关于西北工业大学发现美国 NSA 网络攻击调查报告(之一) 360 威胁情报中心2022-09-05 10:47发表于北京 以下文章来源于 360 数字安全 ,作者 360 数字安全 2022 年 6 月 22 日 , 西 北 工 业 大 学 发 布 《 公 开 声 明 》 称 , 该 校 遭 受 境外网络攻击。陕西省西安市公安局碑林分局随即发布《警情通报》, 证实在西北工业大学的信息网络中发现了多款源于境外的木马程序样 本,西安警方已对此正式立案调查。 中 国 国 家 计 算 机 病 毒 应 急 处 理 中 心 和 360 公 司 第 一 时 间 成 立 技 术 团 队 开 展 调 查 工 作 ,全 程 参 与 此 案 技 术 分 析 。技 术 团 队 先 后 从 多 个 信 息 系 统 和 上 网 终 端 中 捕 获 到 了 木 马 程 序 样 本 ,综 合 使 用 国 内 现 有 数 据 资 源 和 分 析 手 段 ,并 得 到 欧 洲 、南 亚 部 分 国 家 合 作 伙 伴 的 通 力 支 持 ,全 面 还 原 了 相 关 攻 击 事 件 的 总 体 概 貌 、技 术 特 征 、攻 击 武 器 、攻 击 路 径 和 攻 击 源 头 , 初 步 判 明 相 关 攻 击 活 动 源 自 美 国 国 家 安 全 局 ( NSA) 的 “ 特 定 入 侵 行 动 办 公 室 ”( Office of Tailored Access Operation,后 文 简 称 TAO)。 该 系 列 研 究 报 告 将 公 布 美 国 国 家 安 全 局 ( NSA) “ 信 号 特 定 入 侵 行 动 办 公 室 ” ( TAO) 对 西 北 工 业 大 学 发 起 的 上 千 次 网 络 攻 击 活 动 中 , 某 些 特 定 攻 击 活 动 的 重 要 细 节 ,为 全 球 各 国 有 效 防 范 和 发 现 TAO 的 后 续 网 络攻击行为提供可以借鉴的案例。 一、攻击事件概貌 分 析 发 现 , 美 国 NSA 的 “ 特 定 入 侵 行 动 办 公 室 ” ( TAO) 对 中 国 国 内 的 网 络 目 标 实 施 了 上 万 次 的 恶 意 网 络 攻 击 ,控 制 了 相 关 网 络 设 备( 网 络 服 务 器 、上 网 终 端 、网 络 交 换 机 、电 话 交 换 机 、路 由 器 、防 火 墙 等 ), 疑 似 窃 取 了 高 价 值 数 据 。与 此 同 时 ,美 国 NSA 还 利 用 其 控 制 的 网 络 攻 击 武 器 平 台 、“ 零 日 漏 洞 ”( 0day)和 网 络 设 备 ,长 期 对 中 国 的 手 机 用 户 进 行 无 差 别 的 语 音 监 听 ,非 法 窃 取 手 机 用 户 的 短 信 内 容 ,并 对 其 进 行 无 线 定 位 。经 过 复 杂 的 技 术 分 析 与 溯 源 ,技 术 团 队 现 已 澄 清 NSA 攻 击 活 动 中 使 用 的 网 络 资 源 、专 用 武 器 装 备 及 具 体 手 法 ,还 原 了 攻 击 过 程 和 被 窃 取 的 文 件 ,掌 握 了 美 国 NSA“ 特 定 入 侵 行 动 办 公 室 ”( TAO)对 中 国 信 息 网络实施网络攻击和数据窃密的证据链。 二、攻击组织基本情况 经 技 术 分 析 和 网 上 溯 源 调 查 发 现 ,此 次 网 络 攻 击 行 动 是 美 国 国 家 安 全 局( NSA)信 息 情 报 部( 代 号 S)数 据 侦 察 局( 代 号 S3)下 属 TAO ( 代 号 S32)部 门 。该 部 门 成 立 于 1998 年 ,其 力 量 部 署 主 要 依 托 美 国 国 家 安 全 局 ( NSA) 在 美 国 和 欧 洲 的 各 密 码 中 心 。 目前已被公布的六个密码中心分别是: 1 2 3 4 5 6 国安局马里兰州的米德堡总部; 瓦湖岛的国安局夏威夷密码中心(NSAH); 戈登堡的国安局乔治亚密码中心(NSAG); 圣安东尼奥的国安局德克萨斯密码中心(NSAT); 丹佛马克利空军基地的国安局科罗拉罗密码中心(NSAC); 德国达姆施塔特美军基地的国安局欧洲密码中心(NSAE)。 TAO 是 目 前 美 国 政 府 专 门 从 事 对 他 国 实 施 大 规 模 网 络 攻 击 窃 密 活 动 的 战 术 实 施 单 位 , 由 2000 多 名 军 人 和 文 职 人 员 组 成 , 下 设 10 个 单 位 : 第 1 页 共 8 页 第 一 处 : 远 程 操 作 中 心 ( ROC, 代 号 S321) 主要负责操作武器平台和工具进入并控制目标系统或网络。 第 二 处 : 先 进 /接 入 网 络 技 术 处 ( ANT, 代 号 S322) 负 责 研 究 相 关 硬 件 技 术 ,为 TAO 网 络 攻 击 行 动 提 供 硬 件 相 关 技 术 和 武 器 装备支持。 第 三 处 : 数 据 网 络 技 术 处 ( DNT, 代 号 S323) 负 责 研 发 复 杂 的 计 算 机 软 件 工 具 ,为 TAO 操 作 人 员 执 行 网 络 攻 击 任 务 提 供支撑。 第 四 处 : 电 信 网 络 技 术 处 ( TNT, 代 号 S324) 负 责 研 究 电 信 相 关 技 术 , 为 TAO 操 作 人 员 隐 蔽 渗 透 电 信 网 络 提 供 支 撑 。 第 五 处 : 任 务 基 础 设 施 技 术 处 ( MIT, 代 号 S325) 负 责 开 发 与 建 立 网 络 基 础 设 施 和 安 全 监 控 平 台 ,用 于 构 建 攻 击 行 动 网 络 环境与匿名网络。 第 六 处 : 接 入 行 动 处 ( AO, 代 号 S326) 负责通过供应链,对拟送达目标的产品进行后门安装。 第 七 处 : 需求与定位处(R&T,代号 S327) 接收各相关单位的任务,确定侦察目标,分析评估情报价值。 第 八 处 : 接 入 技 术 行 动 处 ( ATO, 编 号 S328) 负 责 研 发 接 触 式 窃 密 装 置 ,并 与 美 国 中 央 情 报 局 和 联 邦 调 查 局 人 员 合 作 , 通过人力接触方式将窃密软件或装置安装在目标的计算机和电信系统 中。 S32P: 项目计划整合处(PPI,代号 S32P) 负责总体规划与项目管理。 NWT: 网 络 战 小 组 ( NWT) 负 责 与 133 个 网 络 作 战 小 队 联 络 。 第 2 页 共 8 页 图一 TAO 组织架构及参与“阻击 XXXX”行动的 TAO 子部门 此 案 在 美 国 国 家 安 全 局 ( NSA ) 内 部 攻 击 行 动 代 号 为 “ 阻 击 XXXX ” ( shotXXXX) 。 该 行 动 由 TAO 负 责 人 直 接 指 挥 , 由 MIT( S325) 负 责 构 建 侦 察 环 境 、 租 用 攻 击 资 源 ; 由 R&T( S327) 负 责 确 定 攻 击 行 动 战 略 和 情 报 评 估 ; 由 ANT( S322) 、 DNT( S323) 、 TNT( S324) 负 责 提 供 技 术 支 撑 ; 由 ROC( S321) 负 责 组 织 开 展 攻 击 侦 察 行 动 。 由 此 可 见 , 直 接 参 与 指 挥 与 行 动 的 , 主 要 包 括 TAO 负 责 人 , S321 和 S325 单 位 。 NSA 窃 密 期 间 的 TAO 负 责 人 是 罗 伯 特 · 乔 伊 斯 ( Robert Edward Joyce) 。 此 人 1967 年 9 月 13 日 出 生 , 曾 就 读 于 汉 尼 拔 高 中 , 1989 年 毕 业 于 克 拉 克 森 大 学 ,获 学 士 学 位 ,1993 年 毕 业 于 约 翰 ·霍 普 金 斯 大 学 , 获 硕 士 学 位 。1989 年 进 入 美 国 国 家 安 全 局 工 作 。曾 经 担 任 过 TAO 副 主 任 , 2013 年 至 2017 年 担 任 TAO 主 任 。 2017 年 10 月 开 始 担 任 代 理 美 国 国 土 安 全 顾 问 。 2018 年 4 月 至 5 月 , 担 任 美 国 白 宫 国 务 安 全 顾 问 , 后 回 到 NSA 担 任 美 国 国 家 安 全 局 局 长 网 络 安 全 战 略 高 级 顾 问 , 现 担 任 NSA 网 络 安全局主管。 图二 罗伯特•乔伊斯(Robert E. Joyce) 原 TAO 主任,现 NSA 网络安全局主管 三 、 TAO 网 络 攻 击 实 际 情 况 美 国 国 家 安 全 局 TAO 部 门 的 S325 单 位 , 通 过 层 层 掩 护 , 构 建 了 由 49 台 跳 板 机 和 5 台 代 理 服 务 器 组 成 的 匿 名 网 络 ,购 买 专 用 网 络 资 源 ,架 设 攻 击 平 台 。 S321 单 位 运 用 40 余 种 不 同 的 NSA 专 属 网 络 攻 击 武 器 , 持 续 对 我 国 开 展 攻 击 窃 密 ,窃 取 了 关 键 网 络 设 备 配 置 、网 管 数 据 、运 维 数 据 等 核 心 技 术 数 据 ,窃 密 活 动 持 续 时 间 长 ,覆 盖 范 围 广 。技 术 分 析 中 还 发 现 , TAO 已 于 此 次 攻 击 活 动 开 始 前 , 在 美 国 多 家 大 型 知 名 互 联 网 企 业 的 配 合 下 ,掌 握 了 中 国 大 量 通 信 网 络 设 备 的 管 理 权 限 ,为 NSA 持 续 侵 入 第 3 页 共 8 页 中国国内的重要信息网络大开方便之门。 经 溯 源 分 析 ,技 术 团 队 现 已 全 部 还 原 了 NSA 的 攻 击 窃 密 过 程 ,澄 清 其 在 西 北 工 业 大 学 内 部 渗 透 的 攻 击 链 路 1100 余 条 、 操 作 的 指 令 序 列 90 余个,多份遭窃取的网络设备配置文件,嗅探的网络通信数据及口令、 其 它 类 型 的 日 志 和 密 钥 文 件 ,基 本 还 原 了 每 一 次 攻 击 的 主 要 细 节 。掌 握 并 固 定 了 多 条 相 关 证 据 链 ,涉 及 在 美 国 国 内 对 中 国 直 接 发 起 网 络 攻 击 的 人 员 13 名 , 以 及 NSA 通 过 掩 护 公 司 为 构 建 网 络 攻 击 环 境 而 与 美 国 电 信 运 营 商 签 订 的 合 同 60 余

pdf文档 360 关于西北工业大学发现美国NSA网络攻击调查报告

安全报告 > 360 > 文档预览
中文文档 8 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共8页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
360 关于西北工业大学发现美国NSA网络攻击调查报告  第 1 页 360 关于西北工业大学发现美国NSA网络攻击调查报告  第 2 页 360 关于西北工业大学发现美国NSA网络攻击调查报告  第 3 页
下载文档到电脑,方便使用
本文档由 思安2022-10-20 12:20:46上传分享
给文档打分
您好可以输入 255 个字符
网站域名是多少( 答案:github5.com )
评论列表
  • 暂时还没有评论,期待您的金玉良言
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。