独家揭秘!这个核心成员来自欧美的组织,正对中国疯狂实施网络攻击!
2月19日,《环球时报》记者从北京奇安盘古实验室独家获悉一份报告,该报告揭秘了一个将中国作为主要攻击目标的黑客组织AgainstTheWest(下称“ATW”)的详情内幕。该组织核心成员来自于欧洲、北美地区,对我国疯狂实施网络攻击、数据窃取和披露炒作活动,对我国的网络安全、数据安全构成了严重危害。
这是奇安盘古继去年公开曝光美国“方程式”组织“电幕行动”(Bvp47)完整技术细节之后,再次曝光了对华实施数据窃取和网络攻击的ATW组织真实面目,旨在让幕后真凶浮出水面,斩断危害中国数据安全的魔手。
据该机构研究人员介绍,自2021年以来,ATW组织宣称披露涉我国重要信息系统源代码、数据库等敏感信息70余次,涉及国家重要政府部门、航空、基础设施等100余家单位的300余个信息系统,并表达了顽固的反华立场。尤其2022年以来,ATW组织滋扰势头加剧,持续对中国的网络目标实施大规模网络扫描探测和“供应链”攻击。
奇安盘古长期跟踪发现,ATW组织活跃成员多从事程序员、网络工程师相关职业,主要位于瑞士、法国、波兰、加拿大等国。研究人员建议国家有关部门、安全团队加强对非法网络攻击活动的监测,及时预警攻击动向,开展背景溯源和反制打击。
详细揭秘:疯狂对华实施数据窃取的ATW组织
《环球时报》记者获悉,北京奇安盘古实验室通过长期跟踪发现,2021年10月以来,一自称AgainstTheWest(下称“ATW”)的黑客组织,将中国作为主要攻击目标,疯狂实施网络攻击、数据窃取和披露炒作活动,对我国的网络安全、数据安全构成严重危害。ATW组织究竟什么来头?研究员进行了详细揭秘,并给出应对建议。
(1)ATW组织及其主要攻击活动
ATW组织成立于2021年6月,10月开始在“阵列论坛”(RaidForums)上大肆活动。虽然将账号个性签名设置为“民族国家组织”,但实际上,这是一个以欧洲、北美地区从事程序员、网络工程师等职业的人员自发组织成立的松散网络组织。
ATW组织自我介绍
ATW组织自成立伊始,便疯狂从事反华活动,公开称“将主要针对中国、朝鲜和其他国家发布政府数据泄密帖子”,还专门发布过一篇题为“ATW-对华战争”的帖子,赤裸裸地支持“台独”、鼓噪“港独”、炒作新疆“人权问题”。
ATW组织发布的“ATW-对华战争”帖
2021年10月,ATW组织开始频繁活动,不断在电报群组(https://t.me/s/ATW2022,Email:AgainstTheWest@riseup.net,备份Email:apt49@riseup.net)、推特(@_AgainstTheWest,https://mobile.twitter.com/_AgainstTheWest)、Breadched(账号:AgainstTheWest)等境外社交平台开设新账号,扩大宣传途径,并表现出较明显的亲美西方政治倾向,多次声明“攻击目标是俄罗斯、白俄罗斯和中国、伊朗、朝鲜”、“愿意与美国、欧盟政府共享所有文件”、“愿受雇于相关机构”。
ATW组织群组账号
ATW组织推特账号
据不完全统计,自2021年以来,ATW组织披露涉我重要信息系统源代码、数据库等敏感信息70余次,宣称涉及100余家单位的300余个信息系统。实际上,所谓泄露的源代码主要是中小型软件开发企业所研发的测试项目代码文件,不包含数据信息。但ATW组织为了博取关注,极尽歪曲解读、夸大其词之能事,动辄使用“大规模监控”、“侵犯人权”、“侵犯隐私”等美西方惯用的“标签”,意图凸显攻击目标和所窃数据重要性,以至于看起来,一个比一个吓人。
2021年10月14日,ATW在“阵列论坛”(RaidForums)发布题为“人民币行动(Operation Renminbi)”的帖子,称“出售中国人民银行相关软件项目源代码”。
2021年11月2日,ATW组织在“阵列论坛”发布信息,称“广州政企互联科技有限公司已被其攻破”,并提供了数据库和SSH密钥的下载方式。
2021年11月24日,ATW组织发布了16个政府网站大数据系统存在漏洞情况,涉及北京、浙江、四川、重庆、广东、江苏、湖北、湖南等地。
2022年1月7日,ATW组织声称出售“中国大量政府、非政府组织、机构和公司数据,待售数据涉及102家中国实体单位”。
2022年3月4日,ATW组织宣布解散,但3月5日又宣布经费充足再次上线。
2022年3月6日,ATW在电报群组中发布消息称“攻破了中央汇金投资公司,窃取了大量数据”,并提供了数据的下载链接。
2022年3月28日,宣称“广发银行已被攻破”,发布“整个后端源代码、maven 版本”等数据。
2022年4月5日,ATW组织发布“中国各省市共计48家医院信息系统源代码”。
2022年8月12日,ATW组织在推特发布数据售卖帖,称其从中兴通讯公司服务器获取了4000条警察人员的电话号码和姓名数据。
2022年8月16日,ATW组织通过Breached黑客论坛公布港铁系统源码文件,内容涉及香港铁路公司的交易、排程等26个系统项目代码。
(2) ATW组织主要成员
技术团队长期跟踪发现,ATW组织平日活跃成员6名,多从事程序员、网络工程师相关职业,主要位于瑞士、法国、波兰、加拿大等国。
梳理该组织成员活动时段发现,其休息时间为北京时间15时至19时,工作时间集中在北京时间凌晨3时至13时,对应零时区和东1时区的西欧国家。其中,2名骨干成员身份信息如下:
蒂莉·考特曼(Tillie Kottmann),1999年8月7日生于瑞士卢塞恩,自称是黑客、无政府主义者,以女性自居。其曾在瑞士BBZW Sursee思科学院、德国auticon GmbH公司、瑞士Egon AG公司工作。蒂莉·考特曼还是Dogbin网站(短链接转换网站)的创始人和首席开发人员。
蒂莉·考特曼
2020年4月以来,蒂莉·考特曼通过“声呐方块”平台漏洞获取企业信息系统源代码数据;2020年7月,蒂莉·考特曼在互联网上曝光了微软、高通、通用电气、摩托罗拉、任天堂、迪士尼50余家知名企业信息系统源代码;2021年3月12日,瑞士警方搜查蒂莉·考特曼住所并扣押大量网络设备;2021年3月18日,美国司法部发布对蒂莉·考特曼的起诉书,但3月底突然中止该案审理。此后,中国成了蒂莉·考特曼的主要目标之一。
美国司法部对蒂莉·考特曼的起诉书及公布照片
蒂莉·考特曼(Tillie Kottmann)的Twitter账号@nyancrimew被推特公司停用后,于2022年2月重新注册使用。个人简介中自称为“被起诉的黑客/安全研究员、艺术家、精神病患者”。2023年1月至今,发布及转推78次。
帕韦尔∙杜达(PawelDuda),波兰人,软件工程师。其曾在多家网络公司从事软件工程工作。
该人日常会进行黑客技术研究,并在Slides.com网站共享文件中设置了“成为更好的黑客”的座右铭。
此外,据了解,该组织成员有长期服用精神类药物、吸食毒品等行为,包括吸食氯胺酮(K粉),还会将莫达非尼(治疗嗜睡的药物,具有成瘾性)和可乐一起服用。
(3) ATW组织主要攻击手法
调查发现,ATW组织宣称攻击窃取涉我党政机关、科研机构等单位的数据,实则均来源于为我重要单位提供软件开发的中小型信息技术和软件开发企业,窃取数据也多为开发过程中的测试数据。
该组织的攻击手法主要是针对SonarQube、Gogs、Gitblit等开源网络系统存在的技术漏洞实施大规模扫描和攻击,进而通过“拖库”,窃取相关源代码、数据等。相关信息可用于对涉及的网络信息系统实施进一步漏洞挖掘和渗透攻击,属于典型的“供应链”攻击。
该组织的行为与自我标榜的“道德黑客”着实相去甚远,并非向存在漏洞的企业发布预警提示信息,以提高这些企业的安全防范能力。相反,更多的是利用这些漏洞实施攻击渗透、窃取数据,并在黑客论坛恣意曝光,炫耀“战果”。2022年以来,ATW组织滋扰势头加剧,持续对中国的网络目标实施大规模网络扫描探测和“供应链”攻击。为凸显攻击目标和所窃数据重要性,多次对所窃数据进行歪曲解读、夸大其词,竭力配合美西方政府为我扣上“网络威权主义”帽子,并大力煽动、诋毁中国的数据安全治理能力,行径恶劣,气焰嚣张,自我炒作、借机攻击中国的意图十分明显。
(4) ATW组织漏洞攻击利用情况
ATW对中国企业单位开展网络攻击过程中,大量使用了源代码管理平台、开源框架等存在的技术漏洞。主要包括:
SonarQube漏洞。漏洞编号为CVE-2020-27986,该漏洞描述为SonarQube系统存在未授权访问漏洞。涉及版本:SnoarQube开源版<=9.1.0.47736;SonarQube稳定版<=8.9.3。
VueJs框架漏洞。VueJs框架为JavaScript前端开发框架,VueJS源代码在GitHub发布,同时本身具备较多漏洞,使用网络指纹嗅探系统可直接扫描探测,GitHub上同样存在专门针对VueJS的漏洞利用工具。
Gogs、GitLab、Gitblit等其他源代码管理平台漏洞。上述平台存在的未授权访问漏洞,无需特殊权限即可访问和下载存储在管理平台上的系统源代码数据。
通过对全网设备进行空间测绘,发现上述开源平台在国内使用广泛。对存在风险的资产项目进行进一步分析发现,其中包含涉及我国多家重要单位的系统源代码。SonarQube、Gitblit、Gogs的各平台使用情况如下:
(5) ATW组织攻击使用码址资源
为掩护其攻击行为,ATW组织使用了一批“跳板”和代理服务器,主要分布在英国、北马其顿、瑞典、罗马尼亚等国家。相关IOC指标信息如下:
在RaidForums论坛上发现的ATW黑客组织关联账号包括,“AgainstTheWest”注册于2021年10月12日,是发布泄露涉中国数据的主要账号;“AgainstTheYankees”为该组织11月16日最新注册帐号,地理位置标注在台湾花莲,职业为情报经销商,由“AgainstTheWest”推荐加入论坛;“Majestic-12”疑为匿名者黑客组织与ATW反华黑客组织的中间联络人,曾回复“ATW-对华战争”网帖,号召更多黑客、程序员加入,共同对抗中国;“NtRaiseHardError”在论坛多次售卖涉我数据,表示只攻击和收购中国政府数据,不会攻击美国、加拿大、英国、俄罗斯政府。该黑客与“AgainstTheWest”有数据交易,互动频繁,关系密切;“Kristina”在论坛发帖称广州政企互联科技有限公司已被其攻破,并提供数据库和SSH密钥下载,涉及“国家政务服务平台”、“内蒙古自治区政府门户网站”;“Ytwang”曾发帖表示要购买新疆营地、警察系统等数据库信息,以及留言表示对滴普科技相关信息很感兴趣。
其余账号信息如下:
安全专家:中国企业亟需严防死守、做好安全加固
针对境外黑客组织对我国的疯狂攻击和抹黑行为,该如何应对?奇安盘古研究员给出了三项防范对策建议:
首先是建议软件开发企业立即修复SonarQube、VueJs、Gogs、GitLab、Gitblit等软件漏洞,严格控制公网访问权限,及时修改默认访问密码,进一步提高对源代码的安全管理能力。
其次是针对已在用户单位部署的系统源代码外泄情况,建议软件开发企业应加强系统源代码安全审计,及时发现并修复软件安全漏洞,防止黑客利用系统漏洞进行攻击,并对重要信息系统源码及数据进行加密存储,落实网络安全防护措施。
最后建议国家有关职能部门、技术安全团队加强对ATW组织非法网络攻击活动的监测,及时预警攻击动向,开展背景溯源和反制打击。
奇安盘古研究员对《环球时报》表示,本报告公布ATW黑客组织的攻击手法及使用的漏洞、网络码址,目的是使大家看清ATW组织长期以来针对中国实施网络攻击、数据窃取活动的本质,针对性修补漏洞,做好安全加固,不断提升网络安全、数据安全防护能力水平。同时也正告ATW等那些对中国怀有敌意的组织,他们的一举一动,中国安全人员尽在掌握。后续,技术团队还将陆续公布对相关事件调查的更多技术细节。
环球时报-环球网 樊巍 曹思琦
举报/反馈
每经AI快讯,2月19日,记者从北京奇安盘古实验室独家获悉一份报告,该报告揭秘了一个将中国作为主要攻击目标的黑客组织AgainstTheWest的详情内幕。该组织核心成员来自于欧洲、北美地区,对我国疯狂实施网络攻击、数据窃取和披露炒作活动,对我国的网络安全、数据安全构成了严重危害。(环球时报)
每日经济新闻
举报/反馈
长安街知事微信公众号 | 实习记者 丁文捷
以欧洲、北美地区的程序员、网络工程师为核心成员,主要针对中国、朝鲜等国发布政府数据泄密帖子,自我标榜“道德黑客”......
2月18日,北京奇安盘古实验室公开一份报告,揭秘了疯狂对华实施数据窃取的ATW组织。
北京奇安盘古实验室官方网站截图
报告显示,2021年10月以来,一名为 AgainstTheWest(下称“ATW”)的黑客组织,将中国作为主要攻击目标,疯狂实施网络攻击、数据窃取和披露炒作活动,对我国的网络安全、数据安全构成严重危害。
这是自2022年2月,该实验室公开揭露隶属于美国国家安全局(NSA)的超一流黑客组织“方程式”制造“电幕行动”(Bvp47),攻击中国等国家和地区的完整证据链条后,再次曝光对华实施数据窃取和网络攻击的黑客组织。
ATW是什么?
ATW组织成立于2021年6月,10月开始在“阵列论坛”(RaidForums)上大肆活动。虽然将账号个性签名设置为“民族国家组织”,但实际上,这是一个以欧洲、北美地区从事程序员、网络工程师等职业的人员自发组织成立的松散网络组织。
ATW组织自我介绍
自成立伊始,该组织就疯狂从事反华活动,公开称“将主要针对中国、朝鲜和其他国家发布政府数据泄密帖子”。还专门发布过一篇题为“ATW-对华战争”的帖子,赤裸裸地支持“台独”、鼓噪“港独”、炒作新疆“人权问题”,并多次声明“攻击目标是俄罗斯、白俄罗斯和中国、伊朗、朝鲜”、“愿意与美国、欧盟政府共享所有文件”、“愿受雇于相关机构”。
据不完全统计,自2021年以来,ATW组织披露涉我重要信息系统源代码、数据库等敏感信息70余次,宣称涉及100余家单位的300余个信息系统。
而实际上,所谓泄露的源代码主要是中小型软件开发企业所研发的测试项目代码文件,不包含数据信息。但ATW组织为了博取关注,使用“大规模监控”、“侵犯人权”、“侵犯隐私”等“标签”,意图凸显攻击目标和所窃数据重要性,达到耸人听闻的目的。
ATW 组织发布的“ATW-对华战争”帖
2022年3月4日,ATW组织一度宣布解散,而后又于3月5日宣布经费充足再次上线。
北京奇安盘古实验室通过长期跟踪发现,ATW组织平日活跃成员6名,多从事网络工程师相关职业,主要位于瑞士、法国、波兰、加拿大等国。
组织内的2名骨干成员:帕韦尔∙杜达(上)、蒂莉·考特曼(下)
ATW是如何进行攻击的?
经实验室调查发现,ATW组织宣称攻击窃取涉我国党政机关、科研机构等单位的数据,实则均来源于为我重要单位提供软件开发的中小型信息技术和软件开发企业,窃取数据也多为开发过程中的测试数据。
该组织的攻击手法主要是针对开源网络系统存在的技术漏洞实施大规模扫描和攻击,进而通过“拖库”,窃取相关源代码、数据等。相关信息可用于对涉及的网络信息系统实施进一步漏洞挖掘和渗透攻击,属于典型的“供应链”攻击。
为掩护其攻击行为,ATW组织还使用了一批“跳板”和代理服务器,主要分布在英国、北马其顿、瑞典、罗马尼亚等国家。
该组织一度自我标榜为“道德黑客”,却并非向存在漏洞的企业发布预警提示信息,以提高这些企业的安全防范能力,相反,更多的是利用这些漏洞实施攻击渗透、窃取数据,并在黑客论坛恣意曝光,炫耀“战果”。
2022年以来,ATW组织滋扰势头加剧,持续对中国的网络目标实施大规模网络扫描探测和“供应链”攻击。多次对所窃数据进行歪曲解读、夸大其词,竭力配合美西方政府,并大力煽动、诋毁中国的数据安全治理能力。
报告最后强调,公布ATW黑客组织的攻击手法及使用的漏洞、网络码址,目的是使大家看清该组织长期以来针对中国实施网络攻击、数据窃取活动的本质,针对性修补漏洞,做好安全加固,不断提升网络安全、数据安全防护能力水平。同时,技术团队还将陆续公布对相关事件调查的更多技术细节。
举报/反馈
近日,据环球时报报道,自北京奇安盘古实验室独家获悉的一份报告中,揭秘了一个名为ATW的黑客组织,成员主要来自欧洲、北美等地区,其将我国作为主要攻击目标。对我国进行疯狂的网络攻击,窃取我国数据以及披露炒作活动,对我国网络与数据构成了极大的威胁。而该组织多年前就已对我国信息安全产生了威胁,我国多起政府、非政府组织、机构和公司数据泄露均与该组织相关。
而据我国相关技术团队跟踪发现,其最为活跃的六名成员中,多为网络工程师、程序员等职业,主要位于瑞士、法国、波兰、加拿大等国。其攻击手法主要是以是针对SonarQube、Gogs、Gitblit等开源网络系统存在的技术漏洞实施大规模扫描和攻击,进而通过“拖库”,窃取相关源代码、数据等。
我国安全专家回应,首先是建议软件开发企业立即修复SonarQube、VueJs、Gogs、GitLab、Gitblit等软件漏洞,其次对系统源码及数据进行加密存储。最后是政府组织更强有力的监测与反制打击手段。当然,这类组织的恶意活动目前都仍在我国安全人员的掌控之中。
举报/反馈
印度黑客组织针对印度境内以及包括中国在内的周边目标,发动了长达十年的网络攻击活动。这是中国网络安全企业安全科技集团的最新披露,据他们的调查显示,该组织会窃取中国以及巴基斯坦等印度周边国家的重要情报,包括军事情报。而且,这个黑客组织的网络攻击重心在过去10年间还发生了转移,重点攻击目标从巴基斯坦转移到了中国。
中国网络安全企业安天科技集团近日表示,他们发现了一个印度定向威胁攻击组织针对印度境内,印度周边军事政治目标,比如中国和巴基斯坦,发动了长达十年的网络攻击活动。据介绍,因为该组织是通过网络攻击手段来构陷印度国内社会活动人士,并且通过黑客技术在窃取他国重要情报,暗藏十年有余,并且鲜少被曝光,所以安天集团将该组织命名为“暗象”(以下皆称为暗象)。
据安天集团调查表示,暗象的主要攻击目标有两个,一个是印度境内的社会活动人士、社会团体等,而另一个就是印度周边军事政治目标,也就是印度周边的其他国家,尤其是和印度在某些问题上存在摩擦的中国和巴基斯坦。
据悉,该组织主要是通过到谷歌以及雅虎邮箱,或者是盗取的邮箱账号,向目标发送内容化极具迷惑性的鱼叉式钓鱼邮件,以此来诱骗目标运行其采用多种免杀技巧,包括成熟商用远控木马载荷的诱饵文件。而且还是伪装成目标好友的身份,攻击目标都是些许有身份的人,比如社会知名人士等等。简单来说,就是发送具有迷惑性的邮件,然后通过黑客技术,诱骗这些目标不经意间透露重要信息。至少自2012年以来,该组织针对印度境内的目标,以及包括中国在内的印度周边的目标,发动了长达十年的网络攻击活动。
比如在印度境内曾经掀起风浪的比马 · 科雷冈案件,暗象就是该案件中诬陷社会运动人士的执行者,他们利用目标任务好友的油箱,发送给目标任务一份电子邮件,提醒他下载附件文档。而这个附件文档其实就是木马文件,在下载之后,暗象就可以通过这个木马病毒从目标的电脑中进行一系列的窃密操作。
而针对印度境外的他国军事政治目标,暗象的目的就是长期潜伏,持续窃密,并且暗象的攻击目标在过去的10年间还发生了变化。据安天集团表示,针对印度境外的军事政治目标,暗象原本主要针对的是巴基斯坦,但是如今主要针对的却是中国。据说在2020年10月中旬,暗象就曾对我国重要单位发起了一次攻击。安天科技集团副总工程师李柏松表示,当时收到的一份邮件中,带有可供下载可疑文件的网盘链接。在对文件实施解压的同时,文件中的木马程序就会立刻开始运行,对电脑上的秘密文件进行窃取。
李工程师解释说,这种远控木马属于公开的商业远控,具备多种远控能力,比如说密码窃取、进程管理、上传执行等等,完全可以支持常规的窃密操作。如果不谨慎对待此种可疑文件,那很有可能就会被印度黑客组织攻击。
而且在印度,这些黑客组织其实不只是暗象,还有“白象”、“幼象”以及“苦象”等等,这些黑客组织多年来一直活跃在网络时代,并且将网络攻击手段广泛地用于各个层面,各个领域。
其实在开始时,我们并不能确定这些黑客组织是来自何方,后来经过长时间的技术调查,以及活动分析,再加上安天集团借鉴了国际其他安全团队的研究成果,最终追溯分析才锁定了该组织所在的地区可能是在东5.5 时区,而该时区是印度的国家标准时间,所以这些黑客组织来自哪里,就已经非常明确了。
不过,说到黑客组织来自印度,好像也没什么惊讶的,毕竟印度是世界第二大人口数,虽然拥有这么多人口的印度,国产建设能力并不咋地,但各个都是嘴炮王者选手。网络上的水军那都是一群一群的,光论口水战都能把你淹没,更何况其他的呢,不过这些黑客组织窃取他国机密的行为,实在是不能苟同。面对这样的恶劣组织,中国应该给其一个教训,让其知道窃取中国机密的下场。
举报/反馈
据环球时报报道,360安全大脑经过长达14年的分析、跟踪和取证,确认了对系列行业龙头企业进行了长达十余年攻击的美国国家安全局组织。
值得注意的是,美国国家安全局隶属美国国防部,搜集各国信息资料,揭露潜伏间谍通信联络活动是它的主要任务。而为收集情报,美国国家安全局组织面向全球发起了大规模网络攻击,我国就是它的重点攻击目标之一。而政府、金融、科研院所、运营商、教育、军工、航空航天、医疗等领域,则是它对我国进行攻击的主要目标,另外,高科技领域占比超过其它领域。而其一旦攻入整个国家的社会系统,该国交通、银行、航空、水电系统就很可能会瘫痪,从而严重威胁国家政治稳定,同时给国家经济命脉带来无法想象的损伤。
据悉,美国国家安全局为监控全球的目标制定了众多的作战计划,360安全专家称,通过对其Validator后门配置字段的分析,发现它对中国的潜在攻击量非常大,“仅Validator一项的感染量都最起码在几万的数量级,数十万甚至百万也是有可能的。”
更为恐怖的是,由美国国家安全局组织的机密文档中显示的FOXCID服务器代号可知,美国曾针对英国、德国、法国、韩国、波兰、日本、伊朗等全球47个国家和地区发起网络攻击,在攻击过程中,403个目标被覆盖,且潜伏时间已经长达十几年。
除此,在电力、水利、交通、能源等关键基础设施之外,通信行业成为美国国家安全局组织的重点攻击目标。通信行业储存的大量个人信息及行业关键数据被它长期“偷窥”和收集,这也是为什么大家的公民身份、财产、家庭住址、甚至通话录音等隐私数据都莫名其妙被泄露、被滥用、甚至跨境流出。可以说,在美国国家安全局组织的监视下,全球数亿公民的隐私信息犹如“裸奔”。360安全专家表示,但美国政府和政客一心只有政治私利,公民个人权利完全不在他们的关注范围内,在这种情况下,美国公民人权彻底成为政治博弈的筹码,我国及全球公民的合法利益也受到了严重侵犯。
举报/反馈
《中国经济周刊》记者 孙冰 | 北京报道
“黑客帝国”实锤了!
今年6月,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》证实,在西北工业大学的信息网络中发现了多款源于境外的木马程序样本,西安警方已对此正式立案调查。
随后,中国国家计算机病毒应急处理中心和360公司第一时间成立技术团队,对此次事件展开调查工作,配合警方进行此案的技术分析。
9月5日,国家计算机病毒应急处理中心和360公司正式对外发布了关于西北工业大学遭受境外网络攻击的调查报告,初步判明攻击活动源自美国国家安全局(NSA)旗下的“特定入侵行动办公室”(Office of Tailored Access Operation,简称TAO,另译“接入技术行动处”)。
报告中称,技术团队先后从多个信息系统和上网终端中捕获到了木马程序样本,综合使用国内现有数据资源和分析手段,并得到欧洲、南亚部分国家合作伙伴的通力支持,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头。
最终,报告用完整的证据链证实了TAO对中国信息网络实施网络攻击和数据窃密的事实,披露了TAO在攻击活动中使用的网络资源、专用武器装备及具体手法。
美国为何会盯上西北工业大学?
参与此次调查的360公司网络安全专家告诉《中国经济周刊》记者,美国之所以会将西北工业大学作为网络攻击的目标,是因为西北工业大学是我国航空航天航海工程、教育和科学研究领域的重点大学,承担大量国家级重点科研项目科研,“地位十分特殊”。
但是,美国进行长期、大规模网络攻击的对象绝不仅仅只有西北工业大学,360公司网络安全专家告诉记者,2020年,360公司曾公开披露美国中央情报局CIA攻击组织(APT-C-39)对我国进行的长达十一年的网络攻击渗透。在此期间,我国航空航天、科研机构、石油行业、大型互联网公司以及政府机构等多个单位均遭到不同程度的攻击。
今年3月,360还独家披露了美国国家安全局NSA为达到美国政府情报收集目的,针对全球发起大规模网络攻击,其中,我国是NSA组织的重点攻击目标之一。攻击对象包括政府、金融、科研院所、军工、航空航天、医疗行业等重要基础设施,潜伏渗透的时间长达近十年。
360公司网络安全专家还透露,在此次调查中,技术团队经过分析发现,TAO对中国国内的网络目标实施了上万次的恶意网络攻击,控制了相关网络设备(网络服务器、上网终端、网络交换机、电话交换机、路由器、防火墙等),疑似窃取了高价值数据。
与此同时,美国NSA还利用其控制的网络攻击武器平台、“零日漏洞”(0day)和网络设备,长期对中国的手机用户进行无差别的语音监听,非法窃取手机用户的短信内容,并对其进行无线定位。
长期监听中国人手机还实施上万次网络攻击的TAO是个什么机构?
据360公司网络安全专家介绍,TAO是美国国家安全局(NSA)的网络战情报搜集部门,是目前美国政府专门从事对他国实施大规模网络攻击窃密活动的战术实施单位,可以说,TAO代表了当前全球网络攻击的最高水平。
以此次攻击西北工业大学为例,经技术团队溯源分析发现,美国国家安全局TAO部门对西北工业大学的网络攻击行动先后使用了49台跳板机,这些跳板机均经过精心挑选,所有IP均归属于非“五眼联盟”国家,而且大部分选择了中国周边国家(如日本、韩国等)的IP,约占70%。这些跳板机仅使用了中转指令,将上一级的跳板指令转发到目标系统,从而掩盖美国国家安全局发起网络攻击的真实IP。
实际上,早在2013年“棱镜门”事件时,TAO就曾被曝出其运作信息,但至今其仍是一个非常神秘的机构。
据央视新闻、外交政策杂志、华盛顿邮报、德国《明镜周刊》等国内外媒体报道,TAO成立于1998年,其力量部署主要依托NSA在美国和欧洲的各密码中心。目前已被公布的六个密码中心分别是位于国安局马里兰州的米德堡总部、瓦湖岛的国安局夏威夷密码中心、戈登堡的国安局乔治亚密码中心、圣安东尼奥的国安局德克萨斯密码中心、丹佛马克利空军基地的国安局科罗拉罗密码中心和德国达姆施塔特美军基地的国安局欧洲密码中心。
TAO目前由2000多名军人和文职人员组成,下设远程操作中心、数据网络技术处、网络战小组等10个单位。而TAO的主要工作人员包括军事和民用计算机黑客、情报分析师、计算机硬件和软件设计师以及电气工程师组成,实行7x24小时轮班制。
据360公司网络安全专家介绍,TAO的主要职责是利用互联网秘密获取对手的内幕情报。具体包括秘密侵入目标国家的关键信息基础设施和重要互联网信息系统、破解窃取账号密码、突破或破坏对手计算机安全防护系统、监听网络流量、窃取隐私和敏感数据,获取通话内容、电子邮件、网络通信内容和手机短信等。
另外据掌握,TAO还担负一项重要职责,即当美国总统命令对他国通讯或网络信息系统实施瘫痪或摧毁行动时,由TAO将相关网络攻击武器提供给到美国网络战司令部(U.S. Cyber Command),由该司令部具体组织实施网络攻击行动。
“黑客帝国”实锤,“国家级黑客”下场应如何应对?
今年6月,外交部发言人赵立坚曾在例行记者会上如是评论:“美国是名副其实的黑客帝国、窃听帝国、窃密帝国。”
实际上,从“棱镜门”“怒角”计划,到“星风”计划、“电幕行动”,再到“蜂巢”平台、量子攻击系统……美国的“黑客帝国”已经被反复实锤。而此次TAO的“秘密”被爆再次反映出一个严峻的事实:“国家级黑客”已经下场。
在今年两会期间,全国政协委员,360公司创始人周鸿祎在接受《中国经济周刊》记者采访时就曾表示,近年来,网络攻击已经从虚拟世界影响到了现实世界,小毛贼、小黑客已经成为历史,以国家级黑客组织为代表的高级别专业力量入场,关键基础设施、城市、大型企业成为网络攻击的首选目标,数据成为新的攻击对象。
而这就意味着,“对手变了,战场变了,后果也变了。”周鸿祎如是总结。
“甚至像华为这样的公司都被某大国入侵过,说明当别人用一个国家力量来进攻我们的企业、高校、科研院所,你根本没有足够的力量抵抗,甚至连发现的能力都没有。因此,中国在数字化安全应对上也必须要有顶层设计。”周鸿祎说。
责编:郭霁瑶
(版权属《中国经济周刊》杂志社所有,任何媒体、网站或个人未经授权不得转载、摘编、链接、转贴或以其他方式使用。)
举报/反馈
长期以来,美国黑客组织持续对我国实施网络攻击。通过监测分析,目前已发现多个美国黑客组织以我国党政机关、事业单位、科研院所等重要敏感单位的网站和相关主机为主要目标,实施漏洞扫描攻击、暴力破解,DDoS攻击等攻击行为。本文选择了3个较为典型的美国黑客组织进行研究,分析其攻击行为特征如下:
黑客组织A
2020年10月发现的黑客组织A控制了位于美国的1065台主机对中国2426台目标主机实施攻击,攻击对象主要为党政机关和企事业单位,如某汽车动力总成公司、某钢铁股份有限公司以及部分高校等。攻击手段主要为SSH暴力破解、SNMP暴力破解等。
黑客组织B
2020年10月发现的黑客组织B控制了位于美国的24台主机对中国993台目标主机实施攻击,攻击对象主要为高校,涉及山西、广西、广东等省份;也有部分党政机关,如某省科技委员会、某市商务局等。攻击手段主要包括SNMP暴力破解、PHP代码执行漏洞、Struts2远程命令执行漏洞等暴力破解和Web扫描攻击。
黑客组织C
2020年8月发现的黑客组织C控制了位于美国的5台主机对中国119台目标主机实施攻击,攻击对象主要为高校,涉及广东、北京等地。攻击手段主要为PHP漏洞攻击、SQL注入等Web类攻击。
监测发现,相当一部分美国黑客组织倾向于尝试利用大批量主机,通过广泛的Web和系统漏洞扫描攻击手段,配合高频暴力破解手段进行侦察和踩点攻击,锁定攻击目标。这些黑客组织通过有针对性的高频探测攻击,试图利用较小的攻击成本,找到重要敏感单位资产的薄弱环节,为后期侵入和渗透提供机会。
举报/反馈
主要是印度!
“南亚地区的邪恶之花”“游荡在喜马拉雅山脉的幽灵战象”“来自美色的诱惑”……对大多数人来说,这些神秘的代码名称一般出现在烧脑刺激的黑客电影里。然而,《环球时报》记者近日从多家中国网络安全企业获悉,这些代码的背后揭示了一张精密、复杂的真实网络:来自南亚大陆——以印度为主要代表的顶尖黑客组织,它们在国家和情报机构的强大支持下,在过去几年里不断攻击中国、尼泊尔和巴基斯坦的国防、军事单位以及国有企业。
近些年,印度军政高层和媒体不断炒作“中国网攻威胁”,每次都遭到中方驳斥。事实证明,中国才是黑客攻击的主要受害国之一。安天科技集团、360政企安全集团和奇安信三大中国网络安全企业相关人士给记者提供了大量翔实的一手资料,从中可以发现印度对我国重要部门频密发动网络攻击的重要信息。相关专家也提醒,针对境外网络攻击,中国要提升自身免疫力,不管是来自印度还是美国的攻击都需要专业的团队分析对手,并采取相应的反制方式。
《环球时报》英文版制作的这张示意图,罗列了主要来自印度的南亚黑客对中国相关机构进行攻击的案例,并在最后提示说:“黑客会按照热点话题发动攻击,这暗示着攻击背后可能存在情报分析的影子。” 冯清吟制图
不仅利用“钓鱼”邮件,还擅长社会工程学手段
作为引领威胁检测与防御能力发展的网络安全国家队,安天科技集团一直在跟踪对我国发起的“钓鱼”攻击。安天科技副总工程师李柏松告诉《环球时报》记者,今年3月以来,安天已捕获多起针对我国和南亚次大陆国家的“钓鱼”攻击活动。这些活动涉及网络节点数目众多,主要攻击目标为中国、巴基斯坦、尼泊尔等国家的政府、国防军事以及国企单位。安天科技发现,这一批次“钓鱼”攻击的最早时间可追溯至 2019年4月份,攻击组织来自印度。
《环球时报》记者也从360政企安全集团获悉,2020年,360监控并捕获到的初始攻击载荷共有上百个。来自以印度为主要代表的南亚地区的网络攻击有活跃趋势,从2020年下半年开始一直持续至目前,并呈大幅上升趋势。尤其在2021年上半年的攻击活动中,针对时事热点的跟进频次和细分粒度(数据库名词,细化程度越高,粒度级就越小;相反,细化程度越低,粒度级就越大——编者注)已明显超过去年同期,主要针对我国和其他南亚地区国家,围绕地缘政治相关的目标,涉及教育、政府、航空航天和国防军工等多个领域。
从技术方面讲,以印度为代表的南亚地区网络攻击组织具有明显的特征,其主要利用“钓鱼”邮件,且擅长使用社会工程学手段——通过利用受害者的本能反应、好奇心、信任等心理进行欺骗或攻击。据介绍,这些顶级黑客组织攻击者将自身伪装成目标国家的政府或军队人员,向对方邮箱投递挂有“钓鱼”附件或嵌有“钓鱼”链接的攻击邮件,并诱导目标通过链接访问攻击者通过各种方式搭建的“钓鱼”网站,收集受害者输入的账号密码以供情报搜集或横向攻击所用。
360安全专家表示,来自印度等南亚国家的网络攻击涉及题材丰富多样,紧跟时事热点,且目标针对性极强,可以推断其背后有专门针对目标国家相关领域时事新闻的情报分析,同时以此来指导其进行网络攻击活动。
《环球时报》记者了解到, 2021年境外针对中国的网络攻击目标不仅涉及教育、政府、航空航天和国防军工多个领域,更是通过紧密围绕政治、经济等热点领域及事件,瞄准涉及相关时事热点的重点机构或个人。
“国家级APT”瞄准政府机构、军工企业、核能行业等
此类黑客团伙被称为“国家级APT”(Advanced Persistent Threat,高级持续性威胁)组织。在国家背景的支持下,他们专注于针对特定目标进行长期和持续性的网络攻击,且一直处于十分活跃的状态。
印度是一个可能被世界情报界忽视的有威胁的国家,甚至南亚的一些国家可能也没有完全意识到它先进的网络能力。正如一些网络安全观察人士经常提到的,“下一场世界大战将不是在地面、空中或水下进行,而是在虚拟的网络空间进行”。多年来,中国一直是网络攻击的受害国,中国网安企业捕捉到的来自印度的加强攻击也再次表明中国网络安全形势的严峻性和加快构建网络安全保障体系的紧迫性。
例如:2020年新冠肺炎疫情暴发初期,一个名为“APT-C-48(CNC)”的组织通过伪造体检表格文档对我国医疗相关行业发起攻击;2021年4月,360捕获到CNC组织针对我国重点单位发起的新一轮攻击;2021年6月中旬,CNC组织在我国航天时事热点前后,针对我国航空航天领域相关的重点单位突然发起集中攻击。
《环球时报》记者从中国知名网络安全公司奇安信旗下的高级威胁研究团队红雨滴获悉,目前已知这些主要瞄准政府机构、军工企业、核能行业等领域的国家级顶级黑客团伙集中在“蔓灵花”(BITTER)、“摩诃草”(Patchwork)、“魔罗桫”(Confucius)和“肚脑虫”(Donot)四大组织中。
首先说说“蔓灵花”,这是一个据称有南亚背景的APT组织。该组织至少从2013年11月以来就开始活跃,但一直未被发现,直到2016年才被国外安全厂商Forcepoint首次披露。同年,奇安信威胁情报中心发现国内也遭受相关攻击,并将其命名为“蔓灵花”。自从被曝光后,该组织就修改了数据包结构,不再以“BITTER”作为数据包的标识。
随着其攻击活动不断被发现披露,“蔓灵花”组织的全貌越来越清晰。该组织具有强烈的政治背景,主要针对巴基斯坦、中国两国,2018年也发现过其针对沙特阿拉伯的活动,攻击瞄准政府部门、电力、军工等相关单位,意图窃取敏感资料。据了解,2019年该组织还加强了针对我国进出口行业的攻击。
值得一提的是“蔓灵花”组织最常用的两大攻击手段:其中之一是“鱼叉攻击”(即黑客利用木马程序作为电子邮件的附件,发送到目标电脑上,诱导受害者去打开附件来感染木马),因“鱼叉邮件”使用的攻击诱饵大都根据不同攻击对象进行定制,因而具有较强的迷惑性,而且该组织通过“鱼叉邮件”投递的诱饵类型多样。另一种主要攻击手段是“水坑攻击”(即黑客攻击者攻陷合法网站),在合法网站上托管其攻击荷载,或者搭建伪装为合法网站的恶意网站,诱使受害者下载。“蔓灵花”除通过“水坑网站”直接向目标投递恶意软件外,还结合社会工程学手段制作“钓鱼”页面窃取攻击目标的邮箱账号。红雨滴的安全专家告诉《环球时报》记者:“有意思的是,在多份报告中均显示,‘蔓灵花’组织跟疑似南亚某国的多个攻击组织,包括‘摩诃草’‘魔罗桫’‘肚脑虫’等存在着千丝万缕的联系。”
资料图
其次是“魔罗桫”,该组织的攻击活动最早可以追溯到2013年,被首次公开披露的时间则是2016年。相关专家认为,“魔罗桫”组织疑似来自印度地区,长期以中国、巴基斯坦、尼泊尔等国家及周边地区为主要攻击区域,并瞄准政府机构、军工企业、核能行业、商贸会议、通信运营等领域发起攻击。
再次是“摩诃草”,该组织主要针对中国、巴基斯坦等亚洲地区国家进行网络间谍活动,主要攻击领域为政府、军事、科研、教育等。2020年2月,“摩诃草”便发起以“新冠疫情”为主题针对国内的攻击活动。该组织利用“武汉旅行信息收集申请表.xlsm”“卫生部指令.docx”等诱饵对我国进行攻击活动。2021年8月,“摩诃草”借助美女图片为诱饵发起 “来自美色的诱惑”的恶意程序攻击。
“摩诃草”不仅是第一个被披露利用疫情进行攻击的APT组织,近年来还常使用携带有CVE-2017-0261漏洞的文档开展攻击活动。2021年1月,奇安信红雨滴团队捕获该组织利用该漏洞针对国内的诱饵文档,名为“Chinese_Pakistani_fighter_planes_play_war_games.docx”。该样本是一个以巴基斯坦空军演习为主题的office文档,内部嵌入了利用CVE-2017-0261漏洞的EPS脚本,当用户打开该文档文件,office内部的EPS解释器就会执行EPS脚本触发漏洞执行恶意shellcode载荷。
最后是“肚脑虫”,该组织由360和奇安信威胁情报中心联合发现,并在全球率先披露。2017年“肚脑虫”攻击活动首次被曝光,但它的攻击活动可追溯到2016年。“肚脑虫”组织一直处于活跃状态,主要针对巴基斯坦、克什米尔地区、斯里兰卡、泰国等南亚、东南亚国家和地区发起攻击,对政府、军队以及商务领域重要人士进行网络间谍活动。
“没有网络安全就没有国家安全”
随着中国互联网行业的快速发展,网络安全风险迅速增加。多年来,中国、俄罗斯等国一直是网络攻击的主要受害者。网络已成为美国及其“盟友”在信息战中压制其他国家的新武器。中国国家互联网应急中心数据显示,2020年位于境外的约5.2万个计算机恶意程序控制服务器,控制了中国境内约531万台主机,就控制中国境内主机数量来看,控制规模排名前三位的控制服务器均来自北约成员国。
此外,相关报道显示,美国中央情报局的网络攻击组织APT-C-39,曾对中国航空航天科研机构、石油行业、大型互联网公司以及政府机构等关键领域进行了长达11年的网络渗透攻击。
美国中央情报局 资料图
“这告诉中国人一个很简单的道理:在网络攻击中,有一种东西叫作国家级的网络攻击。”复旦大学网络空间国际治理研究基地主任沈逸对《环球时报》记者说,“我们在网络空间开展活动,所发布、拥有的信息又是具有国家安全意义和影响的,天然就会成为国家情报机构进行网络搜集的目标。”他认为,网络安全是国家安全的重要组成部分,要从国家安全领域理解网络安全,树立安全意识。
沈逸表示:“我们一开始认为我们是一个落后国家,或者说发展中国家,在网上好像我们的信息不值钱,没什么值得你偷的。但我们现在已经是经济体量全球排第二的国家,有些周边国家把你视为对手,会发动国家级的网络攻击。印度对我们的攻击是长期持续存在的,是网络空间、国际局势和体系复杂性的具体表现。”在沈逸看来,尽管中国一直试图搞好和印度的关系,但印度一直受西方式的地缘政治思想和理念影响,在网络安全上和美方开展了大量合作。
为应对来自网络空间的挑战,中国政府推出一系列法律措施,以建立一个网络安全治理系统。自2017年以来,中国几乎从零开始建立起一套完善的网络安全法律保障机制。沈逸还建议,中国应从提升网络安全防御能力和威慑能力两方面来进行网络安全建设。中国的网络空间要有在开放环境、数据跨境流动、基本零信任条件下的有效防御能力。同时,要建立信息的通报机制,如美国经常写报告,把矛头指向中国,以此制约中国的网络空间国际治理,而中国也要采取相应的反制方式。
中国网络空间战略研究所所长秦安告诉《环球时报》记者,现在网络空间军事化的大趋势已形成,一些国家开始加强对外网络攻击。秦安认为,对中国来说,要提升自己的免疫力,“洪水、污水都是水,不管是来自印度还是美国的攻击都需要专业的团队分析对手,专门应对”。
(来源:环球网)
举报/反馈