看看新闻APP

扫描二维码下载APP

下载APP
登录

⁺

历史

⁺

收藏

⁺

订阅

个人中心
退出登录

国家互联网应急中心发布美网络攻击我国某先进材料设计研究院事件调查报告

时讯

2025-01-17 14:47:40   国家互联网应急中心CNCERT

2024年12月18日,国家互联网应急中心CNCERT发布公告(https://www.cert.org.cn/publish/main/8/2024/20241218184234131217571/20241218184234131217571_.html),发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某先进材料设计研究院的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。


一、网络攻击流程


(一)利用漏洞进行攻击入侵


2024年8月19日,攻击者利用该单位电子文件系统注入漏洞入侵该系统,并窃取了该系统管理员账号/密码信息。2024年8月21日,攻击者利用窃取的管理员账号/密码登录被攻击系统的管理后台。


(二)软件升级管理服务器被植入后门和木马程序


2024年8月21日12时,攻击者在该电子文件系统中部署了后门程序和接收被窃数据的定制化木马程序。为逃避检测,这些恶意程序仅存在于内存中,不在硬盘上存储。木马程序用于接收从涉事单位被控个人计算机上窃取的敏感文件,访问路径为/xxx/xxxx?flag=syn_user_policy。后门程序用于将窃取的敏感文件聚合后传输到境外,访问路径是/xxx/xxxStats。


(三)大范围个人主机电脑被植入木马


2024年11月6日、2024年11月8日和2024年11月16日,攻击者利用电子文档服务器的某软件升级功能将特种木马程序植入到该单位276台主机中。木马程序的主要功能一是扫描被植入主机的敏感文件进行窃取。二是窃取受攻击者的登录账密等其他个人信息。木马程序即用即删。


二、窃取大量商业秘密信息


(一)全盘扫描受害单位主机


攻击者多次用中国境内IP跳板登录到软件升级管理服务器,并利用该服务器入侵受害单位内网主机,并对该单位内网主机硬盘反复进行全盘扫描,发现潜在攻击目标,掌握该单位工作内容。


(二)目的明确地针对性窃取


2024年11月6日至11月16日,攻击者利用3个不同的跳板IP三次入侵该软件升级管理服务器,向个人主机植入木马,这些木马已内置与受害单位工作内容高度相关的特定关键词,搜索到包含特定关键词的文件后即将相应文件窃取并传输至境外。这三次窃密活动使用的关键词均不相同,显示出攻击者每次攻击前均作了精心准备,具有很强的针对性。三次窃密行为共窃取重要商业信息、知识产权文件共4.98GB。


三、攻击行为特点


(一)攻击时间


分析发现,此次攻击时间主要集中在北京时间22时至次日8时,相对于美国东部时间为白天时间10时至20时,攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。


(二)攻击资源


攻击者使用的5个跳板IP完全不重复,位于德国和罗马尼亚等地,反映出其高度的反溯源意识和丰富的攻击资源储备。


(三)攻击武器一是善于利用开源或通用工具伪装躲避溯源,此次在涉事单位服务器中发现的后门程序为开源通用后门工具。攻击者为了避免被溯源,大量使用开源或通用攻击工具。


二是重要后门和木马程序仅在内存中运行,不在硬盘中存储,大大提升了其攻击行为被我分析发现的难度。


(四)攻击手法


攻击者攻击该单位电子文件系统服务器后,篡改了该系统的客户端分发程序,通过软件客户端升级功能,向276台个人主机投递木马程序,快速、精准攻击重要用户,大肆进行信息搜集和窃取。以上攻击手法充分显示出该攻击组织的强大攻击能力。


四、部分跳板IP列表


编辑: 傅姗姗
点赞
收藏
分享
用手机看
关键词: 网络攻击

全部评论

请先登录后发表评论

暂无评论,快来发表你的评论吧

推荐视频

00:15
生命有终 光影留痕 今年已有9位TVB老戏骨离世
时讯3天前
01:03
死猪堆成山的罗定之问:监管为何“视而不见”?
东方快评3天前
00:33
“没能带你走完‘这段路’有点小遗憾...”
上海温度3天前
01:04
郑智化道歉了!风波平息但残障设施优化不能停止
时讯2025/10/27
07:15
电商大促“清”掉的是“库存”还是“诚信”
新闻放大镜2025/10/27
00:09
印度女医生自杀 手掌写遗书控诉警官多次性侵
时讯2025/10/26
00:54
阿庆爷叔看不懂了,足球比赛比的不是球
番茄鱼2025/10/26
00:24
上中路隧道一SUV发动机起火 消防到场前火已熄灭
看呀STV2025/10/26
00:08
游客长城刻字劝不住?警方:构成违法!已立案!
时讯2025/10/26
00:35
上海一景区招人扮演“野人”?景区回应:假的,别上当!
时讯2025/10/24
00:10
委内瑞拉防长:我们的军队是哥伦比亚的后盾
子午观潮2025/10/24
00:08
中方回应欧盟制裁中国大型石油企业:坚决反对!
时讯2025/10/23
03:17
国际社会高度关注中国共产党二十届四中全会
环球交叉点2025/10/23
00:07
新西兰爆发大罢工 总理怒批:政治操弄!
时讯2025/10/23
00:09
梨泰院踩踏调查公布 与尹锡悦搬出青瓦台有关
时讯2025/10/23
00:46
骨质疏松了怎么办?
医聊+2025/10/22
00:17
郑丽文细数“九二共识”优点:民进党不肯面对现实
时讯2025/10/22
00:31
特朗普称中国不想对台湾发动“进攻”国台办回应
权威发布2025/10/22
00:10
50万交保!陈柏霖、修杰楷走出警局态度不同
时讯2025/10/22
00:29
非机动车闯红灯 “鬼探头”撞车警方判定无争议
看呀STV2025/10/21
看看新闻
  • 关于我们
  • 广告服务
  • 联系我们
  • 投诉建议
  • 友情链接
  • 产品服务
  • 法律条款
网上有害信息举报专区
  • 互联网违法和不良信息举报
  • 上海互联网举报中心
儿童色情信息举报专区

举报电话:021-62870000

举报邮箱:service@kankanews.com

网络社会征信网
上海工商电子标识
广播电视节目制作经营许可证:(沪)字第510号 互联网新闻信息服务许可证:31120240001 网络文化经营许可证:沪网文[2018]4466-313号 互联网ICP备:沪ICP备10207042号-1 沪ICP备10207042号-4 网视备(沪)02020000020-1号 违法与不良信息举报邮箱:service@kankanews.com

剑网行动举报电话:12318(市文化执法总队)、021-64334547(市版权局)

Copyright © 2016 Kankanews.com Inc. All Rights Reserved. 看东方(上海)传媒有限公司 版权所有

看看新闻APP
沪公网安备 31010602001114号