近年来,国家互联网应急中心(CNCERT)监测发现,美国情报机构把网络攻击窃密的重点目标,指向了我国高科技军工类的高校、科研院所以及企业,其试图窃取我国军事领域相关的科研数据,或者设计、研发、制造等环节的核心生产数据等敏感信息,目标具有更强针对性,手法更为隐蔽,这严重威胁到我国防军工领域的科研生产安全乃至国家安全。自2022年西北工业大学遭受美国NSA网络攻击被曝光后,美情报机构对我国防军工领域多次频繁猖獗地实施网络窃密攻击。于此处,挑出2起具典型代表性之事件来予以公布,从而给重要之行业领域送去安全预警 。
一、利用微软Exchange邮件系统零日漏洞实施攻击
在2022年7月起始,一直运作至2023年7月这段时间里,美国情报机构借助微软Exchange邮件系统存在的零日漏洞,针对我国一家大型且重要意义的军工企业的邮件服务器展开攻击行为并实施控制,时长将近1年。经过调查发现,攻击者成功控制了该企业的域控服务器,将其当作跳板来使用,进而对处于内网之中的50余台重要设备实施了控制,并且在企业的某专门用于对外工作的服务器以内植入了能够建立websocket+SSH隧道的攻击窃密武器,其目的在于达成持久控制的效果。与此同时,攻击者于该企业网络范围之内构建了多条隐蔽的通道,以此来进行数据窃取的行为。
在那段时间里,攻击者运用处于德国(159.69.*.*)的跳板IP,发起了多次网络攻击,发起攻击的次数超过40次,还使用了来自芬兰(95.216.*.*)的跳板IP,也发起了多次网络攻击,发起攻击的次数超过40次,又利用韩国(158.247.*.*)的跳板IP,同样发起了多次网络攻击,发起攻击的次数超过40次,并且动用了新加坡(139.180.*.*)的跳板IP,还是发起了多次网络攻击,发起攻击的次数超过40次,这些攻击导致窃取了包括该企业高层在内11人的邮件,邮件内容涉及我军工类产品的相关设计方案,以及系统核心参数等内容。进行攻击的人在那家企业的设备里植入的用以攻击的武器,借由混淆这种手段去躲避安全软件的监测,借助多层流量转发达成攻击内网重要设备的目标,利用通用加密方式消除了恶意通信流量的特征。

二、利用电子文件系统漏洞实施攻击
在2024年7月的时候,美国情报机构针对我国某军工企业,该军工企业处于通信和卫星互联网领域,实施了网络攻击行为,一直持续到11月 。经过调查发现,攻击者先是借力于处在罗马尼亚(72.5.*.*)、荷兰(167.172.*.*)等好些国家的跳板IP发起行动,凭借未具授权就可访问的空隙以及SQL出现注入这般的状况,对那家企业的电子文件系统展开攻击,朝着该企业的电子文件服务器灌植入内存方面的后门程序,而后又进一步去上传木马,当那些木马所携带的有着不怀好意性质的东西完成解码过程之刻,把有着那些不怀好意性质的东西添加进Tomcat(美国Apache基金会予以支持的开源代码架构的Web应用服务器项目)服务的涉及流量过滤的装置里面,借由去核查流量之中出现的那种有着不怀好意意图的 请求行径,达成与背后专门设置的门道之间的通信 。之后,攻击者借助该企业的系统软件升级服务,朝着该企业的内网有针对性地投递窃密木马,实施侵入并控制了300余台设备,还通过搜索“军专网”“核心网”等关键词,有预谋地窃取能操控主机上的敏感数据。
在上述案例当中,攻击者借助关键词去检索于国防军工领域而言的敏感内容信息,这明显是处在国家级黑客组织所关注的范围之内的,并且还带有十分强烈的战略意图。除此之外,攻击者运用多个境外的跳板IP来实施网络攻击,通过采取主动删除日志、木马,以及主动检测机器状态这样的手段,其意图在于掩盖自身的攻击身份以及真实的攻击意图,这反映出了很强的网络攻击能力以及专业的隐蔽意识。
据统计,在2024年,境外国家级APT组织针对我国重要单位发起的网络攻击事件,数量超过了600起,其中,国防军工领域成为了遭受攻击的首要目标,特别是那些以美国情报机构作为背景的黑客组织,它们依靠成建制的网络攻击团队,凭借庞大的支撑工程体系以及制式化的攻击装备库,借助强大的漏洞分析挖掘能力,对我国关键信息基础设施、重要信息系统、关键人员等展开攻击渗透,对我国国家网络安全构成了严重威胁。