详情披露:美机构对我国大型商密供应商网络攻击事件

admin 2025年4月28日17:09:33评论18 views字数 1954阅读6分30秒阅读模式

点击上方蓝字关注「魔都安全札记」

详情披露:美机构对我国大型商密供应商网络攻击事件

今日中国网络空间安全协会微信公众号发布文章披露美机构对我国大型商密供应商网络攻击事件详情:2024年,国家互联网应急中心CNCERT发现处置一起美情报机构对中国大型商用密码产品提供商网络攻击事件。本报告将公布此事件网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。

一、网络攻击流程

(一)利用客户关系管理系统漏洞进行攻击入侵

该公司使用了某客户关系管理系统,主要用于存储客户关系及合同信息等。攻击者利用该系统当时尚未曝光的漏洞进行入侵,实现任意文件上传。入侵成功后,攻击者为清除攻击痕迹,删除了部分日志记录。

(二)对两个系统进行攻击并植入特种木马程序

2024年3月5日,攻击者在客户关系管理系统植入了特种木马程序,路径为/crm/WxxxxApp/xxxxxx/xxx.php。攻击者可以通过该木马程序,执行任意的网络攻击命令。为防止被监测发现,木马程序通信数据全过程加密,并进行特征字符串编码、加密、压缩等一系列复杂处理。2024年5月20日,攻击者通过横向移动,开始攻击该公司用于产品及项目代码管理的系统。

二、窃取大量商业秘密信息

(一)窃取客户及合同信息

2024年3月至9月,攻击者用14个境外跳板IP连接特种木马程序并窃取客户关系管理系统中的数据,累计窃取数据量达950MB客户关系管理系统中有用户600余个,存储客户档案列表8000余条,合同订单1万余条,合同客户包括我相关政府部门等多个重要单位。攻击者可以查看合同的名称、采购内容、金额等详细信息。

(二)窃取项目信息

2024年5月至7月,攻击者用3个境外跳板IP攻击该公司的代码管理系统,累计窃取数据量达6.2GB。代码管理系统中有用户44个,存储了3个密码研发项目的代码等重要信息。

三、攻击行为特点

(一)攻击武器

通过对xxx.php特种木马程序的逆向分析,发现其与美情报机构前期使用的攻击武器具有明确同源关系

(二)攻击时间

分析发现,攻击时间主要集中在北京时间22时至次日8时,相对于美国东部时间为10时至20时。攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。

(三)攻击资源

攻击者使用的17个攻击IP完全不重复,同时可秒级切换攻击IP。攻击IP位于荷兰、德国和韩国等地,反映出其高度的反溯源意识和丰富的攻击资源储备。

(四)攻击手法

一是善于利用开源或通用工具伪装躲避溯源,例如在客户关系管理系统中还发现了攻击者临时植入的2个常见的网页木马。二是攻击者善于通过删除日志和木马程序,隐藏自身的攻击行为。

四、部分跳板IP列表

详情披露:美机构对我国大型商密供应商网络攻击事件

  无独有偶,这已经不是第一次对我国相关机构进行网络攻击了:

  4月初,中国国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室发布的一份网络攻击情况监测分析报告显示,亚冬会期间,各大比赛的赛事信息系统以及黑龙江省域内的关键信息基础设施遭到了大量境外网络攻击。如今,网络攻击事件的调查有了新进展。4月15日,哈尔滨市公安局发布公告,追查到美国国家安全局(NSA,以下简称“美国国安局”)的3名特工和两所美国高校,参与实施了针对亚冬会的网络攻击活动,并对三名犯罪嫌疑人进行悬赏通缉。

详情披露:美机构对我国大型商密供应商网络攻击事件

     详情披露:美机构对我国大型商密供应商网络攻击事件

    另外2024年CNCERT披露发现处置两起美对我大型科技企业机构(某先进材料设计研究单位、某智慧能源和数字信息大型高科技企业)网络攻击事件网络战场:我国科技企业成美国网络攻击目标

详情披露:美机构对我国大型商密供应商网络攻击事件

   2023年7月26日,据“平安江汉”官方微博消息,武汉市应急管理局地震监测中心报警称,该中心发现部分地震速报数据前端台站采集点网络设备被植入后门程序。该行为对国家安全构成严重威胁。武汉市公安局江汉分局已经根据中华人民共和国《刑法》 第285条之规定,对此案立案侦查,并对提取到的后门样本进一步开展技术分析,该后门程序能非法控制并窃取地震速报前端台站采集的地震烈度数据。初步判定,此事件为境外具有政府背景的黑客组织和不法分子发起的网络攻击行为 。详情披露:美机构对我国大型商密供应商网络攻击事件

    2023年8月14日消息,针对武汉市应急获悉管理局地震监测中心的网络攻击事件,国家计算机病毒应急处理中心和360公司组成的联合调查组已取得新进展,发现了符合美国情报机构特征的后门恶意软件

    早前,2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。2022年9月5日国家计算机病毒应急处理中心和360公司联合组成技术团队发布调查报告:美国国国家安全局“特定入侵行动办公室”(TAO)长期攻击入侵西北工业大学网络运维管理服务器,秘密窃取网络设备运维配置文件和日志文件。

详情披露:美机构对我国大型商密供应商网络攻击事件

 -THE END-

详情披露:美机构对我国大型商密供应商网络攻击事件

知识星球

星球里有什么?

详情披露:美机构对我国大型商密供应商网络攻击事件
欢迎关注我~

原文始发于微信公众号(魔都安全札记):详情披露:美机构对我国大型商密供应商网络攻击事件

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月28日17:09:33
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   详情披露:美机构对我国大型商密供应商网络攻击事件https://cn-sec.com/archives/4010914.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息