一区二区三区毛片免费|亚洲国产日韩在线一区|香蕉国产精品偷在看视频|亚洲无线码在线一区观看|久久伊人一区二区三区四区|中文字幕无码久久久久久久|五月天精品无码一区二区免费|精品96久久久久久中文字幕无

首頁(yè)  ?  新聞?lì)l道  ?  國(guó)際新聞

美情報(bào)機(jī)構(gòu)利用網(wǎng)絡(luò) 攻擊中國(guó)大型商用密碼產(chǎn)品提供商事件調(diào)查報(bào)告

2025-04-28 10:31:53

來(lái)源:中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì)微信公眾號(hào)

  2024年,國(guó)家互聯(lián)網(wǎng)應(yīng)急中心CNCERT發(fā)現(xiàn)處置一起美情報(bào)機(jī)構(gòu)對(duì)中國(guó)大型商用密碼產(chǎn)品提供商網(wǎng)絡(luò)攻擊事件。本報(bào)告將公布此事件網(wǎng)絡(luò)攻擊詳情,為全球相關(guān)國(guó)家、單位有效發(fā)現(xiàn)和防范美網(wǎng)絡(luò)攻擊行為提供借鑒。

  一、網(wǎng)絡(luò)攻擊流程

  (一)利用客戶(hù)關(guān)系管理系統(tǒng)漏洞進(jìn)行攻擊入侵

  該公司使用了某客戶(hù)關(guān)系管理系統(tǒng),主要用于存儲(chǔ)客戶(hù)關(guān)系及合同信息等。攻擊者利用該系統(tǒng)當(dāng)時(shí)尚未曝光的漏洞進(jìn)行入侵,實(shí)現(xiàn)任意文件上傳。入侵成功后,攻擊者為清除攻擊痕跡,刪除了部分日志記錄。

  (二)對(duì)兩個(gè)系統(tǒng)進(jìn)行攻擊并植入特種木馬程序

  2024年3月5日,攻擊者在客戶(hù)關(guān)系管理系統(tǒng)植入了特種木馬程序,路徑為/crm/WxxxxApp/xxxxxx/xxx.php。攻擊者可以通過(guò)該木馬程序,執(zhí)行任意的網(wǎng)絡(luò)攻擊命令。為防止被監(jiān)測(cè)發(fā)現(xiàn),木馬程序通信數(shù)據(jù)全過(guò)程加密,并進(jìn)行特征字符串編碼、加密、壓縮等一系列復(fù)雜處理。2024年5月20日,攻擊者通過(guò)橫向移動(dòng),開(kāi)始攻擊該公司用于產(chǎn)品及項(xiàng)目代碼管理的系統(tǒng)。

  二、竊取大量商業(yè)秘密信息

  (一)竊取客戶(hù)及合同信息

  2024年3月至9月,攻擊者用14個(gè)境外跳板IP連接特種木馬程序并竊取客戶(hù)關(guān)系管理系統(tǒng)中的數(shù)據(jù),累計(jì)竊取數(shù)據(jù)量達(dá)950MB。客戶(hù)關(guān)系管理系統(tǒng)中有用戶(hù)600余個(gè),存儲(chǔ)客戶(hù)檔案列表8000余條,合同訂單1萬(wàn)余條,合同客戶(hù)包括我相關(guān)政府部門(mén)等多個(gè)重要單位。攻擊者可以查看合同的名稱(chēng)、采購(gòu)內(nèi)容、金額等詳細(xì)信息。

  (二)竊取項(xiàng)目信息

  2024年5月至7月,攻擊者用3個(gè)境外跳板IP攻擊該公司的代碼管理系統(tǒng),累計(jì)竊取數(shù)據(jù)量達(dá)6.2GB。代碼管理系統(tǒng)中有用戶(hù)44個(gè),存儲(chǔ)了3個(gè)密碼研發(fā)項(xiàng)目的代碼等重要信息。

  三、攻擊行為特點(diǎn)

  (一)攻擊武器

  通過(guò)對(duì)xxx.php特種木馬程序的逆向分析,發(fā)現(xiàn)其與美情報(bào)機(jī)構(gòu)前期使用的攻擊武器具有明確同源關(guān)系。

  (二)攻擊時(shí)間

  分析發(fā)現(xiàn),攻擊時(shí)間主要集中在北京時(shí)間22時(shí)至次日8時(shí),相對(duì)于美國(guó)東部時(shí)間為10時(shí)至20時(shí)。攻擊時(shí)間主要分布在美國(guó)時(shí)間的星期一至星期五,在美國(guó)主要節(jié)假日未出現(xiàn)攻擊行為。

  (三)攻擊資源

  攻擊者使用的17個(gè)攻擊IP完全不重復(fù),同時(shí)可秒級(jí)切換攻擊IP。攻擊IP位于荷蘭、德國(guó)和韓國(guó)等地,反映出其高度的反溯源意識(shí)和豐富的攻擊資源儲(chǔ)備。

  (四)攻擊手法

  一是善于利用開(kāi)源或通用工具偽裝躲避溯源,例如在客戶(hù)關(guān)系管理系統(tǒng)中還發(fā)現(xiàn)了攻擊者臨時(shí)植入的2個(gè)常見(jiàn)的網(wǎng)頁(yè)木馬。二是攻擊者善于通過(guò)刪除日志和木馬程序,隱藏自身的攻擊行為。

  四、部分跳板IP列表

  • 相關(guān)閱讀
免責(zé)聲明:本網(wǎng)對(duì)文中陳述、觀(guān)點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。 本網(wǎng)站轉(zhuǎn)載圖片、文字之類(lèi)版權(quán)申明,本網(wǎng)站無(wú)法鑒別所上傳圖片或文字的知識(shí)版權(quán),如果侵犯,請(qǐng)及時(shí)通知我們,本網(wǎng)站將在第一時(shí)間及時(shí)刪除。
宜兰市| 汉沽区| 界首市| 根河市| 商都县| 遂昌县| 沁水县| 临漳县| 乐至县| 阳城县| 渝中区| 德钦县| 东乡| 和林格尔县| 金湖县| 即墨市| 石门县| 河曲县| 潮州市| 怀来县| 闸北区| 靖宇县| 郯城县| 焉耆| 丹阳市| 平塘县| 莆田市| 阜城县| 岑溪市| 弋阳县| 登封市| 马山县| 平远县| 龙游县| 海盐县| 逊克县| 恩施市| 民县| 曲阜市| 巫溪县| 汉源县|