攻击渗透我国基础设施!美国NSA网络攻击西工大更多细节公布

VSole2022-09-27 16:14:04

美国国家安全局NSA对我国西北工业大学发起网络攻击事件,又有新的细节公开。

9月27日,国家计算机病毒应急处理中心发布《西北工业大学遭美国NSA网络攻击事件调查报告(之二)》,披露了美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)攻击渗透西北工业大学的流程、窃取西北工业大学和中国运营商敏感信息,公布了TAO网络攻击西北工业大学所使用的武器平台IP列表及所用跳板IP列表。

今年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击,随后西安警方对此正式立案调查,中国国家计算机病毒应急处理中心和360公司联合组成技术团队全程参与了此案的技术分析工作,并于9月5日发布了第一份“西北工业大学遭受美国NSA网络攻击调查报告”,调查报告指出此次网络攻击源头系美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)。

单点突破、逐步渗透、长期窃密

TAO窃取西工大关键敏感数据

今天发布的第二份调查报告显示,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)对他国发起的网络攻击技战术针对性强,采取半自动化攻击流程,单点突破、逐步渗透、长期窃密。

360公司网络安全专家 边亮:它可以批量对网络中的设备或者一段IP进行投漏洞、投病毒,从而获取相关权限,这可以做到自动化。它后续需要进行潜伏和长期控制,并且需要有针对性地去窃取相关文件,以及在撤退时需要销毁,这背后需要有人来操作。整个过程属于半自动化。

技术团队发现,特定入侵行动办公室(TAO)经过长期的精心准备,使用“酸狐狸”平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署“怒火喷射”远程控制武器,控制多台关键服务器,进一步部署嗅探窃密类武器。

TAO利用窃取到的账号口令

渗透控制中国基础设施核心设备

报告显示,特定入侵行动办公室(TAO)通过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务器文档资料信息。

360公司网络安全专家 边亮:它控制了西工大相关设备之后,利用西工大再去对其他单位进行攻击,这个过程是打引号的“合法”。相当于我们数据库中有一个类似于人脸识别的防护机制。比如说一个美国人来的话,可以直接拦住,但是他刷了西工大的脸,我们就会认为他是一个正常的用户,对他放行。但实际上西工大的相关服务器是被TAO所控制的,TAO进一步对其他单位发动攻击。

技术团队根据特定入侵行动办公室(TAO)攻击链路、渗透方式、木马样本等特征,关联发现其非法攻击渗透中国境内的基础设施运营商,构建了对基础设施运营商核心数据网络远程访问的(所谓)“合法”通道,实现了对中国基础设施的渗透控制。

窃取中国境内敏感身份人员隐私数据

报告显示,特定入侵行动办公室(TAO)通过掌握的中国基础设施运营商的思科PIX防火墙、天融信防火墙等设备的账号口令,以(所谓)“合法”身份进入运营商网络,随后实施内网渗透拓展,分别控制相关运营商的服务质量监控系统和短信网关服务器,利用“魔法学校”等专门针对运营商设备的武器工具,查询了一批中国境内敏感身份人员,并将用户信息打包加密后经多级跳板回传至美国国家安全局总部。

网络攻击nsa
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国国家安全局NSA对我国西北工业大学发起网络攻击事件,又有新的细节公开。技术团队发现,特定入侵行动办公室经过长期的精心准备,使用“酸狐狸”平台对西北工业大学内部主机和服务器实施中间人劫持攻击,部署“怒火喷射”远程控制武器,控制多台关键服务器,进一步部署嗅探窃密类武器。但实际上西工大的相关服务器是被TAO所控制的,TAO进一步对其他单位发动攻击。
2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本,西安警方已对此正式立案调查。本系列研究报告将公布TAO对西北工业大学发起的上千次网络攻击活动中,某些特定攻击活动的重要细节,为全球各国有效发现和防范TAO的后续网络攻击行为提供可以借鉴的案例。
2022年6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》,证实在西北工业大学的信息网络中发现了多款源于境外的木马和恶意程序样本,西安警方已对此正式立案调查。TAO先后从该服务器中窃取了多份网络设备配置文件。利用窃取到的配置文件,TAO远程“合法”监控了一批网络设备和互联网用户,为后续对这些目标实施拓展渗透提供数据支持。
面对如此铁证,美国国家安全局与国务院表示拒绝回应。中国是全球最主要的网络攻击受害国之一,是网络窃密、监听和监控的严重受害者。中国政府曾反复多次就此提出严正交涉,要求相关国家立即停止此类活动。维护网络空间安全是全球各国的共识。中国坚决维护全球网络安全,反对任何形式的网络攻击和窃密行为,坚持开展有效的网络攻击溯源行动。
该漏洞攻击武器平台曾被用于多起臭名昭著的网络攻击事件。攻击过程中该平台结合各类信息泄露漏洞对目标系统实施环境探测,并依据探测结果对漏洞载荷进行匹配筛选,选择合适的漏洞开展攻击。酸狐狸平台主要以中间人攻击方式投递漏洞载荷。
事件回顾6月22日,西北工业大学发布声明,称遭到境外网络攻击,学校老师和学生收到包含木马程序的钓鱼邮件,企图窃取相关师生邮件数据和公民个人信息。这给学校的正常工作和生活秩序造成了重大的风险隐患。该校高度重视网络安全工作,立即将该情况报警。随后,西安警方对该事件立案侦查。关于TAOTAO是目前美国政府专门从事对他国实施大规模网络攻击窃密活动的战术实施单位,由2000多名军人和文职人员组成。
去年9月,国家计算机病毒应急处理中心发布《西北工业大学遭美国NSA网络攻击事件调查报告(之一)》(以下简称“西工大事件报告”),以充分详实的证据揭示了美国NSA使用41种武器,先后使用了遍布17个国家的54台跳板机和代理服务器,对我国包括西北工业大学等多个重要数据设施网络系统进行了长时间的渗透准备和攻击,严重损害了我国网络安全乃至国家安全。《西工大事件报告》中详细阐述了此次事件中NSA的攻击手段,
继公开披露美国国家安全局(NSA)针对全球发起长达十余年的攻击活动后,3月22日,360政企安全集团再次发布技术报告,完整揭露了NSA针对中国境内目标所使用的代表性网络武器——量子(Quantum)攻击平台。 量子攻击是NSA针对国家级互联网专门设计的一种先进的网络流量劫持攻击技术。NSA利用量子攻击技术持续对世界各国访问脸书、推特、优兔、亚马逊等所有互联网用户发起网络攻击
继公开披露美国国家安全局(NSA)针对全球发起长达十余年的攻击活动后,3月22日,360政企安全集团再次发布技术报告,完整揭露了NSA针对中国境内目标所使用的代表性网络武器——量子(Quantum)攻击平台。 量子攻击是NSA针对国家级互联网专门设计的一种先进的网络流量劫持攻击技术。NSA利用量子攻击技术持续对世界各国访问脸书、推特、优兔、亚马逊等所有互联网用户发起网络攻击
VSole
网络安全专家