网攻西工大的神秘黑客身份被锁定

VSole2023-09-15 09:20:52

近日,国家计算机病毒应急处理中心和360公司对一款名为“二次约会”的间谍软件进行了技术分析,分析报告显示,该软件是美国国家安全局(NSA)开发的网络间谍武器。据了解,在国家计算机病毒应急处理中心会同360公司配合侦办西北工业大学被美国国家安全局(NSA)网络攻击案过程中,成功提取了这款间谍软件的多个样本,并锁定了这起网络间谍行动背后美国国家安全局(NSA)工作人员的真实身份。

“二次约会”是什么?

据技术分析报告显示,“二次约会”间谍软件是美国国家安全局(NSA)开发的网络间谍武器,该软件可实现网络流量窃听劫持、中间人攻击、插入恶意代码等恶意功能,它与其他恶意软件配合可以完成复杂的网络“间谍”活动。

国家计算机病毒应急处理中心高级工程师杜振华:该软件是具有高技术水平的网络间谍工具,使攻击者能够全面接管被攻击的(目标)网络设备以及流经这些网络设备的网络流量,从而实现对目标网络中主机和用户的长期窃密,同时还可以作为下一阶段攻击的“前进基地”,随时向目标网络中投送更多网络攻击武器。

网络“间谍”是怎么“工作”的?

据专家介绍,“二次约会”间谍软件长期驻留在网关、边界路由器、防火墙等网络边界设备上,其主要功能包括网络流量嗅探、网络会话追踪、流量重定向劫持、流量篡改等。另外,“二次约会”间谍软件支持在各类操作系统上运行,同时兼容多种体系架构,适用范围较广。

国家计算机病毒应急处理中心高级工程师杜振华:该间谍软件通常是结合特定入侵行动办公室(TAO)的各类针对防火墙、网络路由器的网络设备漏洞攻击工具一并使用。一旦漏洞攻击成功,攻击者成功获得了目标网络设备的控制权限,就可以将这款网络间谍软件植入到目标的网络设备中。

“二次约会”间谍软件在多国隐蔽运行

报告显示,国家计算机病毒应急处理中心和360公司与业内合作伙伴在全球范围开展技术调查,经层层溯源,发现了上千台遍布各国的网络设备中仍在隐蔽运行“二次约会”间谍软件及其衍生版本,并发现被美国国家安全局(NSA)远程控制的跳板服务器,其中多数分布在德国、日本、韩国、印度和中国台湾。

国家计算机病毒应急处理中心高级工程师杜振华:在多国业内伙伴的通力配合下,我们的联合调查工作取得了突破性进展。目前已经成功锁定了针对西北工业大学发动网络攻击的美国国家安全局(NSA)相关工作人员的真实身份。

黑客国家计算机病毒应急处理中心
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,针对武汉市应急管理局地震监测中心的网络攻击事件,由国家计算机病毒应急处理中心和360公司组成的联合调查组取得新进展,发现了符合美国情报机构特征的后门恶意软件。调查组指出,美国这一行动旨在窃取地震监测相关数据,且具有明显的军事侦察目的,严重危害我国网络安全和国家安全。事实上,上述事件只是美国在全球范围内实施大规模网络监听和窃密活动的冰山一角。以“双标”和虚伪著称的美式霸权,是全球网络空间战略稳
近期,西北工业大学遭遇境外网络袭击事件引起各方关注。根据国家计算机病毒应急处理中心发布的报告,幕后黑手来自美国国家安全局“特定入侵行动办公室”。分析报告指出,一款名为“饮茶”的嗅探窃密类武器,是导致大量敏感数据遭窃的最直接“罪魁祸首”之一。据美国《外交政策》杂志披露,除了研发和窃密,TAO还有另一项职责,就是接受总统命令,收集情报,以实现通过网络攻击破坏甚至摧毁外国计算机和电信系统。
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。但就目前而言,美国最可能的做法是缓慢而谨慎地应对与俄罗斯的任何网络冲突,同时希望俄罗斯人也这样做。 在俄罗斯 军事打击 乌克兰期间,对这
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。
近日,国家计算机病毒应急处理中心和360公司对一款名为“二次约会”的间谍软件进行了技术分析,分析报告显示,该软件是美国国家安全局(NSA)开发的网络间谍武器。
在利用最近披露的ProxyLogon漏洞入侵微软Exchange服务器后,黑客们现在正在安装一款名为“DEARCRY”的新型勒索软件。据勒索软件识别网站ID-Ransomware的创建者Michael Gillespie称,从3月9日开始,用户开始向他的系统提交新的勒索通知和加密文件。
IObit论坛上周末遭到黑客攻击,其目的是向其论坛成员分发DeroHE勒索软件。IObit论坛成员开始收到声称来自IObit的电子邮件,称他们有权获得软件的免费1年许可证。
莫斯科最近开通了第一个缆车服务,在运行的几天后,缆车系统被黑客入侵,系统的主计算机感染了勒索软件,黑客发送消息要求用比特币支付赎金,以解密缆车运营所需的所有电子文件,赎金的数额取决于对支付的反应速度。目前该缆车服务已关闭。
入侵排查系统账户排查查看系统是否存在可疑账号,黑客入侵的时候常常喜欢创建隐藏账号。
VSole
网络安全专家