今天,国家计算机病毒应急处理中心和360公司分别发布了西北工业大学境外网络攻击调查报告。报告显示,网络攻击的源头是美国国家安全局。
NSA使用41种网络攻击武器窃取数据

调查发现,在针对西北工业大学的网络攻击中,美国国家安全局下属的特定入侵行动办公室使用了40余种专属网络攻击武器,持续攻击西北工业大学,窃取其关键网络设备配置、网络管理数据、运维数据等核心技术数据。
被攻击的西北工业大学位于陕西省Xi市,隶属于工业和信息化部。这是一所多学科、研究型和开放的大学。
Xi公安局碑林分局副局长祁进:西北工业大学是目前全国从事航空空、航天、航海工程教育和科学研究的重点大学。拥有一大批国家顶尖科研团队和高端人才,承担了多项国家重点科研项目。其地位非常特殊,网络安全非常关键。因其特殊的地位和敏感的科研,成为此次网络攻击的针对性目标。
调查报告显示,美国国家安全局在针对西北工业大学的网络攻击中使用了41种特殊的网络攻击武器装备,仅后门工具“Tricky异端”就有14种不同版本。
30公司网络安全专家边亮:前期会有一些侦察模块。然后经过侦察,发现它的一些目标环境可能,比如需要窃取密码或者重要的情报信息,根据不同的情况、不同的系统或者不同的平台定制攻击和投放武器。
通过取证分析,技术团队发现攻击者在西北工业大学内部渗透了1100多个攻击链接,操作了90多个命令序列,并从被入侵的网络设备中定位到了一批被窃取的网络设备配置文件,嗅探到了网络通信数据和密码、其他类型的日志和密钥文件等与攻击活动相关的主要细节。
技术小组将此次袭击中使用的武器分为四类,包括:1。漏洞攻击突破性武器;2.持久性控制武器;3.嗅秘密武器;4.隐藏和标记消除武器。
国家计算机病毒应急处理中心高级工程师杜振华:从这个漏洞攻击开始,突破之后,我们会投放这个第二类武器工具,我们称之为持续控制。然后到第三类,然后它实现这种嗅探,窃取我们这么长时间的重要数据,然后采取这种攻击活动。在它认为任务已经完成之后,那么它就开始使用第四类武器,也就是隐蔽和消痕,来清理现场,让受害者察觉不到。
调查报告称,美国国家安全局使用大量网络攻击武器,对中国各行业龙头企业、政府、高校、医疗、科研等机构进行长期秘密黑客活动。
30公司创始人周:它针对的是国内的这类科研机构、政府部门、军事单位、高校窃取情报或者数据。从进攻到策划部署,再到通过这么长的跳板,再到攻击核心岗位,历时数年。那么危害是非常大的,因为未来我们整个国家都在搞数字化,我们很多重要的业务都是数据驱动的。你以为数据一旦被盗或者被破坏,一定会带来严重的风险。
同时,调查发现,美国国家安全局还利用其网络攻击武器平台、“零日漏洞”和网络设备,长期监听中国手机用户的无差别语音,非法窃取手机用户的短信内容,并进行无线定位。
NSA掩盖真实IP,精心伪装网络攻击痕迹
调查报告称,美国国家安全局为了隐瞒其对西北工业大学等中国信息网络的网络攻击,做了长期准备和精心伪装。
该小组的技术分析发现,美国国家安全局下属的特定入侵行动办公室在开始行动前会做很长时间的准备,主要是为了构建匿名攻击基础设施。具体入侵行动办公室通过使用SunOS操作系统的两个“零日漏洞”工具,选择中国周边国家的教育机构、商业公司等网络应用流量较高的服务器作为攻击目标;攻击成功后,安装了NOPEN木马程序,控制了大量跳板机。
特侵办在针对西北工业大学的网络攻击中使用了54台跳板机和代理服务器,主要分布在日本、韩国、瑞典、波兰、乌克兰等17个国家,其中70%位于日本、韩国等中国周边国家。其中用来掩盖真实IP的跳板机都是经过精心挑选的,所有IP都属于非“五眼联盟”国家。
鉴于西北工业大学攻击平台使用的网络资源涉及代理服务器,美国国家安全局通过两家秘密掩护公司从埃及、荷兰和哥伦比亚购买了IP,并租用了多台服务器。
国家计算机病毒应急处理中心高级工程师杜振华:就是利用这个虚拟身份或者代理人的身份。然后在网上租买这样的服务器,IP地址,域名,甚至它可以通过这样的网络攻击在对方不知情的情况下接管第三方用户的这样的服务器资源。然后进行网络攻击,达到拿刀杀人的效果。
美国国家安全局为了保护自己的身份安全,使用了美国隐私保护公司的匿名保护服务,相关的域名和证书都指向不相关的人,以此来掩盖真实攻击平台对西北工业大学等中国信息网络发动的持续攻击和秘密窃取行动。
国家计算机病毒应急处理中心高级工程师杜振华:有了这些跳板机,陶就可以躲在这些跳板机后面,对目标发动网络攻击。从受害者的角度来看,即使发现了攻击,其实也是跳板机。然后起到保护真实攻击源网络地址的作用。
该团队还发现,在相关网络攻击开始前,美国国家安全局在美国多家大型知名互联网公司的配合下,将中国大量通信网络设备的管理权限提供给美国国家安全局等情报机构,为持续入侵中国重要信息网络打开了大门。
道到底是什么?网络攻击窃取活动的战术实施单位
调查报告称,美国国家安全局下属的“特定入侵行动办公室”不仅对中国重点企事业单位实施恶意网络攻击,还长期对中国手机用户进行无差别语音监听,非法窃取手机用户短信并无线定位。那么这个具体的侵办简称陶是一个什么样的组织呢?

通过技术分析和网上追查调查发现,实施此次网络攻击的美国国家安全局(NSA)具体入侵行动办公室成立于1998年,力量部署主要依靠NSA在美国和欧洲的密码中心。目前已经公布的6个密码中心分别是:
1.马里兰州米德堡的国安局总部;
2.瓦胡岛国家安全局夏威夷密码中心;
3.位于戈登堡的国家安全局佐治亚密码中心;
4.圣安东尼奥的国家安全局德州密码中心;
5.丹佛马克里空军事基地的国安局科罗拉罗密码中心;
6.德国达姆施塔特美军基地国安局欧洲密码中心。
具体入侵行动办公室(Office of Specific Invasion Operations)是美国政府的一个战术执行单位,专门从事大规模网络攻击和窃取其他国家的机密。它由2000多名军事和文职人员组成。共有10个单元:
1.远程操作中心主要负责操作武器平台和工具进入并控制目标系统或网络。
2.高级/接入网技术事业部负责研究相关硬件技术,为TAO网络攻击提供硬件相关技术和武器装备支持。
3.数据网络技术部负责复杂计算机软件工具的研发,为陶运营商执行网络攻击提供支持。
4.电信网络技术部,负责研究电信相关技术,为陶运营商秘密渗透电信网络提供支持。
5.任务基础设施技术部负责开发和建立网络基础设施和安全监控平台,用于构建攻击网络环境和匿名网络。
6.接入行动部,负责安装要通过供应链交付给目标的产品的后门。
7.需求和定位;接受相关单位任务,确定侦察目标,分析评估情报价值。
8.接入技术行动部,负责接触式窃密装置的研发,配合中情局和联邦调查局的人员,通过人的接触,在目标计算机和电信系统中安装窃密软件或装置。
9.S32P:项目规划整合部,负责整体规划和项目管理。
10.NWT:网络战小组,负责与133支网络战小组联络。
罗伯特·乔伊斯(Robert Joyce)是NSA攻击西北工业大学的负责人。此人出生于1967年9月13日,1989年加入美国国家安全局。曾任具体入侵行动办公室TAO副主任、主任,现担任美国国家安全局NSA网络安全主任。
30公司网络安全专家边亮:目前就我们所知,它代表了全球网络攻击的最高级别。他们有大量的攻击武器,相当于在互联网里有一把万能钥匙。它可以任意进出它想要的目标设备,从而实施窃取信息或破坏信息等行动。
你的信息也可能被泄露!专家呼吁提高网络安全意识

调查报告显示,美国国家安全局长期以来针对龙头企业、政府、高校、医疗机构、科研机构甚至关系国计民生的重要信息基础设施运维单位进行秘密黑客活动。其行为可能对我国国防安全、关键基础设施安全、金融安全、社会安全、生产安全和公民个人信息造成严重危害,值得我们深思和警惕。
这次西北工业大学联合中国国家计算机病毒应急处理中心和360公司,完整还原了美国国家安全局近年来使用网络武器发动的一系列攻击,打破了美国对中国单向透明的优势。面对有国家背景的强劲对手,首先要知道风险在哪里,是什么样的风险,什么时候会有风险。
30公司创始人周:只要你能迅速发现,你就能看到这种威胁,感受到这种攻击。然后我们就可以定位源头,知道它是从哪里进来的,知道它们以前是从什么孔进来的,然后我们就可以把它处理掉,清理干净,把所有应该修补的孔都修补好。
调查报告认为,西北工业大学公开声明受到境外网络攻击,决心实事求是,绝不姑息,积极采取防御措施的行动值得世界各国国家安全局网络攻击受害者学习,这将是世界各国有效防范和抵御国家安全局后续网络攻击的有力借鉴。
国家计算机病毒应急中心:西北工业大学遭美国NSA网络攻击调查报告


