国家互联网应急中心:美情报机构频繁对我国防军工领域实施网络攻击窃密
【导(dǎo)语(yǔ)】国(guó)家(jiā)互(hù)联(lián)网(wǎng)应(yīng)急(jí)中(zhōng)心(xīn)(CNCERT)近(jìn)日(rì)揭(jiē)示(shì),自(zì)2022年(nián)西(xi)北(běi)工(gōng)业(yè)大(dà)学(xué)遭(zāo)美(měi)国(guó)NSA网(wǎng)络(luò)攻(gōng)击(jī)曝(pù)光(guāng)以(yǐ)来(lái),美(měi)情(qíng)报(bào)机(jī)构(gòu)持(chí)续(xù)对(duì)我(wǒ)国国防军工领域发起频繁且隐蔽的网络窃密攻击。重点目标锁定在高科技军工类高校、科研院所及企业,企图窃取军事科研、设计、研发等核心数据。披露的典型案例显示,美情报机构利用微软Exchange邮件系统零日漏洞和电子文件系统漏洞,对我国重要军工企业实施长达近一年的控制与数据窃取。这些攻击不仅手法隐蔽,还涉及多个境外跳板IP,显示出强烈的战略意图和高超的网络攻击能力。据统计,2024年境外国家级APT组织对我国重要单位的网络攻击超过600起,其中国防军工领域成为首要目标,严重威胁我国网络安全。
国家互联网应急中心(CNCERT)今日披露,自 2022 年西北工业(yè)大(dà)学(xué)遭(zāo)受(shòu)美(měi)国(guó) NSA网(wǎng)络(luò)攻(gōng)击(jī)被(bèi)曝(pù)光(guāng)后(hòu),美(měi)情(qíng)报(bào)机(jī)构(gòu)频(pín)繁(fán)猖(chāng)獗(jué)对(duì)我(wǒ)国(guó)防(fáng)军(jūn)工(gōng)领(lǐng)域实(shí)施(shī)网(wǎng)络(luò)窃(qiè)密(mì)攻(gōng)击(jī)。
重(zhòng)点(diǎn)瞄(miáo)准(zhǔn)我(wǒ)国(guó)高(gāo)科(kē)技(jì)军(jūn)工(gōng)类(lèi)的(de)高(gāo)校(xiào)、科(kē)研(yán)院(yuàn)所及企业,试图窃取军事领域的科研数据或设计、研发、制造等环节的核心生产数据等敏感信息,目标更有针对性、手法更加隐蔽。
本次披露的 2 起典型事件如下:
一、利用微软Exchange 邮件系统零日漏洞实施攻击:
2022 年 7 月至 2023 年 7 月,美情报机构利用微软 Exchange 邮件系统零日漏洞,对我一家大型重要军工企业的邮件服务器攻击并控制将近 1 年。
经调查,攻击者控制了该企业的(de)域控(kòng)服务器,以域控服务器为跳板,控制了内网中 50 余台重要设备,并在企业的某对外工作专用服务器中植入了建立 websocket+SSH 隧道的攻击窃密武器,意图实现持久控制。同时,攻击者在该企业网络中构建了多条隐蔽通道进行数据窃取。
期间,攻击者使用位于德国(159.69.*.*)、芬兰(95.216.*.*)、韩国(158.247.*.*)和新加坡(139.180.*.*)等多个国家跳板IP,发起 40 余次网络攻击,窃取包括该企业高层在内 11 人的邮件,涉及我军工类产品的相关设计方案、系统核心参数等内容。
攻击者在该企业设备中植入的攻击武器,通过混淆来逃避安全软件的监测,通过多层流量转发达到攻击内网重要设备目的,通过通用加密方式抹去了恶意通信流量特征。
二、利用电子文件系统漏洞实施攻击:
2024 年 7 月至 11 月,美情报机构对我国某通信和卫星互联网领域的军工企业实施网络攻击。经调查,攻击者先是通过位于罗马尼亚(72.5.*.*)、荷兰(167.172.*.*)等多个国家的跳板 IP,利用未授权访问漏洞及 SQL 注入漏洞攻击该企业电子文件系统,向该企业电子文件服务器植入内存后门程序并进一步上传木马,在木马携带的恶意载荷解码后,将恶意载荷添加至 Tomcat(美国 Apache 基金会支持的开源代码 Web 应用服务器项目)服务的过滤器,通过检测流量中的恶意请求,实现与后门的通信。
随后,攻击者又利用该企业系统软件升级服务,向该企业内网定向投递窃密木马,入侵控制了 300 余台设备,并搜索“军专网”、“核心网”等关键词定向窃取被控主机上的敏感数据。
在上述案例中,攻击者利用关键词检索国防军工领域敏感内容信息,明显属于国家级黑客组织关注范围,并带有强烈的战略意图。
另外,攻击者还意图掩盖其攻击身份和真实的攻击意图,例如:使用多个境外跳板 IP 实施网络攻击,采取主动删除日志、木马,主动检测机器状态等手段。意图掩盖其身份和攻击意图,反映出很强的网络攻击能力和专业的隐蔽知识。
据国家互联网应急中心统计,2024 年境外国家级APT(IT之家注:高级持续性威胁)组织对我国重要单位的网络攻击事件就超过 600 起,其中国防军工领域是受攻击的首要目标。对我国关键信息基础设施、重要信息系统、关键人员等进行攻击渗透,严重威胁我国的网络安全。
微信公众号搜索“ 新能源 ”加关注,最新环卫前沿洞察、企业动态、产品公告全面了解。推荐关注!