看看新闻APP

扫描二维码下载APP

下载APP
登录

⁺

历史

⁺

收藏

⁺

订阅

个人中心
退出登录

国家互联网应急中心发布美网络攻击我国某先进材料设计研究院事件调查报告

时讯

2025-01-17 14:47:40   国家互联网应急中心CNCERT

2024年12月18日,国家互联网应急中心CNCERT发布公告(https://www.cert.org.cn/publish/main/8/2024/20241218184234131217571/20241218184234131217571_.html),发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某先进材料设计研究院的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。


一、网络攻击流程


(一)利用漏洞进行攻击入侵


2024年8月19日,攻击者利用该单位电子文件系统注入漏洞入侵该系统,并窃取了该系统管理员账号/密码信息。2024年8月21日,攻击者利用窃取的管理员账号/密码登录被攻击系统的管理后台。


(二)软件升级管理服务器被植入后门和木马程序


2024年8月21日12时,攻击者在该电子文件系统中部署了后门程序和接收被窃数据的定制化木马程序。为逃避检测,这些恶意程序仅存在于内存中,不在硬盘上存储。木马程序用于接收从涉事单位被控个人计算机上窃取的敏感文件,访问路径为/xxx/xxxx?flag=syn_user_policy。后门程序用于将窃取的敏感文件聚合后传输到境外,访问路径是/xxx/xxxStats。


(三)大范围个人主机电脑被植入木马


2024年11月6日、2024年11月8日和2024年11月16日,攻击者利用电子文档服务器的某软件升级功能将特种木马程序植入到该单位276台主机中。木马程序的主要功能一是扫描被植入主机的敏感文件进行窃取。二是窃取受攻击者的登录账密等其他个人信息。木马程序即用即删。


二、窃取大量商业秘密信息


(一)全盘扫描受害单位主机


攻击者多次用中国境内IP跳板登录到软件升级管理服务器,并利用该服务器入侵受害单位内网主机,并对该单位内网主机硬盘反复进行全盘扫描,发现潜在攻击目标,掌握该单位工作内容。


(二)目的明确地针对性窃取


2024年11月6日至11月16日,攻击者利用3个不同的跳板IP三次入侵该软件升级管理服务器,向个人主机植入木马,这些木马已内置与受害单位工作内容高度相关的特定关键词,搜索到包含特定关键词的文件后即将相应文件窃取并传输至境外。这三次窃密活动使用的关键词均不相同,显示出攻击者每次攻击前均作了精心准备,具有很强的针对性。三次窃密行为共窃取重要商业信息、知识产权文件共4.98GB。


三、攻击行为特点


(一)攻击时间


分析发现,此次攻击时间主要集中在北京时间22时至次日8时,相对于美国东部时间为白天时间10时至20时,攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。


(二)攻击资源


攻击者使用的5个跳板IP完全不重复,位于德国和罗马尼亚等地,反映出其高度的反溯源意识和丰富的攻击资源储备。


(三)攻击武器一是善于利用开源或通用工具伪装躲避溯源,此次在涉事单位服务器中发现的后门程序为开源通用后门工具。攻击者为了避免被溯源,大量使用开源或通用攻击工具。


二是重要后门和木马程序仅在内存中运行,不在硬盘中存储,大大提升了其攻击行为被我分析发现的难度。


(四)攻击手法


攻击者攻击该单位电子文件系统服务器后,篡改了该系统的客户端分发程序,通过软件客户端升级功能,向276台个人主机投递木马程序,快速、精准攻击重要用户,大肆进行信息搜集和窃取。以上攻击手法充分显示出该攻击组织的强大攻击能力。


四、部分跳板IP列表


编辑: 傅姗姗
点赞
收藏
分享
用手机看
关键词: 网络攻击

全部评论

请先登录后发表评论

暂无评论,快来发表你的评论吧

推荐视频

01:38
痔疮会不会成为肠癌
医聊+2025/12/12
00:09
流感病毒检测阳性率超54% 中疾控提醒:注意防护!
时讯2025/12/12
02:08
“完全没办法对话”外交部回应日本首相最新言论
蓝厅之声2025/12/11
03:28
下一站丨酒馆里的共享播客间
下一站2025/12/11
00:10
特朗普金卡签证开始接受申请
时讯2025/12/11
00:08
封关在即物流先行:美兰机场又一“首单”落地
东方番茄酱2025/12/10
55:41
2025年12月10日《东方新闻》
时讯2025/12/10
00:31
西班牙一名女员工竟因长期过早到岗被开除
时讯2025/12/10
00:09
无人机“黑飞”至8000米高空 和客机一样高
时讯2025/12/10
00:23
日本为何着重渲染炒作所谓“火控雷达照射”?
子午观潮2025/12/09
00:20
没出息!郑丽文批民进党把路走死走绝:非常可悲
时讯2025/12/09
00:06
香港宏福苑火灾遇难者增至160人 仍有6人失联
时讯2025/12/09
00:52
草莓蛋糕误将糖放成盐?盒马客服回应
时讯2025/12/09
00:25
3岁女童被老师长期虐待后精神障碍 不愿和人沟通
案件聚焦2025/12/09
00:09
再开火!泰军出动F-16轰炸柬埔寨赌场指挥中心
时讯2025/12/08
00:10
俄罗斯警告后果严重 欧盟援乌A/B方案接连遇阻
子午观潮2025/12/08
01:15
孔祥东为跳甩发舞也太拼了!
番茄鱼2025/12/07
00:13
贵州榕江荒野求生赛开赛仅4天被叫停 网上举报“安全员骚扰女选手”
时讯2025/12/07
00:13
罗大美案主犯听到二审死刑后当庭说“我不服”
案件聚焦2025/12/05
00:08
陕西考古新发现!4800年前的17座粮仓300吨粮食
东方番茄酱2025/12/05
看看新闻
  • 关于我们
  • 广告服务
  • 联系我们
  • 投诉建议
  • 友情链接
  • 产品服务
  • 法律条款
网上有害信息举报专区
  • 互联网违法和不良信息举报
  • 上海互联网举报中心
儿童色情信息举报专区

举报电话:021-62870000

举报邮箱:service@kankanews.com

网络社会征信网
上海工商电子标识
广播电视节目制作经营许可证:(沪)字第510号 互联网新闻信息服务许可证:31120240001 网络文化经营许可证:沪网文[2018]4466-313号 互联网ICP备:沪ICP备10207042号-1 沪ICP备10207042号-4 网视备(沪)02020000020-1号 违法与不良信息举报邮箱:service@kankanews.com

剑网行动举报电话:12318(市文化执法总队)、021-64334547(市版权局)

Copyright © 2016 Kankanews.com Inc. All Rights Reserved. 看东方(上海)传媒有限公司 版权所有

看看新闻APP
沪公网安备 31010602001114号