看看新闻APP

扫描二维码下载APP

下载APP
登录

⁺

历史

⁺

收藏

⁺

订阅

个人中心
退出登录

国家互联网应急中心发布美网络攻击我国某先进材料设计研究院事件调查报告

时讯

2025-01-17 14:47:40   国家互联网应急中心CNCERT

2024年12月18日,国家互联网应急中心CNCERT发布公告(https://www.cert.org.cn/publish/main/8/2024/20241218184234131217571/20241218184234131217571_.html),发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某先进材料设计研究院的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。


一、网络攻击流程


(一)利用漏洞进行攻击入侵


2024年8月19日,攻击者利用该单位电子文件系统注入漏洞入侵该系统,并窃取了该系统管理员账号/密码信息。2024年8月21日,攻击者利用窃取的管理员账号/密码登录被攻击系统的管理后台。


(二)软件升级管理服务器被植入后门和木马程序


2024年8月21日12时,攻击者在该电子文件系统中部署了后门程序和接收被窃数据的定制化木马程序。为逃避检测,这些恶意程序仅存在于内存中,不在硬盘上存储。木马程序用于接收从涉事单位被控个人计算机上窃取的敏感文件,访问路径为/xxx/xxxx?flag=syn_user_policy。后门程序用于将窃取的敏感文件聚合后传输到境外,访问路径是/xxx/xxxStats。


(三)大范围个人主机电脑被植入木马


2024年11月6日、2024年11月8日和2024年11月16日,攻击者利用电子文档服务器的某软件升级功能将特种木马程序植入到该单位276台主机中。木马程序的主要功能一是扫描被植入主机的敏感文件进行窃取。二是窃取受攻击者的登录账密等其他个人信息。木马程序即用即删。


二、窃取大量商业秘密信息


(一)全盘扫描受害单位主机


攻击者多次用中国境内IP跳板登录到软件升级管理服务器,并利用该服务器入侵受害单位内网主机,并对该单位内网主机硬盘反复进行全盘扫描,发现潜在攻击目标,掌握该单位工作内容。


(二)目的明确地针对性窃取


2024年11月6日至11月16日,攻击者利用3个不同的跳板IP三次入侵该软件升级管理服务器,向个人主机植入木马,这些木马已内置与受害单位工作内容高度相关的特定关键词,搜索到包含特定关键词的文件后即将相应文件窃取并传输至境外。这三次窃密活动使用的关键词均不相同,显示出攻击者每次攻击前均作了精心准备,具有很强的针对性。三次窃密行为共窃取重要商业信息、知识产权文件共4.98GB。


三、攻击行为特点


(一)攻击时间


分析发现,此次攻击时间主要集中在北京时间22时至次日8时,相对于美国东部时间为白天时间10时至20时,攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。


(二)攻击资源


攻击者使用的5个跳板IP完全不重复,位于德国和罗马尼亚等地,反映出其高度的反溯源意识和丰富的攻击资源储备。


(三)攻击武器一是善于利用开源或通用工具伪装躲避溯源,此次在涉事单位服务器中发现的后门程序为开源通用后门工具。攻击者为了避免被溯源,大量使用开源或通用攻击工具。


二是重要后门和木马程序仅在内存中运行,不在硬盘中存储,大大提升了其攻击行为被我分析发现的难度。


(四)攻击手法


攻击者攻击该单位电子文件系统服务器后,篡改了该系统的客户端分发程序,通过软件客户端升级功能,向276台个人主机投递木马程序,快速、精准攻击重要用户,大肆进行信息搜集和窃取。以上攻击手法充分显示出该攻击组织的强大攻击能力。


四、部分跳板IP列表


编辑: 傅姗姗
点赞
收藏
分享
用手机看
关键词: 网络攻击

全部评论

请先登录后发表评论

暂无评论,快来发表你的评论吧

推荐视频

01:06
联合调查组通报湘雅医院研究生坠江离世
一眼看天下17小时前
00:52
伊朗一打撑不住了!日本释放8000万桶石油储备
时讯19小时前
01:43
联合国16位专家呼吁日本道歉 外交部回应
蓝厅之声2026/03/11
00:06
俄罗斯确认以军空袭黎境内俄大楼
时讯2026/03/10
00:23
高市早苗身体亮红灯?会议现场一度难以起身
时讯2026/03/13
00:06
事关油价!国家统计局今天发声
时讯17小时前
00:32
莫慌!关于国际油价暴涨 国家统计局最新发声
权威发布16小时前
00:06
伊朗称袭击美军中东三大军事基地
时讯3天前
00:06
伊朗称打击美军4个空军基地 摧毁超80%重要设施
时讯23小时前
00:06
哈梅内伊次子上任 朝鲜表态
时讯2026/03/11
00:11
中国驻菲律宾大使:敢来伤害我 坚决打回去
时讯3天前
00:07
约30国发联合声明:强烈谴责联黎部队遭袭
时讯2026/03/12
00:24
全国人大代表杨小华:建议男女厕位按1比2设置
时讯2026/03/10
00:33
美官员曝:特朗普拒绝普京提议将伊朗浓缩铀运往俄罗斯
时讯3天前
00:06
阿富汗塔利班最高领导人发表公开声明
时讯12小时前
00:05
重磅!三部法律,表决通过!
时讯2026/03/12
00:06
伊朗新任最高领袖穆杰塔巴:我看电视才得知当选
时讯2026/03/12
00:30
建议将物业管理条例改为服务条例 住建部采纳了
时讯2026/03/10
00:06
应越方邀请 王毅、王小洪、董军将赴越南
时讯2026/03/13
00:34
代表建议:工作不满10年休5天年假规则该调整
时讯2026/03/11
看看新闻
  • 关于我们
  • 广告服务
  • 联系我们
  • 投诉建议
  • 友情链接
  • 产品服务
  • 法律条款
网上有害信息举报专区
  • 互联网违法和不良信息举报
  • 上海互联网举报中心
儿童色情信息举报专区

举报电话:021-62870000

举报邮箱:service@kankanews.com

网络社会征信网
上海工商电子标识
广播电视节目制作经营许可证:(沪)字第510号 互联网新闻信息服务许可证:31120240001 网络文化经营许可证:沪网文[2018]4466-313号 互联网ICP备:沪ICP备10207042号-1 沪ICP备10207042号-4 网视备(沪)02020000020-1号 违法与不良信息举报邮箱:service@kankanews.com

剑网行动举报电话:12318(市文化执法总队)、021-64334547(市版权局)

Copyright © 2016 Kankanews.com Inc. All Rights Reserved. 看东方(上海)传媒有限公司 版权所有

看看新闻APP
沪公网安备 31010602001114号