俄乌观察|面对网络战,我们应该做好哪些准备

admin 2022年3月4日20:15:04评论139 views字数 3804阅读12分40秒阅读模式

俄乌观察|面对网络战,我们应该做好哪些准备


俄乌大战在现实世界打得如火如荼当人们还在惊讶于军事冲突的惨烈时,更令人担忧的网络战争已然打响。这一次博弈,俄罗斯国家层面的网络作战部队规模已超过7000人。网络战是俄乌国家网络空间作战力的正面交锋,同时双方的民间黑客组织也快速集结开展行动。


俄乌观察|面对网络战,我们应该做好哪些准备


 · 1月14日 · 

乌克兰多个主要政府网站遭到大规模网络攻击,包括外交部、农业、教育部和科学部、安全和国防部的网站,以及部长内阁的在线门户网站。

 · 1月15日 · 

针对乌克兰组织的破坏性恶意软件WhisperGate攻击乌克兰的政府、非营利组织和信息技术组织。

 · 2月15日 · 

疑俄罗斯GRU黑客使用DDoS攻击攻击乌克兰国防部、武装部队、国有银行,导致银行服务中断,网站暂时关闭。

 · 2月24日 · 

俄APT组织利用HermeticWiper新型数据擦除恶意软件攻击多个乌克兰政府机构。

 · 2月27日 · 

俄罗斯政府门户网站面临“前所未有的规模”的网络攻击,包括克里姆林宫在内的多个网站都已关闭。

 · 3月1日 · 

在乌克兰作战的12万俄罗斯军人的个人信息首次被乌克兰官方媒体公布,包含名字,注册编号,服役地点,出生日期,职务,护照等信息。

针对外界网络威胁,俄罗斯政府拟启用本国互联网Runet构建一个脱离全球互联网的内部局域网。



1 关键攻击技术分析


在此次网络战中,俄罗斯对乌克兰主要采用的网络攻击技术如下。


WhisperGate数据擦除器

向上滑动阅览

乌克兰的多个国家机关网站受到恶意攻击,导致用户访问异常以及访问某些资源时出现包含挑衅内容的图片信息。攻击团伙在攻击的最后阶段使用了一个名为“WhisperGate”的数据破坏程序,该程序会执行多个阶段的攻击流程,其中至少使用了两种破坏性的恶意软件分别用于擦除系统主引导记录(BootPatch)和破坏指定后缀的文件数据(WhisperKill)。该恶意程序攻击活动大致可以分为以下四个阶段

阶段一,使用BootPatch程序擦除系统主引导记录(MBR),并将其替换为假的勒索软件赎金记录。

阶段二,使用WhisperGate程序从硬编码的URL中下载阶段三的DLL文件(WhisperPack)并执行。

阶段三,在本地释放第四阶段的数据擦除文件,并执行。

阶段四,遍历A-Z的所有驱动器,擦除指定后缀的文件数据。

重写MBR引导数据后,系统不会自动重启,而是等待用户手动重启后在电脑屏幕上显示伪装成勒索软件的赎金信息。它与其它勒索软件最主要的区别是MBR主引导数据遭到破坏后是无法恢复的,结合后续阶段的恶意组件,其主要功能就是破坏用户重要数据,而非常规勒索软件以勒索赎金为主要目的。



HermeticWiper数据擦除器

向上滑动阅览

HermeticWiper是比WhisperGate 危害性更强的数据擦除工具

该数据擦除器以勒索软件为饵,专注于破坏Windows系统盘的主引导记录(MBR),HermeticWiper使用 EaseUS 分区管理器驱动程序,在重新启动计算机之前损坏受感染设备的文件。数据擦除器还会破坏设备的主引导记录,使所有受感染的设备无法启动。攻击主要包含以下六个步骤

步骤一,提升自身权限,使后续操作得以进行;

步骤二, 判断系统版本和架构,从资源中释放sys文件并解压;

步骤三,将释放的sys文件作为服务运行,后续会使用该sys文件与磁盘进行交互;

步骤四,关闭系统卷影服务,防止恢复;

步骤五,擦除各种文件,包括MBR,MFT,所有驱动器上的$Bitmap,$LogFile等等;

步骤六,系统重新启动。

此外,该恶意软件与大多数恶意软件完全不同,它不会窃取信息,只会破坏信息,清除存储在关键人员电脑中的重要数据,甚至可以在不留任何攻击痕迹的情况下摧毁系统恢复工具,擦除Windows数据并阻止操作系统恢复,具有严重的致命性和破坏性。


分布式拒绝服务攻击DDoS

向上滑动阅览

DDoS攻击策略侧重于通过众多“僵尸主机”向受害主机发送大量看似合法的网络包,从而造成网络阻塞服务器资源耗尽而导致拒绝服务。本次DDoS攻击的表现形式主要有两种,一种为流量攻击,主要是针对网络带宽的攻击,即大量攻击包导致网络带宽被阻塞,合法网络包被虚假的攻击包淹没而无法到达主机;另一种为资源耗尽攻击,主要是针对服务器主机的攻击,即通过大量攻击包导致主机的内存被耗尽或CPU被内核及应用程序占完而造成无法提供网络服务。

在对乌克兰银行和政府机构的网络资源进行的DDoS攻击中,发现僵尸网络Mirai和Meris(恶意信息流)通过数千个存在漏洞的Mikrotik路由器发送以及许多其他使用ACL进行源过滤的物联网设备。以及对DNS服务器进行DDoS攻击来阻止访问政府网站中的Web资源,导致对大量政府Web资源的访问暂时中断。

俄乌冲突中,双方通过向对方的重要网站和关键基础服务发动DDoS攻击,一方面可以有效的使对手的重要服务在一段时间内失能,从而为冲突的推进争取时间;另一方面,对重要网站的攻击也会影响民众的日常生活,助长恐慌情绪的蔓延。即使被攻击方能够很快的恢复下线的服务,攻击本身也能够给对方政府起到一定的威慑作用。


钓鱼攻击

向上滑动阅览

钓鱼攻击,即网络钓鱼攻击,通过向大量受害者发送伪装成正常邮件的恶意邮件,引诱受害者运行恶意文件;或者诱导受害者打开伪装成正常网站的恶意网站,并输入用户名和密码,从而窃取受害者的信息,或者控制受害者的机器等。而鱼叉式网络钓鱼,是指针对特定目标进行网络钓鱼攻击的一种手法,通常带有很强的目的性和指向性,从而使攻击者可以更加精细于逼真的构造伪装的邮件或网站,更容易获得受害者的信任,使攻击的成功率大大加强。

从2021年年末开始,大量乌克兰用户遭到了疑似俄罗斯APT组织的恶意文档鱼叉钓鱼攻击,该组织针对乌克兰政府网站进行克隆,克隆对象包括司法部,总统办公室等,构建了虚假政府和总统办公室网站,诱骗政府人员登录钓鱼网站,获取账号密码,进而向重要机构投递精心构建的鱼叉攻击邮件,攻击者利用诱饵文档释放并执行vbs脚本,通过创建计划任务的方式完成恶意文件的驻留。此举意在投放恶意软件,传播数据擦除恶意软件、窃取重要敏感数据,以此破坏乌克兰政府机构和关键信息基础设施计算机的数据,达到深度致瘫的效果。


当今时代,网络战作为常规军事行动的辅助,配合军事进攻行动。该次俄罗斯对乌克兰的网络攻击涉及银行、电信、电力、交通等关键基础设施;外交部、教育部、内政部、能源部、安全局和内阁等政府部门;国防部、武装部队等多个军方网站。俄罗斯有针对性地对重要机构发动定向攻击,瘫痪乌克兰的公共服务基础设施,扰乱基于网络的社会治理功能,制造社会混乱和恐慌。


2 两国战争或引发全球网络战


在俄罗斯进攻之时,乌克兰则得到了美西方的援手。
1月14日攻击发生后,北约就与乌克兰签署了协议,向乌克兰共享网络攻击情报。2月4日,美国《华尔街日报》称,乌克兰已向其他国家请求网络力量支持,以保护其网络免受潜在的网络攻击。美国网络司令部派出几十名人员帮助支持政府和关键部门的系统。2月23日,欧盟也宣布在整个欧洲部署网络快速反应小组,新成立的由来自立陶宛、克罗地亚、波兰、爱沙尼亚、罗马尼亚和荷兰的专家组成的团队开始保护乌克兰网络。全球知名黑客组织“匿名者”响应乌克兰的招募令,对俄罗斯开展了DDoS攻击。
此外,北约秘书长斯托尔滕贝格警告称,网络攻击可能触发北约集体防御条款第5条,该条认为对任何北约盟国的攻击都是对所有人的攻击。美媒也报道称,拜登表示美国可以用自己的网络能力应对俄罗斯未来对乌克兰的网络攻击。如果俄乌冲突不能尽快结束,在参与方扩大的情况下,网络领域的冲突势必进一步升级和蔓延。

3 对我国网络安全建设的启示


战争没有赢家,俄乌冲突对双方造成的损失是巨大的。俄乌网络战中暴露的网络的问题也为我国网络安全建设提供参考和警示。
一方面,中国需提前部署在网络安全领域的各道防线,坚守中国国家安全底线,妥善化解各类风险挑战。另一方面,在数字经济兼容性、网络数据处理及使用、打击网络犯罪、维护网络空间安全等方面存在诸多的共性和利益契合点,中国也应及时抓住机遇寻求中国和美西方在网络安全领域的利益契合点,以符合各自国家利益的方式达成谅解,进而塑造良好稳定的网络空间秩序。
国与国之间的网络对抗,以关键基础设施为目标的网络战愈加频繁。我们必须理性认识我国网络安全所处位置,根据实际情况科学制定出一套具有全局性和前瞻性的网络空间大国发展战略,走出一条具有中国特色的网络强国之路。具体而言,须注重以下几点:
(1)聚焦提升关键信息基础设施防护体系与能力建设,吸收借鉴美西方在该领域积累的经验教训,筑牢网络安全防护屏障;
(2)着力实现网络空间核心技术突破,在网络空间掌握更大的发展自主权;
(3)专注提升网络空间作战能力建设,通过促进人才培养、加强网络武器研发、以及强化网络作战模拟培训等方式,打造一支专业性强且训练有素的网络作战部队,随时随地妥善应对日趋复杂严峻的网络空间形势。



往期精彩回顾




安恒信息工业互联网综合安全解决方案入选IDC研究报告

2022-03-03

俄乌观察|面对网络战,我们应该做好哪些准备

袁家军:纵深推进数字化改革 为高质量发展建设共同富裕示范区提供强劲动力

2022-03-02

俄乌观察|面对网络战,我们应该做好哪些准备

安恒信息牵手中科曙光 共谋生态新格局

2022-03-01

俄乌观察|面对网络战,我们应该做好哪些准备

俄乌观察|面对网络战,我们应该做好哪些准备


原文始发于微信公众号(安恒信息):俄乌观察|面对网络战,我们应该做好哪些准备

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月4日20:15:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   俄乌观察|面对网络战,我们应该做好哪些准备https://cn-sec.com/archives/815193.html

发表评论

匿名网友 填写信息