-
美情報(bào)機(jī)構(gòu)攻擊中國(guó)大型商用密碼產(chǎn)品提供商,調(diào)查報(bào)告公布
據(jù)微信公眾號(hào)“中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì)”4月28日消息,2024年,國(guó)家互聯(lián)網(wǎng)應(yīng)急中心CNCERT發(fā)現(xiàn)處置一起美情報(bào)機(jī)構(gòu)對(duì)中國(guó)大型商用密碼產(chǎn)品提供商網(wǎng)絡(luò)攻擊事件。本報(bào)告將公布此事件網(wǎng)絡(luò)攻擊詳情,為全球相關(guān)國(guó)家、單位有效發(fā)現(xiàn)和防范美網(wǎng)絡(luò)攻擊行為提供借鑒。
一、網(wǎng)絡(luò)攻擊流程
(一)利用客戶關(guān)系管理系統(tǒng)漏洞進(jìn)行攻擊入侵
該公司使用了某客戶關(guān)系管理系統(tǒng),主要用于存儲(chǔ)客戶關(guān)系及合同信息等。攻擊者利用該系統(tǒng)當(dāng)時(shí)尚未曝光的漏洞進(jìn)行入侵,實(shí)現(xiàn)任意文件上傳。入侵成功后,攻擊者為清除攻擊痕跡,刪除了部分日志記錄。
(二)對(duì)兩個(gè)系統(tǒng)進(jìn)行攻擊并植入特種木馬程序
2024年3月5日,攻擊者在客戶關(guān)系管理系統(tǒng)植入了特種木馬程序,路徑為/crm/WxxxxApp/xxxxxx/xxx.php。攻擊者可以通過該木馬程序,執(zhí)行任意的網(wǎng)絡(luò)攻擊命令。為防止被監(jiān)測(cè)發(fā)現(xiàn),木馬程序通信數(shù)據(jù)全過程加密,并進(jìn)行特征字符串編碼、加密、壓縮等一系列復(fù)雜處理。2024年5月20日,攻擊者通過橫向移動(dòng),開始攻擊該公司用于產(chǎn)品及項(xiàng)目代碼管理的系統(tǒng)。
二、竊取大量商業(yè)秘密信息
(一)竊取客戶及合同信息
2024年3月至9月,攻擊者用14個(gè)境外跳板IP連接特種木馬程序并竊取客戶關(guān)系管理系統(tǒng)中的數(shù)據(jù),累計(jì)竊取數(shù)據(jù)量達(dá)950MB。客戶關(guān)系管理系統(tǒng)中有用戶600余個(gè),存儲(chǔ)客戶檔案列表8000余條,合同訂單1萬余條,合同客戶包括我相關(guān)政府部門等多個(gè)重要單位。攻擊者可以查看合同的名稱、采購(gòu)內(nèi)容、金額等詳細(xì)信息。
(二)竊取項(xiàng)目信息
2024年5月至7月,攻擊者用3個(gè)境外跳板IP攻擊該公司的代碼管理系統(tǒng),累計(jì)竊取數(shù)據(jù)量達(dá)6.2GB。代碼管理系統(tǒng)中有用戶44個(gè),存儲(chǔ)了3個(gè)密碼研發(fā)項(xiàng)目的代碼等重要信息。
三、攻擊行為特點(diǎn)
(一)攻擊武器
通過對(duì)xxx.php特種木馬程序的逆向分析,發(fā)現(xiàn)其與美情報(bào)機(jī)構(gòu)前期使用的攻擊武器具有明確同源關(guān)系。
(二)攻擊時(shí)間
分析發(fā)現(xiàn),攻擊時(shí)間主要集中在北京時(shí)間22時(shí)至次日8時(shí),相對(duì)于美國(guó)東部時(shí)間為10時(shí)至20時(shí)。攻擊時(shí)間主要分布在美國(guó)時(shí)間的星期一至星期五,在美國(guó)主要節(jié)假日未出現(xiàn)攻擊行為。
(三)攻擊資源
攻擊者使用的17個(gè)攻擊IP完全不重復(fù),同時(shí)可秒級(jí)切換攻擊IP。攻擊IP位于荷蘭、德國(guó)和韓國(guó)等地,反映出其高度的反溯源意識(shí)和豐富的攻擊資源儲(chǔ)備。
(四)攻擊手法
一是善于利用開源或通用工具偽裝躲避溯源,例如在客戶關(guān)系管理系統(tǒng)中還發(fā)現(xiàn)了攻擊者臨時(shí)植入的2個(gè)常見的網(wǎng)頁木馬。二是攻擊者善于通過刪除日志和木馬程序,隱藏自身的攻擊行為。
四、部分跳板IP列表
- 責(zé)任編輯: 房佶宜 
-
從庫(kù)布齊到興安盟,綠色變革的央企實(shí)踐
2025-04-28 12:12 國(guó)企備忘錄 -
央行:將適時(shí)降準(zhǔn)降息
2025-04-28 11:52 觀網(wǎng)財(cái)經(jīng)-金融 -
是否有信心實(shí)現(xiàn)今年5%增長(zhǎng)目標(biāo)?發(fā)改委回應(yīng)
2025-04-28 11:00 宏觀經(jīng)濟(jì) -
-
大家聊中國(guó)式現(xiàn)代化|陶希東:打造高水平安全韌性城市,給群眾看得見的安全感
2025-04-28 09:47 大家聊中國(guó)式現(xiàn)代化 -
我國(guó)成功發(fā)射天鏈二號(hào)05星
2025-04-28 06:33 航空航天 -
我國(guó)已形成完整人工智能產(chǎn)業(yè)體系,專利申請(qǐng)量位居全球首位
2025-04-27 22:21 人工智能 -
中日友好醫(yī)院:開除肖某黨籍,解除聘用關(guān)系
2025-04-27 21:32 -
四川省委:堅(jiān)決擁護(hù)黨中央決定
2025-04-27 20:40 廉政風(fēng)暴 -
國(guó)常會(huì):決定核準(zhǔn)浙江三門三期工程等核電項(xiàng)目
2025-04-27 20:10 -
市場(chǎng)監(jiān)管總局:長(zhǎng)和港口交易各方不得采取任何方式規(guī)避審查
2025-04-27 17:19 香港 -
校長(zhǎng)陳紅梅,違規(guī)決策套取學(xué)生伙食費(fèi)
2025-04-27 16:37 廉政風(fēng)暴 -
“最美通緝犯”出獄直播當(dāng)網(wǎng)紅?抖音:已封禁
2025-04-27 16:16 -
25萬人齊聚臺(tái)北舉行“反綠”抗議,朱立倫:全民罷免賴清德
2025-04-27 14:31 臺(tái)灣 -
商務(wù)部等6部門:將現(xiàn)金退稅限額上調(diào)至2萬元人民幣
2025-04-27 11:06 -
國(guó)家發(fā)展規(guī)劃法草案首次提請(qǐng)全國(guó)人大常委會(huì)會(huì)議審議
2025-04-27 10:21 -
-
大家聊中國(guó)式現(xiàn)代化|周馮琦:轉(zhuǎn)角見美,讓“綠意”觸手可及
2025-04-27 09:50 大家聊中國(guó)式現(xiàn)代化 -
我國(guó)核電總體規(guī)模,世界第一!
2025-04-27 09:25 能源戰(zhàn)略 -
全球首臺(tái)環(huán)形CT直線加速器在滬正式開機(jī),系我國(guó)自主研發(fā)
2025-04-27 08:03
相關(guān)推薦 -
“這將是美國(guó)盟友對(duì)特朗普的第一場(chǎng)民意公投” 評(píng)論 8沒有中國(guó)制造的家可能嗎?美媒畫了張圖… 評(píng)論 133對(duì)話孫儷:詮釋不完美中年人,生活不給你矯情的時(shí)間 評(píng)論 45德防長(zhǎng)勸烏克蘭:別聽特朗普的,這是投降 評(píng)論 219超越DeepSeek,中國(guó)開源“集團(tuán)軍”重塑全球AI生態(tài) 評(píng)論 131最新聞 Hot
-
匈牙利經(jīng)濟(jì)部長(zhǎng):這一點(diǎn)美國(guó)無法與中國(guó)匹敵
-
“韓總統(tǒng)大選前跟美國(guó)談不成”
-
“美國(guó)的發(fā)言格格不入,基本被忽視了”
-
“這將是美國(guó)盟友對(duì)特朗普的第一場(chǎng)民意公投”
-
貝森特也來拆特朗普臺(tái)
-
“我們是主權(quán)國(guó)家,不是美國(guó)的一個(gè)州!”
-
白宮官員稱:下一個(gè)100天,特朗普還有更多“險(xiǎn)招”
-
沒有中國(guó)制造的家可能嗎?美媒畫了張圖…
-
美部長(zhǎng)丟包案告破:被人用腳勾走的…
-
特朗普前首席經(jīng)濟(jì)顧問:我們最離不開的正是中國(guó)的產(chǎn)品
-
對(duì)話孫儷:詮釋不完美中年人,生活不給你矯情的時(shí)間
-
“沒有中國(guó)煙花,美國(guó)明年怎么慶祝建國(guó)250周年”
-
特朗普:澤連斯基準(zhǔn)備好了“割地”
-
美海軍提議:日本可協(xié)助美軍建造軍民兩用船
-
江西省國(guó)資委原副主任李鍵再次被查,曾因多次給蘇榮送錢被通報(bào)
-
幸福航空突然停飛“五一”前全部航班,財(cái)務(wù)人員透露“沒錢飛了”
-