美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

admin 2022年9月27日21:53:31评论28 views字数 3547阅读11分49秒阅读模式
【安全圈】美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

关键词

NSA、TAO

央视新闻客户端消息,今年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击,随后西安警方对此正式立案调查。


中国国家计算机病毒应急处理中心和360公司联合组成技术团队全程参与了此案的技术分析工作,并于9月5日发布了第一份“西北工业大学遭受美国NSA网络攻击调查报告”,调查报告指出此次网络攻击源头系美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)。


今天(27日),技术团队再次发布相关网络攻击的调查报告,报告披露,特定入侵行动办公室(TAO)在对西北工业大学发起网络攻击过程中构建了对我国基础设施运营商核心数据网络远程访问的(所谓)“合法”通道,实现了对我国基础设施的渗透控制。


多项证据显示幕后黑手为美国国家安全局(NSA)

此次调查报告披露,美国国家安全局(NSA)下属特定入侵行动办公室(TAO)在网络攻击西北工业大学过程中,暴露出多项技术漏洞,多次出现操作失误,相关证据进一步证明对西北工业大学实施网络攻击窃密行动的幕后黑手即为美国国家安全局(NSA)。


调查发现,美国国家安全局(NSA)下属特定入侵行动办公室(TAO)在使用tipoff激活指令和远程控制NOPEN木马时,必须通过手动操作,从这两类工具的攻击时间可以分析出网络攻击者的实际工作时间。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

首先,根据对相关网络攻击行为的大数据分析,对西北工业大学的网络攻击行动98%集中在北京时间21时至凌晨4时之间,该时段对应着美国东部时间9时至16时,属于美国国内的工作时间段。


其次,美国时间的全部周六、周日中,均未发生对西北工业大学的网络攻击行动。


第三,分析美国特有的节假日,发现美国的“阵亡将士纪念日”放假3天,美国“独立日”放假1天,在这四天中攻击方没有实施任何攻击窃密行动。


第四,长时间对攻击行为密切跟踪发现,在历年圣诞节期间,所有网络攻击活动都处于静默状态。依据上述工作时间和节假日安排进行判断,针对西北工业大学的攻击窃密者都是按照美国国内工作日的时间安排进行活动的,肆无忌惮,毫不掩饰。


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据


国家计算机病毒应急处理中心高级工程师 杜振华:TAO对西北工业大学的这次网络攻击当中,它体现出这种技术复杂度比较高,攻击的周期比较长,人工的这种操作的工作量是比较多,那么在这种条件下,出现人为失误,人为错误的这种概率,也是相对比较高。


那么这些失误,可以被我们用来进行这种归因的分析,根据归因的分析,比如说这次它在事故当中泄露出的指令的字符串,还有代码中的一些特征的字符串,那么它反映出的自然语言的特征,它是符合这种英语母语国家的特点。


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

技术团队在对网络攻击者长时间追踪和反渗透过程中发现,攻击者具有以下语言特征:


一是攻击者有使用美式英语的习惯


二是与攻击者相关联的上网设备均安装英文操作系统及各类英文版应用程序


三是攻击者使用美式键盘进行输入。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

360公司网络安全专家 边亮:比如说我们抓到了一次,它在攻击的过程中,它发送脚本的命令是有错的,发错了,写错了,然后它这个工具会对攻击者进行提示,哪里出错会把出错信息返回给攻击者,给他以提示,这个信息里边就包括了攻击者他当前操作系统的环境,这样一来其实就暴露了攻击者相关的信息是美国的作战办公室(TAO)。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

技术团队发现,北京时间20××年5月16日5时36分,对西北工业大学实施网络攻击人员利用位于韩国的跳板机(IP:222.122.××.××),并使用NOPEN木马再次攻击西北工业大学。


在对西北工业大学内网实施第三级渗透后试图入侵控制一台网络设备时,在运行上传PY脚本工具时出现人为失误,未修改指定参数。


脚本执行后返回出错信息,信息中暴露出攻击者上网终端的工作目录和相应的文件名,从中可知木马控制端的系统环境为Linux系统,且相应目录名“/etc/autoutils”系特定入侵行动办公室(TAO)网络攻击武器工具目录的专用名称(autoutils)。


出错信息如下:

Quantifier follows nothing in regex; marked by <-- HERE in m/* <-- HERE .log/ at ../etc/autoutils line 4569

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

技术团队发现,此次被捕获的、对西北工业大学攻击窃密中所用的41款不同的网络攻击武器工具中,有16款工具与(2016年)“影子经纪人”曝光的TAO武器完全一致。


有23款工具虽然与“影子经纪人”曝光的工具不完全相同,但其基因相似度高达97%,属于同一类武器,只是相关配置不相同。


另有2款工具无法与“影子经纪人”曝光工具进行对应,但这2款工具需要与TAO的其它网络攻击武器工具配合使用,因此这批武器工具明显具有同源性,都归属于TAO。



360公司网络安全专家 边亮:每个程序开发者或者说每个作者他都会有他的相关习惯,比如说类似于我们写字一样笔体一样,这个习惯他不会说一两天就很轻易去更改,那么程序也是这个道理,它里边有很多这种逻辑,它的算法包括它的这种数据结构,所以我们会通过我们分析去抓它这个习惯,从而进行综合的对比,来找它到底是不是属于同一类型或者同一个家族同一个基因的这么一套攻击武器。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

技术团队综合分析发现,在对中国目标实施的上万次网络攻击,特别是对西北工业大学发起的上千次网络攻击中,部分攻击过程中使用的武器攻击,在(2016年)“影子经纪人”曝光NSA武器装备前便完成了木马植入。按照NSA的行为习惯,上述武器工具大概率由TAO雇员自己使用。


NSA侵入我国基础设施相关设备 窃取用户隐私数据

据了解,技术团队通过相关技术手段,对西北工业大学遭受网络攻击的痕迹和现场环境进行了取证分析,判断出了美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)当时攻击的手法和时间,并且披露了其中相关网络攻击的典型案例。


1、窃取西北工业大学远程业务管理账号口令、操作记录等关键敏感数据


2、窃取西北工业大学网络设备运维配置文件和日志文件


3、渗透控制中国基础设施核心设备


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

国家计算机病毒应急处理中心高级工程师 杜振华:TAO在这次针对西北工业大学的攻击中使用了很多类的这种网络武器,具体来说比如酸狐狸,那么它属于典型的漏洞突破类的武器,它通过这种中间人的攻击的方式,可以向内网的被受害的主机去投送其他的网络武器,像怒火喷射、绝不公开这种持久控制类武器,它就可以根据这种TAO远程发送的这种控制指令来实施在内网的进一步的攻击渗透,横向移动,可以部署像嗅探窃密类的武器,通过嗅探窃密类武器,像饮茶,它可以窃取更多的远程管理主机的账号密码。


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

据技术团队分析,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)以上述手法,利用相同的武器工具组合,“合法”控制了全球不少于80个国家的电信基础设施网络。


技术团队与欧洲和东南亚国家的合作伙伴通力协作,成功提取并固定了上述武器工具样本,并成功完成了技术分析,拟适时对外公布,协助全球共同抵御和防范美国国家安全局NSA的网络渗透攻击。


技术团队经过持续攻坚,成功锁定了美国国家安全局(NSA)下属特定入侵行动办公室(TAO)对西北工业大学实施网络攻击的目标节点、多级跳板、主控平台、加密隧道、攻击武器和发起攻击的原始终端,发现了攻击实施者的身份线索,并成功查明了13名攻击者的真实身份。


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

中国科技大学公共事务学院 网络空间安全学院教授 左晓栋:由于网络攻击它是跨国界的,所以网络攻击的溯源,无论是在技术上,还是在程序上,都有巨大的难度。


专家表示,网络空间是人类的共同家园,网络攻击是全球面临的共同威胁,维护网络安全是国际社会的共同责任。针对此类网络攻击,更需要相关国家通力合作才能揪出幕后黑手。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

9月8日,外交部美大司司长杨涛就美国对我西北工业大学实施网络攻击窃密向美国驻华使馆提出严正交涉。

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

杨涛指出,日前,中国国家计算机病毒应急处理中心和360公司发布美国国家安全局下属部门对中国西北工业大学实施网络攻击的调查报告,有关事实清清楚楚,证据确凿充分。


这不是美国政府第一次对中国机构实施网络攻击和窃密敏感信息。美方行径严重侵犯中国有关机构的技术秘密,严重危害中国关键基础设施、机构和个人信息安全,必须立即停止。

   END  

阅读推荐

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据【安全圈】警方侦破非法控制计算机信息系统案:控制考生电脑200余台,涉案金额近百万!

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

【安全圈】台湾一情报头子赴美行踪被曝光,难道是有“内贼”?

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

【安全圈】国外科技巨头跟踪iphone用户信息,数百万用户受影响!

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

【安全圈】比特币跌破 19,000 美元!未来进一步波动



美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据
美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

安全圈

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

原文始发于微信公众号(安全圈):【安全圈】美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年9月27日21:53:31
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   美国渗透控制中国基础设施核心设备,窃取中国敏感用户隐私数据http://cn-sec.com/archives/1320229.html

发表评论

匿名网友 填写信息