络监控管理服务器,上传并安装NOPEN木马工具,然后级联控制其内网备份服务器、认证服务器等其他4台服务器,这5台服务器事先均已被安装“饮茶”嗅探工具,TAO远程操控木马分别检索并下载窃取记录文件后清痕退出。
(4)北京时间20××年10月19日2时46分,TAO以位于韩国大田的高等科学技术研究学院的代理服务器(IP:143.248.××.××)为攻击跳板,非法入侵西北工业大学运维网络“telnet”管理服务器,级联控制其内网监管服务器等其他2台服务器,这3台服务器事先均已被安装“饮茶”嗅探工具,TAO通过远程操控木马检索并下载窃密文件,然后清痕退出。
(二)窃取西北工业大学网络设备运维配置文件和日志文件
美国国家安全局“特定入侵行动办公室”(TAO)长期攻击入侵西北工业大学网络运维管理服务器,秘密窃取网络设备运维配置文件和日志文件。
1、窃取西北工业大学网络运行日志文件
北京时间20××年3月2日3时41分,TAO通过位于日本的代理服务器(IP:210.135.××.××)非法入侵控制西北工业大学1台网络运维管理服务器。3时49分,TAO从该运维管理服务器横向移动到另一台运维监控服务器,以特定字符串为关键词检索日志文件并进行窃取了一批系统运行日志文件和系统日常自检报告备份文件。
2、窃取西北工业大学服务器定期任务配置脚本
北京时间20××年10月11日10时41分,TAO通过位于韩国的代理服务器(IP:210.115.××.××)入侵控制了西北工业大学一台内网服务器。10时48分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了特定目录下的定期任务配置脚本,共检索到14个用于定期执行任务的配置文件。随后,一次性窃取了这14个文件,这些文件可用于执行定期清理、备份、检查电源等操作。
3、窃取西北工业大学公司服务器系统信息文件
北京时间20××年6月6日1时27分,TAO通过位于韩国的代理服务器(IP:222.122.××.××)入侵控制了西北工业大学一台内网服务器。2时4分,TAO经过两次横向移动,入侵了另一台内网服务器,访问了目录/var/下的系统文件,窃取了60个常用的系统信息文件,被窃取的系统信息文件内容包含系统发行版本、用户密码哈希、用户权限、本地域名解析配置等。
(三)渗透控制中国基础设施核心设备
美国国家安全局“特定入侵行动办公室”(TAO)利用窃取到的网络设备账号口令,以“合法”身份进入中国某基础设施运营商服务网络,控制相关服务质量监控系统,窃取用户隐私数据。
1、窃取中国用户隐私数据
北京时间20××年3月7日22时53分,美国国家安全局“特定入侵行动办公室”(TAO)通过位于墨西哥的攻击代理148.208.××.××,攻击控制中国某基础设施运营商的业务服务器211.136.××.××,通过两次内网横向移动(10.223.140.××、10.223.14.××)后,攻击控制了用户数据库服务器,非法查询多名身份敏感人员的用户信息。
同日15时02分,TAO将查询到的用户数据保存在被攻击服务器/var/tmp/.2e434fd8aeae73e1/erf/out/f/目录下,被打包回传至攻击跳板,随后窃密过程中上传的渗透工具、用户数据等攻击痕迹被专用工具快速清除。
美国国家安全局“特定入侵行动办公室”(TAO)运用同样的手法,分别于北京时间20××年1月10日23时22分、1月29日8时41分、3月28日22时00分、6月6日23时58分,攻击控制另外1家中国基础设施业务服务器,非法多批次查询、导出、窃取多名身份敏感人员的用户信息。
2、渗透控制全球电信基础设施
据分析,美国国家安全局“特定入侵行动办公室”(TAO)以上述手法,利用相同的武器工具组合,“合法”控制了全球不少于80个国家的电信基础设施网络。技术团队与欧洲和东南亚国家的合作伙伴通力协作,成功提取并固定了上述武器工具样本,并成功完成了技术分析,拟适时对外公布,协助全球共同抵御和防范美国国家安全局NSA的网络渗透攻击。
三、TAO在攻击过程中暴露身份的相关情况
美国国家安全局“特定入侵行动办公室”(TAO)在网络攻击西北工业大学过程中,暴露出多项技术漏洞,多次出现操作失误,相关证据进一步证明对西北工业大学实施网络攻击窃密行动的幕后黑手即为美国国家安全局NSA。兹摘要举例如下:
(一)攻击时间完全吻合美国工作作息时间规律
美国国家安全局“特定入侵行动办公室”(TAO)在使用tipoff激活指令和远程控制NOPEN木马时,必须通过手动操作,从这两类工具的攻击时间可以分析出网络攻击者的实际工作时间。
首先,根据对相关网络攻击行为的大数据分析,对西北工业大学的网络攻击行动98%集中在北京时间21时至凌晨4时之间,该时段对应着美国东部时间9时至16时,属于美国国内的工作时间段。其次,美国时间的全部周六、周日中,均未发生对西北工业大学的网络攻击行动。第三,分析美国特有的节假日,发现美国的“阵亡将士纪念日”放假3天,美国“独立日”放假1天,在这四天中攻击方没有实施任何攻击窃密行动。第四,长时间对攻击行为密切跟踪发现,在历年圣诞节期间,所有网络攻击活动都处于静默状态。依据上述工作时间和节假日安排进行判断,针对西北工业大学的攻击窃密者都是按照美国国内工作日的时间安排进行活动的,肆无忌惮,毫不掩饰。
(二)语言行为习惯与美国密切关联
技术团队在对网络攻击者长时间追踪和反渗透过程中(略)发现,攻击者具有以下语言特征:一是攻击者有使用美式英语的习惯;二是与攻击者相关联的上网设备均安装英文操作系统及各类英文版应用程序;三是攻击者使用美式键盘进行输入。
(三)武器操作失误暴露工作路径
20××年5月16日5时36分(北京时间),对西北工业大学实施网络攻击人员利用位于韩国的跳板机(IP:222.122.××.××),并使用NOPEN木马再次攻击西北工业大学。在对西北工业大学内网实施第三级渗透后试图入侵控制一台网络设备时,在运行上传PY脚本工具时出现人为失误,未修改指定参数。脚本执行后返回出错信息,信息中暴露出攻击者上网终端的工作目录和相应的文件名,从中可知木马控制端的系统环境为Linux系统,且相应目录名“/etc/autoutils”系TAO网络攻击武器工具目录的专用名称(autoutils)。
出错信息如下:
Quantifier follows nothing in regex; marked by <-- HERE in m/* <-- HERE .log/ at ../etc/autoutils line 4569
(四)大量武器与遭曝光的NSA武器基因高度同源
此次被捕获的、对西北工业大学攻击窃密中所用的41款不同的网络攻击武器工具中,有16款工具与“影子经纪人”曝光的TAO武器完全一致;有23款工具虽然与“影子经纪人”曝光的工具不完全相同,但其基因相似度高达97%,属于同一类武器,只是相关配置不相同;另有2款工具无法与“影子经纪人”曝光工具进行对应,但这2款工具需要与TAO的其它网络攻击武器工具配合使用,因此这批武器工具明显具有同源性,都归属于TAO。
(五)部分网络攻击行为发生在“影子经纪人”曝光之前
技术团队综合分析发现,在对中国目标实施的上万次网络攻击,特别是对西北工业大学发起的上千次网络攻击中,部分攻击过程中使用的武器攻击,在“影子经纪人”曝光NSA武器装备前便完成了木马植入。按照NSA的行为习惯,上述武器工具大概率由TAO雇员自己使用。
四、TAO网络攻击西北工业大学武器平台IP列表
技术分析与溯源调查中,技术团队发现了一批TAO在网络入侵西北工业大学的行动中托管所用相关武器装备的服务器IP地址,举例如下:
五、TAO网络攻击西北工业大学所用跳板IP列表
研究团队经过持续攻坚,成功锁定了TAO对西北工业大学实施网络攻击的目标节点、多级跳板、主控平台、加密隧道、攻击武器和发起攻击的原始终端,发现了攻击实施者的身份线索,并成功查明了13名攻击者的真实身份。
原标题:西北工业大学遭美国NSA网络攻击事件调查报告(之二)
来源:人民日报
举报/反馈
【美国网攻西工大另一图谋曝光:查询中国境内敏感身份人员信息】财联社9月27日电,记者27日获得的最新调查报告进一步揭露了美国对西北工业大学组织网络攻击的目的:渗透控制中国基础设施核心设备,窃取中国用户隐私数据,入侵过程中还查询一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。
举报/反馈
相信不久前发生的西工大,遭受美国网络攻击一事,大家或多或少都有所了解。让人感到什么不齿的是,堂堂世界第一大国,竟然对中国干起了暗战的勾当。不夸张地说,拜登这次是迈出了危险一步,逼着中美彻底摊牌。如果说,中美关系以前更多的是竞争关系的话,那在这件事之后,不说其他领域,至少在网络这一块,中美已经是彻彻底底的敌对关系了。
近期,环球时报还披露了具体的入侵细节,美国使用网络攻击西工大,除了窃取机密情报之外,另一图谋也随之曝光了。调查报告中显示,美国在入侵过程中,还会对一群敏感人士进行查询,然后将他们的个人资料进行打包,加密,最后通过多层跳板传送到美国国家安全局的总部。在弄清楚美国干了什么事之后,相关部门还发现了攻击实施者的身份线索,并成功查明了13名攻击者的真实身份,所以说美国这次人赃并获并不夸张。
不过,这很难对美国造成什么实际上的伤害。说不定拜登还会借此倒打一耙。毕竟,美国政府一贯使用“贼喊捉贼”这一手段。近年来,随着中美之间的博弈不断升级,美国在电信方面,对中国展开了越来越多的限制。早在2020年,美国电信安全检查委员会,就先发制人,对中国电信美洲公司进行了安全检查,最终美国司法机构以“国家安全”为理由,撤销了中国电信美洲公司所属的214牌照。
要知道,中国电信美洲公司在美国市场经营了将近二十年,一直遵循着当地的法律,树立了良好的市场声誉,如果说这其中真的有什么问题的话,那当地政府早就有所察觉了,但显然,美国政府就是要把经济问题政治化,就是想把中国企业“干净杀绝”。
如果说美国政府的“去中国化”,只是让中国在经济上受到一定的影响的话。那么,利用网络攻击来监视中国的通信基础设施,就是最致命的一击。在互联网和数字化时代,信息通信已被广泛地应用于军事,民用等各个方面。数据安全在中国的一些敏感部门和核心部门,以及日常工作和生活中都日益受到重视。如果第三方在中国的通讯基础上,种下“钉子”,那势必会有很多重要资料流失出去,让许多核心工作都处于危险之中。
为此,面对美国发起的暗战,中国一定要做好三手准备,一方面,要加强自身的安全技术研发,提高自身的通信基础设施防范能力。另一方面,中国得主动出击,既然美国都能这样做,那中国又有何不可呢。最后,中国还可以借此机会,策反美国的盟友,要知道,美国在网络上的间谍活动,可不仅仅只有中国的,就连美国的盟友,他们也不放过。其中甚至不乏法国,德国,瑞典,挪威之类的欧洲国家。
举报/反馈
几个月前,中国西工大遭到境外黑客的非法入侵,经过几个月的调查,最后幕后黑手指向美国。而在近日,最新调查报告显示,此次网络攻击的IP地址涉及多个国家,而且美国还有另外一层图谋。
今年6月份,中国西北工业大学称,遭到境外网络攻击。随后当地警方紧急立案,经过调查后发现,西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本。随后中国国家计算机病毒应急处理中心和360公司全程参与了此案的技术分析工作,在得到国际上其他伙伴的支持后,初步还原了此次网络攻击事件的原貌,并得出结论,此次攻击活动来源于美国国家安全局下属的“特定入侵行动办公室”(TAO)。
近日,中国国家计算机病毒应急处理中心和360公司发布了第二份关于此次网络攻击活动的调查报告,详细披露了此次事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头,以及美国的另一层目的——渗透控制中国基础设施核心设备,窃取中国用户隐私数据,入侵过程中还查询一批中国境内敏感身份人员,并将用户信息打包加密后回传至美国国家安全局总部。
另外经过国家计算机病毒应急处理中心和360公司全程的调查,证实了13名攻击者的真实身份,其所用跳板IP地址遍布亚欧大陆,有韩国、日本、意大利、德国......另外报告还指出,美国很早之前就开始对西工大的运维服务器进行渗透。第一次的报告中已经指出,被窃取的敏感信息据说有140G。
下面分别介绍几个美国此次网络攻击西工大,窃取敏感信息的细节:TAO以位于日本的代理服务器为跳板,非法入侵了西北工业大学运维网络管理服务器,上传并安装NOPEN木马,然后控制内网监控管理服务器,TAO远程操控木马检索并下载窃密记录文件后清痕退出。TAO通过位于墨西哥的攻击代理服务器,控制中国某基础设施运营商的业务服务器,通过两次内网横向移动后,攻击控制了用户数据库服务器,非法查询多名身份敏感人员的用户信息。
不过,美国肆无忌惮发动网络攻击,期间也是出现了漏洞破绽。在一次TAO利用韩国的跳板机进行攻击,对西北工业大学内网实施第三级渗透后试图入侵控制一台网络设备时,在运行上传脚本工具时出现人为失误,没有修改指定参数,导致暴露了文件路径,中国技术团队也由此得知木马环境是在Linux系统下操作的。
而美国利用多种武器工具组合,“合法”控制了全球不少于80个国家的电信基础设施网络。其中全链路伪装“合法”攻击,发现它是非常有难度的。360创始人周鸿祎就曾说过这么一句话,美国对我们有“单向透明”的优势,所以过去对于美国发动的网络攻击,“看不见”是最大痛点。不可否认,美国在网络战领域的造诣极深,已经有了系统性的战略学说和作战指导。无论是以色列的“震网”病毒攻击伊朗核工业计算机,还是俄乌军事冲突爆发后网上大量出现的舆论引导,实质上都是北约网络战,都有美国在幕后操控。
中国需要高度警惕起来,此前韩国已经加入了北约旗下的网络安全组织,北约很可能以此为跳板,继续加大对中国的网络渗透。当然网络领域的作战是一个周期比较长的过程,只有做好足够的理论和技术准备,才能夺得胜利。现在中国网络技术尚未成熟的前提下,最好的办法就是在美国做出攻击之前,斩断美国的“杀伤链”,变事后发现为事前捕获。
举报/反馈
00:30
近期热播剧《大考》,看这部片子,想起疫情时期的线上考试了吗?一座县城、两所中学、一群师生、几户典型家庭,电视剧聚焦他们在2020年由冬入夏的故事,关联的何尝不是难以计数的我们。这是许多高考学子几年前的亲身经历,其中的学习考试过程异常艰难,让人历历在目。
又一件高校热门新闻:近日作为国防七子之一的西北工业大学,发布公开声明称该校遭受境外网络攻击。经调查,国家计算机病毒应急处理中心和360公司分别发布了关于西北工业大学遭受境外网络攻击的调查报告。初步判明,此次相关攻击活动源自美国国家安全局“特定入侵行动办公室” 。最新的调查报告进一步表明,TAO长期隐蔽控制西北工业大学的运维管理服务器,同时采取替换原系统文件和擦除系统日志的方式消痕隐身,规避溯源。网络安全技术人员根据TAO攻击西北工业大学的隐蔽链路、渗透工具、木马样本等特征关联发现,TAO对我国基础设施运营商核心数据网络实施了渗透控制。
高校作为学生数据与科研数据的集合地,其安全性备受关注。然而我国地域广阔,全国教资分配不均衡、教师经验水平层次参差,某些地方基层院校的信息化程度、数据安全保护能力仍有匮乏。特别是在院校间共享课程、科研成果、特殊内容等情况下,存在大量被攻击泄露的可能。
这两件事的均涉及了线上的考试学习、以及数据安全问题。柚子工道自主研发的「Vlesson学习共享服务链」是一个以区块链、隐私计算等技术构建的用户跨系统学习共享生态的链接服务。具有版权保护、数据权属清晰、隐私保护、评价体系客观的特点,可广泛应用于学校、协会、产业上下游、新兴科技企业、用人招聘等多种场景。
有共享需求时我们提供链上共享传输服务,通过区块链技术、隐私加密,确保链上关键数据流转安全可靠,有效解决目前院校间课程共享中的数权不清晰、隐私泄露、数据被攻击窃取等问题。
要是早用上了Vlesson,那可就不一样了。有兴趣的搜一下「柚子工道」
举报/反馈
《环球时报》记者13日从相关部门获悉,在西北工业大学遭受美国国家安全局(NSA)网络攻击事件中,名为“饮茶”的嗅探窃密类网络武器是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。对此,网络安全专家建议,在信息化建设过程中,建议选用国产化产品和“零信任”安全解决方案。
9月5日,中国相关部门对外界宣布,此前西北工业大学声明遭受境外网络攻击,攻击方是美国国家安全局(NSA)特定入侵行动办公室(TAO)。此后国家计算机病毒应急处理中心与北京奇安盘古实验室对此次入侵事件进一步深入分析,在最新的调查报告中,美国实施攻击的技术细节被公开:即在41种网络武器中名为“饮茶”的嗅探窃密类网络武器就是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。
相关网络安全专家介绍,TAO使用“饮茶”作为嗅探窃密工具,将其植入西北工业大学内部网络服务器,窃取了SSH等远程管理和远程文件传输服务的登录密码,从而获得内网中其他服务器的访问权限,实现内网横向移动,并向其他高价值服务器投送其他嗅探窃密类、持久化控制类和隐蔽消痕类网络武器,造成大规模、持续性敏感数据失窃。
经技术分析与研判,“饮茶”不仅能够窃取所在服务器上的多种远程管理和远程文件传输服务的账号密码,并且具有很强的隐蔽性和环境适应性。上文中的网络安全专家称,“饮茶”被植入目标服务器和网络设备后,会将自身伪装成正常的后台服务进程,并且采用模块化方式,分阶段投送恶意负载,具有很强的隐蔽性,发现难度很大。“饮茶”可以在服务器上隐蔽运行,实时监视用户在操作系统控制台终端程序上的输入,并从中截取各类用户名密码,如同站在用户背后的“偷窥者”。网络安全专家介绍:“一旦这些用户名密码被TAO获取,就可以被用于进行下一阶段的攻击,即使用这些用户名密码访问其他服务器和网络设备,进而窃取服务器上的文件或投送其他网络武器。”
技术分析表明,“饮茶”可以与NSA其他网络武器有效进行集成和联动,实现“无缝对接”。今年2月份,北京奇安盘古实验室公开披露了隶属于美国国家安全局(NSA)黑客组织——“方程式”专属的顶级武器“电幕行动”(Bvp47)的技术分析,其被用于奇安盘古命名为“电幕行动”的攻击活动中。在TAO此次对西北工业大学实施网络攻击的事件中,“饮茶”嗅探窃密工具与Bvp47木马程序其他组件配合实施联合攻击。根据介绍, Bvp47木马具有极高的技术复杂度、架构灵活性以及超高强度的分析取证对抗特性,与“饮茶”组件配合用于窥视并控制受害组织信息网络,秘密窃取重要数据。其中,“饮茶”嗅探木马秘密潜伏在受害机构的信息系统中,专门负责侦听、记录、回送“战果”——受害者使用的账号和密码,不论其是在内网还是外网中。
资料图
报告还指出,随着调查的逐步深入,技术团队还在西北工业大学之外的其他机构网络中发现了“饮茶”的攻击痕迹,很可能是TAO利用“饮茶”对中国发动大规模的网络攻击活动。
值得注意的是,在美国对他国实施的多次网络攻击活动中,反复出现美国IT产业巨头的身影。例如在“棱镜”计划中,美国情治部门掌握高级管理员权限,能够随时进入微软、雅虎、谷歌、苹果等公司的服务器中,长期秘密进行数据挖掘。在“影子经纪人”公布的“方程式”组织所使用的黑客工具中,也多次出现了微软、思科甚至中国部分互联网服务商旗下产品的“零日漏洞”(0Day)或者后门。“美国正在利用其在网络信息系统软硬件领域的技术主导地位,在美国IT产业巨头的全面配合下,利用多种尖端网络武器,在全球范围发动无差别的网络攻击,持续窃取世界各地互联网设备的账号密码,以备后续随时“合法”登录受害者信息系统,实施更大规模的窃密甚至破坏活动,其网络霸权行径显露无疑。”因此,网络安全专家建议用户对关键服务器尤其是网络运维服务器进行加固,定期更改服务器和网络设备的管理员口令,并加强对内网网络流量的审计,及时发现异常的远程访问请求。同时,在信息化建设过程中,建议选用国产化产品和“零信任”安全解决方案。(“零信任”是新一代的网络安全防护理念,默认不信任企业网络内外的任何人、设备和系统。)
这位专家进一步指出,无论是数据窃取还是系统毁灭瘫痪,网络攻击行为都会给网络空间甚至现实世界造成巨大破坏,尤其是针对重要关键信息基础设施的攻击行为,“网络空间很大程度是物理空间的映射,网络活动轻易跨越国境的特性使之成为持续性斗争的先导。没有网络安全就没有国家安全,只有要发展我们在科技领域的非对称竞争优势,才能建立起属于中国的、独立自主的网络防护和对抗能力。”
来源:环球网
举报/反馈
西北工业大学遭美国国安局攻击最新调查结果出炉:13名NSA成员身份已确认!西工大惹谁了?美国到底想怎样?
9月5日我国公布了西北工业大学遭美国国家安全局NSA网络攻击事件,近日,又发布了一份报告。不但公布了NSA攻击西工大的方式,还确认了13名攻击者的真实身份!
美国网络攻击西工大事件始末
事情先从6月22日西工大发表《公开声明》讲起,该声明生成学校遭受到了来自境外的网络攻击。随后,当地的公安部门发布《警情通报》证实了此事。
紧接着国家队下场,国家计算机病毒应急处理中心联合知名的杀毒公司合作,对本次事件进行了专业的技术分析,过程中还获得了欧洲、南亚部分国家合作伙伴的支持配合,终于判断出本次攻击来自于臭名昭著的美国国家安全局NSA旗下的特定入侵行动办公室(Office of Tailored Access Operation,简称TAO)。
TAO成立于1998年,是美国发动对外网络攻击时最重要的指挥枢纽。主要负责窃取他国的网络信息情报,该部门由多个网络战斗小队组成,每个小队都分包给承包商来运作。
本次攻击,TAO采用了四个方面的手段:
单点突破、级联渗透。
美军长期施行针对他国网络的攻击行为,并设置多台服务器组成平台。其中针对中国和俄罗斯目标设置了专用的“酸狐狸”平台,其标号F0X00-6401的就是针对中国目标的服务器。本次攻击是TAO经过长期准备,利用“酸狐狸”平台劫持攻击西工大内部主机和服务器。先后控制了运维网、办公网,然后获取重要网络节点的控制权,窃取身份验证数据,实现逐步数据。就好比如说是盗用了西工大人员的通行证,进入了图书馆。
2.隐蔽驻留、“合法”监控;
TAO攻击的行为非常隐蔽,极其善于隐身。长期隐蔽控制西工大的服务器,偷偷替换三个原系统文件和三类系统日志,消除掉自己存在的痕迹。就像是更改收银系统后台账单,消除掉自己的消费记录。
还通过盗用网络设备配置文件,远程“合法”操控网络设备。就如同换了保安的马甲,遛进保安室调取监控录像。在外人眼中,这些举动都是“合法”的。
3.搜集身份验证数据、渗透基础设施;
TAO通过窃取工作人员的账户密码,又偷到了一批网络设备密码。再伪装成西工大人员的方式,渗透到其他基础设施运营商,即伪装身份对身边部门进行攻击。
4..控制重要业务系统,实施用户数据窃取。
在以上的几步操作之后,TAO还窃取了我国基础设备运营商防火墙的账号密码,以“合法”身份渗透到运营商的网络,窃取了一批敏感身份人员信息。就如同换了网络公司后台人员的身份,对用户资料进行窃取。
攻击方式被查出,攻击时间、节点也被确认
虽然TAO的行动非常狡猾,但是我国的网络安全人员也不遑多让,不但查出了他们的攻击方式,连攻击的具体时间点、攻击路径都在《公告》中清清楚楚地列了出来。各种偷偷摸摸的行为都被昭告天下。
五个致命要点,令TAO露出狐狸尾巴
之所以我们能够查到并确定TAO的罪恶行径,是因为他们在这五个环节露出了马脚。
网络攻击的实施时间与美国工作时间完全吻合。
经过大数据分析,98%的攻击行为发生在美国东部时间上午九点到下午四点,正好符合当地的工作时间段,周六、周日均没有攻击行为。美国的三天纪念日假期,一天独立日假期,都没有发动攻击。多年的圣诞节期间,网络攻击都静默了。由此可见,美国发动网络攻击真是毫无忌惮。不做掩饰,而且作息规律,从不加班。这一点已经让很多996的国人愤怒了!
2.语言行为彰显美式风格
攻击者有着明显的美式英语特点,被操控的设备上均安装应为操作系统以及多项英文版的应用程序,而且攻击者使用美式键盘输入。这些特点很明显体现了美式风格。
3.操作失误暴露工作路径
如果说以上两点还只能算是猜测,这一点就非常致命了。由于攻击者的操作疏忽,在上传脚本工具是出现人为失误,脚本执行后出现错误信息,暴露了攻击者的行踪。
4.多项武器已被曝光
“影子经纪人”是个神秘的黑客组织,该组织在2017年5月曝光了美国国安局NSA众多病毒代码,让NSA的无耻行径得以昭示天下。同时,在被曝光的众多网络攻击武器中,有16款就是本次攻击使用的武器。另外还有23款病毒与被曝光的武器有97%的相似度。高度的同源性将证据直指NSA的TAO。
5.网络攻击早在曝光前就以开始。
在被曝光之前,TAO就已经对西工大进行了网络攻击,早早地植入了木马。可见这是处心积虑,蓄谋已久的攻击。
种种迹象让TAO露出了“狐狸尾巴”。我们的本次通告,不仅公开了整个事件的来龙去脉,还确认了13名美国攻击者的真实身份。天网恢恢疏而不漏,不知身在大洋彼岸的13人是否已经吓得瑟瑟发抖呢?
回顾事件,不禁令人好奇:西工大惹谁了?
为何攻击西北工业大学?它有多厉害呢?
西北工业大学直属工业和信息化部,同时发展航空、航天、航海工程教育和科研工作。“985”、“211”、“双一流”都有它的身影。被称为“国防七子”,在美国的制裁名单中,西工大也位列其中。
我国歼-20总设计师杨伟、运-20总设计师唐长红、歼-15常务总师赵霞都是西工大78级的同班同学。还有轰-20、直-20等众多代表性机型总设计师都来自于西工大。
由此可见,西工大对于我国的国防事业培养了大批人才。这也就难怪成为美国攻击的目标了。
美国究竟打着什么算盘?
至于美国从西工大窃取了什么资料?有一个事情可以侧面说明:目前美国尚没有高超音速试验风洞,近几年的相关研究也屡屡受挫。但美国军方宣称2023年部署高超音速导弹,那么他们的试验数据是从哪里得来的?这种非常类似我国东风系列的导弹,很难不令人怀疑,是否是从西工大窃取的数据。
其实这并不是美国第一次被抓“现行”了。二十年前斯诺登曝光的“棱镜”窃听计划就已经让世人认清了美国的真面目。在这二十年间,美国不但没有悔过,反而变本加厉,长期监听、渗透、控制他国网络系统。
当今世界并不太平,现实世界与虚拟网络都是暗流涌动。本次我们将美国的丑恶行径的公开示众,足以让美国难堪,但很难撼动美国攻击他国网络的决心。
面对美国的攻击,我们唯有练就一身过硬本领,正面迎敌,以实力捍卫网络上的“国土安全”!打赢这一场没有硝烟的战争!
作者:方骥 校稿:川川
举报/反馈
【美国计划扩大对华芯片出口限制,外交部回应】拜登政府计划下个月扩大对美国企业向中国出口人工智能芯片与芯片制造设备的限制。中国外交部发言人毛宁表示,美方这么做完全是科技霸权主义。美国企图利用自己的科技优势,遏制打压新兴市场和发展中国家。(央视新闻)
【小心“饮茶”!西北工大遭美网袭“罪魁祸首”曝光】国家计算机病毒应急处理中心在对西北工业大学遭境外网络攻击事件进行调查过程中,在学校的网络服务器设备上发现了美国国家安全局(NSA)专用的网络武器“饮茶”。“饮茶”的嗅探窃密类网络武器是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。外交部对此表示:美方应立即停止恶意网络攻击并作出负责任的解释。(澎湃新闻)
【每日优鲜回应用户余额被清空:系统服务器故障】近日,多位每日优鲜储值用户反映,账户余额已被清空,且无法联系客服。对此,每日优鲜回复称,出现此类情况的原因是系统服务器出现一些故障,目前工作人员正在全力恢复中,稍晚一些即可恢复。(澎湃新闻)
【5天抛售100万股,理想汽车总裁沈亚楠已套现超9000万元】港交所网站文件显示,理想汽车执行董事兼总裁沈亚楠在9月6日抛售了理想汽车60万股港股,套现787.5万美元,持股比例从1.71%下降至1.68%。就在四天前,9月2日沈亚楠减持了理想汽车港股40万股,套现528.88万美元。沈亚楠通过这两次抛售,共减持100万股,套现1316.38万美元,约合人民币9113万元。(京报网)
【推特股东投票同意马斯克收购该公司的交易】当地时间9月13日,推特公司的股东投票同意特斯拉首席执行官马斯克以440亿美元收购该公司并将其私有化的提议,尽管马斯克方面正在试图废止这一交易。(央视新闻)
【脱口秀带火股票?上交所发布通报】一场脱口秀导致股票“ST洲际”意外走红被炒至开盘涨停,引发上交所采取监管措施。上交所发布通报,9月13日上午,ST洲际价格走势异常。上市公司已发布澄清公告明确,公司生产经营未发生重大变化。上交所依规对拉抬股票开盘价等异常交易行为采取了自律监管措施。上交所将持续加强监管,对影响市场正常交易秩序、误导投资者正常交易决策的异常交易行为从严认定、从重采取自律监管措施。上交所再次提醒投资者关注风险,审慎参与,合规交易。(证券时报)
【潘粤明更新iOS 16后打不开微信】9月13日,苹果发布iOS 16正式版更新。有大批用户反馈,在第一时间升级该版本后,微信App出现闪退、无法打开的情况。影视演员@潘粤明 在微博发文求助:“我又不敢删了app重新下载,担心以前的信息都没了我该咋办?” 网友纷纷评论:“谢谢你为大家探了一次水”。(蓝鲸TMT)
【微信平台:对发布诱导非理性追星等内容帐号予以从严处理】9月13日,“微信珊瑚安全”发布关于“文明上网,理性追星”的倡议:近日,微信平台发现有个别粉丝以非理性的方式追星,甚至发布极端追星言论。微信致力于打造绿色健康的内容生态,坚决抵制“无底线追星”等行为,对发布诱导非理性追星等内容的帐号予以从严处理。(澎湃新闻)
【问界M5 8月交付7372辆,跻身高端新能源SUV销量前三】从华为方面获悉,乘用车市场信息联席会近日发布了最新的2022年8月新能源市场车辆销量数据报告,AITO问界M5 8月份交付量达到7372辆,一举冲进售价25万以上新能源销量排行前三名。(上证报)
【同庆楼:年内预制菜联营店中店将达120家】9月13日,同庆楼在2022半年度业绩说明会上表示,预制菜渠道线上线下全面布局,重点在安徽、江苏和苏果、大润发、永辉等大型连锁超市联合开设店中店销售模式,目前已有联营店中店80家,年度会达到120家。(潇湘晨报)
【8月抖音及海外版TikTok全球吸金超3.06亿美元,为去年同期1.8倍】Sensor Tower商店情报数据显示,2022年8月抖音及海外版TikTok在全球App Store和Google Play吸金超过3.06亿美元,是去年同期的1.8倍,蝉联全球移动应用(非游戏)收入榜冠军。其中,大约47.2%的收入来自中国版本抖音;美国市场排名第二,贡献了16.5%的收入;日本市场排名第三,占4.2%。(财联社)
【奈飞宣布与育碧合作,继续加强游戏业务】流媒体巨头奈飞与欧洲最大的视频游戏公司之一育碧合作,以支持其初出茅庐的游戏业务。据悉Netflix将在明年推出三款基于育碧游戏的新手机游戏,包括其最成功的游戏《刺客信条》。(新浪科技)
【特斯拉CEO马斯克:现在买汽油车的残值会比想象的要低得多】特斯拉CEO马斯克发布微博称,“用不了多久,我们就会像今天看待蒸汽机一样看待汽油车。现在购买的汽油车的残值会比人们想象的要低得多。”(界面新闻)
【本田考虑将电动摩托车业务进行剥离单独上市】据道琼斯援引本田高级管理人员Yoshishige Nomura的话称,本田正考虑将其电动摩托车业务单独拆分上市。相关讨论尚处于早期阶段。据悉,本田正加速向电动摩托车业务转化,以达到碳排放目标。(财联社)
【韩国电动汽车充电基础设施严重不足,LG筹备进军EV充电业务】据IT业消息,韩国LG集团信息通信技术子公司LG U+正在首席战略官的领导下筹备电动汽车充电相关业务。该公司今年6月向韩国专利厅申请“Volt up”商标权,并将“充电预约应用程序软件”和“提供充电站地理信息的应用程序软件”等纳入业务范围。(界面新闻)
【贝索斯旗下蓝色起源火箭在无人飞行任务中起火,美国监管机构展开调查】杰夫·贝索斯旗下太空旅行公司蓝色起源发射的一枚火箭在发射后不久宣告失败,这是该太空探索集团向公众开放服务以来发生的第一起重大事件。目前美国联邦航空管理局正调查事故原因。该机构表示,尚未报告与助推器故障有关的公共财产损失。(财联社)
【苹果在台积电前十客户收入比重升至37%】9月13日,市场调研机构Strategy Analytics官微发布报告指出,2016年至2021年,台积电来自苹果的收入增长了24%,而同期非苹果的收入仅增长11%。2021年,台积电来自十大客户的平均收入为40亿美元。苹果在台积电前十大客户中的比重从2016年的25%上升到2021年的37%。(界面新闻)
【“智采云科技”完成3000万Pre-A轮融】本轮融资由浪潮基金领投,珠海云科、五道口基金等跟投,智采云本轮估值2.5亿人民币。本轮融资资金将用于继续加大其采购管理平台研发与市场拓展。(睿兽分析)
【“赛德美”完成数千万元A轮融资】北京赛德美资源再利用研究院有限公司宣布完成数千万元的A轮融资,本轮融资由复星锐正资本领投。融资资金将用于工厂产能扩充和业务推广等方面。(睿兽分析)
【“中之杰”完成A轮近亿元融资】本轮融资由元璟资本独家投资,投后估值接近独角兽。本轮融资资金将主要用于公司核心产品的快速迭代、离散制造细分行业专家团队扩充及高端研发人才引入,不断深化产品应用及持续行业深耕,以巩固中之杰在离散制造精益数字化转型领域的领军地位。(睿兽分析)
【“创腾科技”完成数千万元人民币A轮融资】中国流程制造行业的研发智能引擎创腾科技宣布完成数千万元人民币A轮融资,本轮融资由成为资本领投,浩悦资本担任本轮融资的独家财务顾问。本轮融资将助力创腾科技加速产品研发和团队建设,进一步开拓市场,加深行业数字化渗透。(睿兽分析)
【“DPM公司”完成近亿元B+轮融资】本轮融资由格力集团旗下格力金投,灏硕投资参与投资,凯乘资本继续担任独家财务顾问。本轮融资资金将进一步加快公司产品创新、市场推广以及团队建设的步伐。(睿兽分析)
【“乖淘”APP获天使投资1亿元】苏州乖淘网络科技有限公司旗下的乖淘APP获得由富达亚洲投资资本的天使投资1亿元。本轮融资由富达亚洲投资领投,并担任融资独家财务顾问。(睿兽分析)
【苹果正式推送iOS 16更新,已发送“信息”可编辑或撤回】苹果9月13日正式推送iOS 16系统更新。据介绍,新版本推出了重新设计的锁定屏幕,将锁定屏幕和专注模式关联,并使用专注模式过滤条件过滤App中的干扰内容。此外,“信息”迎来重大更新,可编辑或撤回刚发送的信息。(界面新闻)
【国家新闻出版署发布9月国产网络游戏审批信息,共73款游戏获批】9月13日,国家新闻出版署发布9月国产网络游戏审批信息,共73款游戏获批。在此次获批版号的游戏中,重点游戏包括网易的《全明星街球派对》、中青宝的《异星指令》等。(国家新闻出版署)
【中国信通院:7月国内市场手机出货量1990.8万部,同比下降30.6%】9月13日,中国信通院发布2022年7月国内手机市场运行情况,2022年7月,国内市场手机出货量1990.8万部,同比下降30.6%,其中,5G手机1467.2万部,同比下降35.7%,占同期手机出货量的73.7%。2022年1-7月,国内市场手机总体出货量累计1.56亿部,同比下降23.0%,其中,5G手机出货量1.24亿部,同比下降17.7%,占同期手机出货量的79.3%。(证券时报)
【8月网约车订单量超7亿单】交通运输部消息,网约车监管信息交互平台8月份共收到订单信息7.03亿单,环比上升1.1%。在订单量前10名的网约车平台中,订单合规率最高的是如祺出行,最低的是花小猪出行。(中国新闻网)
举报/反馈