国家互联网应急中心:美情报机构频繁对我国防军工领域实施网络攻击窃密
【导语】国家互联网应急中心(CNCERT)最新披露,自2022年西北工业大学遭美国NSA网络攻击曝光后,美情报机构频繁针对我国国防军工领域实施网络窃密攻击。重点目标为我国高科技军工类高校、科研院所及企业,手法隐蔽且针对性强。近期两起典型事件显示,美情报机构利用微软Exchange邮件系统零日漏洞和电子文件系统漏洞,对我国重要军工企业的邮件服务器和电子文件服务器发起攻击,窃取包括设计方案、系统核心参数等敏感信息。据CNCERT统计,2024年境外国家级APT组织对我国重要单位的网络攻击事件超600起,其中国防军工领域成为首要目标,严重威胁我国网络安全。

国家互联网应急中心(CNCERT)今日披露(lù),自(zì) 2022 年(nián)西北工业大学遭受美国 NSA网络攻击被曝光后,美情报机构频繁猖獗对我国防军工领域实施网络窃密攻击。
重点瞄准我国高科技军工类的高校、科研院所及企业,试图窃取军事领域的科研数据或设计、研发、制造等环节的核心生产数据等敏感信息,目标更有针对性、手法更加隐蔽。
本次披露的 2 起典型事件如下:
一、利用微软Exchange 邮件系统零日漏洞实(shí)施(shī)攻(gōng)击(jī):
2022 年 7 月至 2023 年 7 月,美情报机构利用微软 Exchange 邮件系统零日漏洞,对我一家大型重要军工企业的邮件服务器攻击并控制将近 1 年。
经调查,攻击者控制了该企业的域控服务器,以域控服务器为跳板,控制了内网中 50 余台重要设备,并在企业的某对外工作专用服务器中植入了建立 websocket+SSH 隧道的攻击窃密武器,意图实现持久控制。同时,攻击者在该企业网络中构建了多条隐蔽通道进行数据窃取。
期间,攻击者使用位于德国(159.69.*.*)、芬兰(95.216.*.*)、韩国(158.247.*.*)和(hé)新(xīn)加(jiā)坡(pō)(139.180.*.*)等(děng)多(duō)个(gè)国(guó)家(jiā)跳(tiào)板(bǎn)IP,发(fā)起(qǐ) 40 余(yú)次(cì)网(wǎng)络(luò)攻(gōng)击(jī),窃(qiè)取(qǔ)包(bāo)括(kuò)该(gāi)企(qǐ)业(yè)高(gāo)层(céng)在(zài)内(nèi) 11 人(rén)的(de)邮(yóu)件(jiàn),涉(shè)及(jí)我(wǒ)军(jūn)工(gōng)类(lèi)产(chǎn)品(pǐn)的(de)相(xiāng)关设(shè)计(jì)方(fāng)案(àn)、系(xì)统(tǒng)核(hé)心(xīn)参(cān)数(shù)等(děng)内容。
攻击者在该企业设备中植入的攻击武器,通过混淆来逃避安全软件的监测,通过多层流量转发达到攻击内网重要设备目的,通过通用加密方式抹去了恶意通信流量特征。
二、利用电子文件系统漏洞实施攻击:
2024 年 7 月至 11 月,美情报机构对我国某通信和卫星互联网领域的军工企业实施网络攻击。经调查,攻击者先是通过位于罗马尼亚(72.5.*.*)、荷兰(167.172.*.*)等多个国家的跳板 IP,利用(yòng)未(wèi)授(shòu)权(quán)访(fǎng)问(wèn)漏(lòu)洞(dòng)及(jí) SQL 注(zhù)入(rù)漏(lòu)洞(dòng)攻(gōng)击(jī)该(gāi)企(qǐ)业(yè)电(diàn)子(zi)文件(jiàn)系(xì)统(tǒng),向(xiàng)该(gāi)企(qǐ)业(yè)电(diàn)子(zi)文件(jiàn)服(fú)务(wu)器(qì)植(zhí)入(rù)内(nèi)存(cún)后(hòu)门(mén)程(chéng)序(xù)并(bìng)进(jìn)一(yī)步(bù)上(shàng)传(chuán)木马,在木马携带的恶意载荷解码后,将恶意载荷添加至 Tomcat(美国 Apache 基金会支持的开源代码 Web 应用服务器项目)服务的过滤器,通过检测流量中的恶意请求,实现与后门的通信。
随后,攻击者又利用该企业系统软件升级服务,向该企业内网定向投递窃密木马,入侵控制了 300 余台设备,并搜索“军专网”、“核心网”等关键词定向窃取被控主机上的敏感数据。
在上述案例中,攻击者利用关键词检索国防军工领域敏感内容信息,明显属于国家级黑客组织关注范围,并带有强烈的战略意图。
另外,攻击者还意图掩盖其攻击身份和真实的攻击意图,例如:使用(yòng)多(duō)个(gè)境(jìng)外(wài)跳(tiào)板(bǎn) IP 实(shí)施(shī)网(wǎng)络(luò)攻(gōng)击(jī),采取(qǔ)主动(dòng)删(shān)除(chú)日(rì)志(zhì)、木(mù)马(mǎ),主动(dòng)检(jiǎn)测(cè)机(jī)器(qì)状(zhuàng)态(tài)等(děng)手(shǒu)段(duàn)。意(yì)图(tú)掩(yǎn)盖(gài)其(qí)身(shēn)份(fèn)和(hé)攻(gōng)击(jī)意(yì)图(tú),反(fǎn)映(yìng)出(chū)很(hěn)强的网络攻击能力和专业的隐蔽知识。
据国家互联网应急中心统计,2024 年境外国家级APT(IT之家注:高级持续性威胁)组织对我国重要单位的网络攻击事件就超过 600 起,其中国防军工(gōng)领(lǐng)域是(shì)受(shòu)攻(gōng)击(jī)的(de)首(shǒu)要(yào)目(mù)标(biāo)。对(duì)我(wǒ)国(guó)关键信(xìn)息(xi)基(jī)础(chǔ)设(shè)施(shī)、重(zhòng)要(yào)信(xìn)息(xi)系(xì)统(tǒng)、关键人(rén)员(yuán)等(děng)进(jìn)行(xíng)攻(gōng)击(jī)渗(shèn)透(tòu),严(yán)重(zhòng)威(wēi)胁(xié)我(wǒ)国(guó)的(de)网(wǎng)络(luò)安全。
热门新闻
- 1考试失利受刺激,一大四学生高空抛物近半小时,警方、物业均已介入
- 2商飞、中物流、横琴深合近期备案,创投圈再迎“国资底仓”
- 3由于技术原因,DeepSeek联网搜索暂不可用
- 4京东押注物理 AI,打通数字到物理世界的链路
- 5广东宏远放出吉祥物征集令,杜润旺突然加盟同曦
- 6蜂助手涨0.54%,成交额4.25亿元,近5日主力净流入-1081.14万
- 7慧翰股份跌1.45%,成交额6849.30万元,近3日主力净流入-2003.40万
- 8新恒汇跌0.85%,成交额2.33亿元,近3日主力净流入-2879.89万
- 9信通电子跌停,成交额5610.81万元,后市是否有机会?
- 10广东建科跌0.96%,成交额2658.08万元,今日主力净流入79.37万
- 11物联网工程:解码技术深水区的底层逻辑
- 12心情不好?去博物馆!上海成立全国首个“博物馆疗愈联盟”
- 13华工科技股价涨5.17%,华泰柏瑞基金旗下1只基金重仓,持有2700股浮盈赚取1.58万元
- 14华工科技股价涨5.17%,招商基金旗下1只基金重仓,持有3100股浮盈赚取1.81万元
- 15华工科技股价涨5.17%,天弘基金旗下1只基金重仓,持有1.45万股浮盈赚取8.48万元
