国家互联网应急中心,就是那个 CNCERT,它们监测发现,近些年来,美国情报机构把网络攻击窃密的重点目标,对准了咱们极具高科技且属于军工类范畴的高校,还有科研院所,以及相关企业,蓄意去窃取咱们军事领域关联的科研数据,或者设计、研发、制造等环节中至关重要的核心生产数据等这类敏感信息,其目标具备更强的针对性,手法愈发暗藏玄机,对我国防军工领域的科研生产安全致使危害,甚至严重危及过国家安全。自从 2022 年西北工业大学遭受美国 NSA 网络攻击被曝光之后,美国情报机构针对我国防军工领域频繁且猖獗地展开网络窃密攻击。在此选取出 2 起典型事件,将其予以公布,想要为重要的行业领域提供安全方面的预警 。
一、利用微软Exchange邮件系统零日漏洞实施攻击
2022年7月起,至2023年7月末,美国情报机构借助微软Exchange邮件系统零日漏洞,针对我国一家大型关键军工企业的邮件服务器展开攻击从而控制将近一年、经调查,攻击者掌控了该企业的域控服务器用于充当跳板,并且控制对内网络里50余台重要设备,同时在企业某对外工作专门服务器当中植入构建websocket+SSH区域内攻击并展开窃密武器,目的是达成持久控制,同时,攻击者在这个企业网络之内构建好多条隐蔽的小道进行数据窃取 。
期间,攻击者运用处于德国(159.69.*.*)、芬兰(95.216.*.*)、韩国(158.247.*.*)以及新加坡(139.180.*.*)等好些国家的跳板IP ,开展40多余次网络攻击,窃取涵盖该企业高层在内11个人的邮件,涉及到我军工类产品的相关设计方案、系统核心数值等方面内容。在该企业的设备里头,攻击者所植入的攻击武器呀,靠着混淆这种方式,去躲避安全软件的监测,以多层流量的转发,来达成攻击内网重要设备的目的,还用通用加密的方式,把恶意通信流量的特征给抹去了。

二、利用电子文件系统漏洞实施攻击
从今年7月开始,一直持续到11月,美国情报机构针对我国某军工企业,该军工企业处于通信以及卫星互联网领域,实施了网络攻击行为 。经调查,攻击者先是借助位于罗马尼亚(72.5.*.*)、荷兰(167.172.*.*)等好些国家的跳板IP,运用未授权访问漏洞以及SQL注入漏洞攻击那家企业的电子文件系统,往该企业电子文件服务器植入内存后门程序并且进一步上传木马,在木马携带的恶意载荷解码之后,把恶意载荷添加到Tomcat(美国Apache基金会支持的开源代码Web应用服务器项目)服务的过滤器,凭借检测流量里的恶意请求,达成与后门的通信 。随后,攻击者利用该企业系统软件的升级服务,向该企业的内网定向投递窃密的木马,入侵后控制了300余台设备,并且搜索“军专网”、“核心网”等关键词,定向窃取被控主机上的敏感数据。
在上述案例里头,攻击者借助关键词去检索国防军工领域的敏感内容信息,这显著属于国家级黑客组织的关注范畴,而且带有强烈的战略意图。另外,攻击者采用多个境外跳板 IP 来实施网络攻击,运用主动删除日志、木马,此外还主动检测机器状态等手段,其意图是掩盖自身的攻击身份以及真实的攻击意图,这反映出很强的网络攻击能力以及专业的隐蔽意识。
据统计,在2024年,境外国家级APT组织针对我国重要单位展开的网络攻击事件,数量超过了600起 ,其中,国防军工领域成为了受攻击的首要目标 。特别是以美国情报机构作为背景的黑客组织,凭借成建制的网络攻击团队 ,仗着庞大的支撑工程体系 ,靠着制式化的攻击装备库 ,凭借强大的漏洞分析挖掘能力 ,对我国关键信息基础设施 ,对重要信息系统 ,对关键人员等方面进行攻击渗透,严重威胁到了我国的国家网络安全 。