美国利用微软Exchange漏洞攻击我国军工企业!细节披露

检测维修 0 108

根据中国网络空间安全协会微信公众号所传递的资讯,国家互联网应急中心也就是 CNCERT 监测发觉,在近些年期间,美国的情报机构把网络攻击窃密的关键目标对准我国高科技军工类的高校,以及科研院所和企业,意图去窃取我国军事领域相关的科研数据,或者设计、研发、制造这样一些环节的核心生产数据等敏感信息,其目标具备更强的针对性,手法更为隐蔽,对我国国防军工领域的科研生产安全乃至国家安全形成严重威胁。2022年,西北工业大学遭受美国NSA网络攻击被曝光之后,美国情报机构频繁地、猖獗地对我国国防军工领域实施网络窃密攻击,在此,选取2起典型事件予以公布,为重要行业领域提供安全预警 。

一、利用微软Exchange邮件系统零日漏洞实施攻击

从2022年7月开始,一直到2023年7月,美国情报机构借助微软Exchange邮件系统的零日漏洞,针对我国一家规模巨大且极为重要的军工企业的邮件服务器展开攻击,并且实施控制,时长将近1年。经过调查发现,攻击者成功控制了该企业的域控服务器,把域控服务器当作跳板,进而控制了内网当中50余台重要设备,还在企业的某对外工作专用服务器里植入了用于建立websocket+SSH隧道的攻击窃密武器,其目的在于达成持久控制。与此同时,攻击者在该企业网络里构建了多条秘密通道来进行数据窃取。

在那段时期之内,攻击者运用处于德国(159.69.*.*)、芬兰(95.216.*.*)、韩国(158.247.*.*)以及新加坡(139.180.*.*)等好些个国家的跳板IP,发起了40多次网络攻击,窃取了包含该企业高层在内11个人所拥有的邮件,这些邮件涉及到我国军工类产品的相关设计方案、系统核心参数等方面的内容。于该企业设备里,攻击者将可逃避安全软件监督的攻击类武器予以植入,借由混淆以便躲开监测,借由多层流量转发达成对内网关键设备开展攻击的目的,并借助通用加密方式把恶意通信所需的流量特征给抹除掉了。

中国军工网络安全威胁_局域网攻击软件检测工具_美情报机构攻击中国军工企业网络

二、利用电子文件系统漏洞实施攻击

2024年7月,美国情报机构针对我国某军工企业,在通信领域展开网络攻击,到了11月,又在卫星互联网领域对该企业实施网络攻击 。调查发现,攻击者借助位于罗马尼亚(72.5.*.*)、荷兰(167.172.*.*)等好些国家的跳板IP,利用未授权访问漏洞以及SQL注入漏洞,对该企业电子文件系统展开攻击,给该企业电子文件服务器植入内存后门程序,还进一步上传木马,当木马所携带的恶意载荷解码之后,把恶意载荷添加到Tomcat(美国Apache基金会所支持的开源代码Web应用服务器项目)服务的过滤器里,通过检测流量当中的恶意请求,达成与后门的通信 。没过多久,攻击者借助该企业系统软件升级这项服务,朝着该企业内网有针对性地投放窃密木马,侵入并控制了三百余台设备,接着搜索“军专网”、“核心网”等关键词,有目的地窃取被控制主机上的敏感数据。

在上述案例里头,攻击者借助关键词去检索国防军工领域的敏感内容信息,这明显是处在国家级黑客组织所关注的范围之内,并且还带有十分强烈的战略意图。另外,攻击者运用多个境外跳板IP来实施网络攻击,通过主动删除日志、木马,主动检测机器状态等一系列手段,其意图在于掩盖自身的攻击身份以及真实的攻击意图,这反映出极强大的网络攻击能力以及专业的隐蔽意识。

据统计,在2024年,境外国家级APT组织针对我国重要单位发起的网络攻击事件数量超过了600起,其中,国防军工领域成为了遭受攻击的首要目标。特别是那些以美国情报机构作为背景的黑客组织,它们凭借成建制的网络攻击团队,倚仗庞大的支撑工程体系跟制式化的攻击装备库,依靠强大的漏洞分析挖掘能力,向我国关键信息基础设施、重要信息系统以及关键人员等展开攻击渗透行为,从而给我国国家网络安全造成了严重威胁。

相关推荐: