-
西北工业大学遭网络攻击调查报告发布:攻击源头系美国国家安全局
最后更新: 2022-09-05 10:50:21⑤“坚忍外科医生”
此武器是一款针对Linux、Solaris、JunOS、FreeBSD等4种类型操作系统的后门,该武器可持久化运行于目标设备上,根据指令对目标设备上的指定文件、目录、进程等进行隐藏。TAO主要使用该武器隐藏NOPEN木马的文件和进程,避免其被监控发现。技术分析发现,TAO在对西北工业大学的网络攻击中,累计使用了该武器的12个不同版本。
3、嗅探窃密类武器
TAO依托此类武器嗅探西北工业大学工作人员运维网络时使用的账号口令、命令行操作记录,窃取西北工业大学网络内部的敏感信息和运维数据等。此类武器共有两种:
①“饮茶”
此武器可长期驻留在32位或64位的Solaris系统中,通过嗅探进程间通信的方式获取ssh、telnet、rlogin等多种远程登录方式下暴露的账号口令。TAO主要使用该武器嗅探西北工业大学业务人员实施运维工作时产生的账号口令、命令行操作记录、日志文件等,压缩加密存储后供NOPEN木马下载。
②“敌后行动”系列武器
此系列武器是专门针对电信运营商特定业务系统使用的工具,根据被控业务设备的不同类型,“敌后行动”会与不同的解析工具配合使用。TAO在对西北工业大学的网络攻击中使用了“魔法学校”、“小丑食物”和“诅咒之火”等3类针对电信运营商的攻击窃密工具。
4、隐蔽消痕类武器
TAO依托此类武器消除其在西北工业大学网络内部的行为痕迹,隐藏、掩饰其恶意操作和窃密行为,同时为上述三类武器提供保护。现已发现1种此类武器:
“吐司面包” ,此武器可用于查看、修改utmp、wtmp、lastlog等日志文件以清除操作痕迹。TAO主要使用该武器清除、替换被控西北工业大学上网设备上的各类日志文件,隐藏其恶意行为。TAO对西北工业大学的网络攻击中共使用了3款不同版本的“吐司面包”。
三、攻击溯源
技术团队结合上述技术分析结果和溯源调查情况,初步判断对西北工业大学实施网络攻击行动的是美国国家安全局(NSA)信息情报部(代号S)数据侦察局(代号S3)下属TAO(代号S32)部门。该部门成立于1998年,其力量部署主要依托美国国家安全局(NSA)在美国和欧洲的各密码中心。目前已被公布的六个密码中心分别是:
1、美国马里兰州米德堡的NSA总部;
2、美国夏威夷瓦胡岛的NSA夏威夷密码中心(NSAH);
3、美国佐治亚州戈登堡的NSA佐治亚密码中心(NSAG);
4、美国德克萨斯州圣安东尼奥的NSA德克萨斯密码中心(NSAT);
5、美国科罗拉罗州丹佛马克利空军基地的NSA科罗拉罗密码中心(NSAC);
6、德国达姆施塔特美军基地的NSA欧洲密码中心(NSAE)。
TAO是目前美国政府专门从事对他国实施大规模网络攻击窃密活动的战术实施单位,由2000多名军人和文职人员组成,其内设机构包括:
第一处:远程操作中心(ROC,代号S321),主要负责操作武器平台和工具进入并控制目标系统或网络。
第二处:先进/接入网络技术处(ANT,代号S322),负责研究相关硬件技术,为TAO网络攻击行动提供硬件相关技术和武器装备支持。
第三处:数据网络技术处(DNT,代号S323),负责研发复杂的计算机软件工具,为TAO操作人员执行网络攻击任务提供支撑。
第四处:电信网络技术处(TNT,代号S324),负责研究电信相关技术,为TAO操作人员隐蔽渗透电信网络提供支撑。
第五处:任务基础设施技术处(MIT,代号S325),负责开发与建立网络基础设施和安全监控平台,用于构建攻击行动网络环境与匿名网络。
第六处:接入行动处(ATO,代号S326),负责通过供应链,对拟送达目标的产品进行后门安装。
第七处:需求与定位处(R&T,代号S327),接收各相关单位的任务,确定侦察目标,分析评估情报价值。
S32P:项目计划整合处(PPI,代号S32P),负责总体规划与项目管理。
NWT:网络战小组(NWT),负责与网络作战小队联络。
美国国家安全局(NSA)针对西北工业大学的攻击行动代号为“阻击XXXX”(shotXXXX)。该行动由TAO负责人直接指挥,由MIT(S325)负责构建侦察环境、租用攻击资源;由R&T(S327)负责确定攻击行动战略和情报评估;由ANT(S322)、DNT(S323)、TNT(S324)负责提供技术支撑;由ROC(S321)负责组织开展攻击侦察行动。由此可见,直接参与指挥与行动的主要包括TAO负责人,S321和S325单位。
NSA对西北工业大学攻击窃密期间的TAO负责人是罗伯特•乔伊斯(Robert Edward Joyce)。此人于1967年9月13日出生,曾就读于汉尼拔高中,1989年毕业于克拉克森大学,获学士学位,1993年毕业于约翰斯•霍普金斯大学,获硕士学位。1989年进入美国国家安全局工作。曾经担任过TAO副主任,2013年至2017年担任TAO主任。2017年10月开始担任代理美国国土安全顾问。2018年4月至5月,担任美国白宫国务安全顾问,后回到NSA担任美国国家安全局局长网络安全战略高级顾问,现担任NSA网络安全主管。
四、总结
本次报告基于国家计算机病毒应急处理中心与360公司联合技术团队的分析成果,揭露了美国NSA长期以来针对包括西北工业大学在内的中国信息网络用户和重要单位开展网络间谍活动的真相。后续技术团队还将陆续公布相关事件调查的更多技术细节。
- 责任编辑: 房佶宜 
-
浙江宣传:“低级红”“高级黑”的六种形式
2022-09-05 10:44 -
国家卫健委:昨日新增本土303+1249
2022-09-05 09:18 抗疫进行时 -
山东“万亿国企”原董事长被查:穿有自己名字的定制衣服
2022-09-05 09:03 廉政风暴 -
-
厦门:3日至12日不得擅自起降民用小型航空器
2022-09-05 08:58 -
黑龙江昨日新增本土4+162,其中大庆2+146
2022-09-05 08:10 抗疫进行时 -
康希诺:吸入用重组新冠疫苗作为加强针被纳入紧急使用
2022-09-05 07:11 抗疫进行时 -
成都:9月5日0时至7日24时全市范围内继续全员核酸检测
2022-09-04 22:27 抗疫进行时 -
台风“轩岚诺”影响持续,国家防总、应急管理部部署防汛抗旱工作
2022-09-04 19:54 -
国家气候中心:今夏为1961年来最热夏天
2022-09-04 19:45 极端天气 -
产科医生辟谣“双胞胎肚内打架”:都不在一个“房间”!
2022-09-04 17:28 -
700年前文物将现身!福建圣杯屿海域元代海船遗址正式发掘
2022-09-04 16:22 考古 -
创造性转化、创新性发展,激发传统文化生命力
2022-09-04 16:03 -
台湾连续六日新增确诊超3万
2022-09-04 15:14 台湾 -
印度海军一面新旗,英媒看了不大高兴
2022-09-04 15:11 -
沉迷于当“榜一大哥”,浙江一干部落马前给主播打赏达五百万
2022-09-04 14:32 廉政风暴 -
香港首个抗战纪念馆开幕
2022-09-04 11:54 香港 -
“职校订单班一些家长学生存偏见,有20%进对口企业就不错了”
2022-09-04 11:34 -
“轩岚诺”再次升为超强台风,浙江暴雨、山洪、地质灾害预警齐发
2022-09-04 10:46 极端天气 -
成都核酸检测系统崩溃背后,“东软”是家什么样的企业?
2022-09-04 10:04 抗疫进行时
相关推荐 -
美国学者开始“流亡” 评论 106“中国走在这场国际救援最前线,美国呢?” 评论 127“再不打钱,欧洲在这个领域也会输给中国” 评论 130东部战区位台岛周边开展联合演训 评论 274特朗普威胁俄罗斯有没有用?“到头来还要看中印” 评论 56最新闻 Hot