IT之家 10 月 19 日消息,今日上午,國家安全機(jī)關(guān)披露了美國國家安全局(National Security Agency,簡稱 NSA)對國家授時中心(以下簡稱“授時中心”)實施重大網(wǎng)絡(luò)攻擊活動。國家互聯(lián)網(wǎng)應(yīng)急中心(CNCERT)通過分析研判和追蹤溯源得出此次攻擊事件的整體情況,并將具體技術(shù)細(xì)節(jié)公布。
據(jù)介紹,2022 年 3 月起,NSA 利用某國外品牌手機(jī)短信服務(wù)漏洞,秘密監(jiān)控 10 余名國家授時中心工作人員,非法竊取手機(jī)通訊錄、短信、相冊、位置信息等數(shù)據(jù)。2023 年 4 月起,NSA 在“三角測量”行動曝光前,多次于北京時間凌晨,利用在某國外品牌手機(jī)中竊取的登錄憑證入侵國家授時中心計算機(jī),刺探內(nèi)部網(wǎng)絡(luò)建設(shè)情況。
此次攻擊事件中,NSA 利用“三角測量行動”獲取授時中心計算機(jī)終端的登錄憑證,進(jìn)而獲取控制權(quán)限,部署定制化特種網(wǎng)攻武器,并針對授時中心網(wǎng)絡(luò)環(huán)境不斷升級網(wǎng)攻武器,進(jìn)一步擴(kuò)大網(wǎng)攻竊密范圍,以達(dá)到對該單位內(nèi)部網(wǎng)絡(luò)及關(guān)鍵信息系統(tǒng)長期滲透竊密的目的。具體四個階段:獲取控制權(quán)限、植入特種網(wǎng)攻武器、升級特種網(wǎng)攻武器、內(nèi)網(wǎng)橫向滲透過程。
攻擊者在此次網(wǎng)絡(luò)攻擊事件中使用的網(wǎng)攻武器、功能模塊、惡意文件等總計 42 個,主要網(wǎng)攻武器按照功能可分為前哨控守類武器、隧道搭建類武器、數(shù)據(jù)竊取類武器。另外,攻擊者使用的 3 款網(wǎng)攻武器均采用 2 層加密方式,外層使用 TLS 協(xié)議加密,內(nèi)層使用 RSA+AES 方式進(jìn)行密鑰協(xié)商和加密,在竊密數(shù)據(jù)傳輸、功能模塊下發(fā)等關(guān)鍵階段,各武器的相互配合實現(xiàn)了 4 層嵌套加密。
此種多層嵌套數(shù)據(jù)加密模式與相比于“NOPEN”使用的 RSA+RC6 加密模式有了明顯升級。
國家互聯(lián)網(wǎng)應(yīng)急中心評價稱,縱觀此次事件,NSA 在戰(zhàn)術(shù)理念、操作手法、加密通訊、免殺逃逸等方面依然表現(xiàn)出世界領(lǐng)先水準(zhǔn):隱匿實施攻擊、通訊多層加密、活動耐心謹(jǐn)慎、功能動態(tài)擴(kuò)展,但其整體創(chuàng)新性缺失和部分環(huán)節(jié)乏力,顯示出在被各類曝光事件圍追堵截后,技術(shù)迭代升級面臨瓶頸困境。

IT之家附國家互聯(lián)網(wǎng)應(yīng)急中心技術(shù)分析報告原文如下:
一、攻擊事件概貌
2022 年 3 月起,NSA 利用某國外品牌手機(jī)短信服務(wù)漏洞,秘密監(jiān)控 10 余名國家授時中心工作人員,非法竊取手機(jī)通訊錄、短信、相冊、位置信息等數(shù)據(jù)。2023 年 4 月起,NSA 在“三角測量”行動曝光前,多次于北京時間凌晨,利用在某國外品牌手機(jī)中竊取的登錄憑證入侵國家授時中心計算機(jī),刺探內(nèi)部網(wǎng)絡(luò)建設(shè)情況。2023 年 8 月至 2024 年 6 月,NSA 針對性部署新型網(wǎng)絡(luò)作戰(zhàn)平臺,對國家授時中心多個內(nèi)部業(yè)務(wù)系統(tǒng)實施滲透活動,并企圖向高精度地基授時導(dǎo)航系統(tǒng)等重大科技基礎(chǔ)設(shè)施發(fā)動攻擊。
縱觀此次事件,NSA 在戰(zhàn)術(shù)理念、操作手法、加密通訊、免殺逃逸等方面依然表現(xiàn)出世界領(lǐng)先水準(zhǔn)。隱匿實施攻擊,NSA 通過使用正常業(yè)務(wù)數(shù)字證書、偽裝 Windows 系統(tǒng)模塊、代理網(wǎng)絡(luò)通信等方式隱蔽其攻擊竊密行為,同時對殺毒軟件機(jī)制的深入研究,可使其有效避免檢測;通訊多層加密,NSA 使用網(wǎng)攻武器構(gòu)建回環(huán)嵌套加密模式,加密強(qiáng)度遠(yuǎn)超常規(guī) TLS 通訊,通信流量更加難以解密還原;活動耐心謹(jǐn)慎,在整個活動周期,NSA 會對受控主機(jī)進(jìn)行全面監(jiān)控,文件變動、關(guān)機(jī)重啟都會導(dǎo)致其全面排查異常原因;功能動態(tài)擴(kuò)展,NSA 會根據(jù)目標(biāo)環(huán)境,動態(tài)組合不同網(wǎng)攻武器功能模塊進(jìn)行下發(fā),表明其統(tǒng)一攻擊平臺具備靈活的可擴(kuò)展性和目標(biāo)適配能力。但其整體創(chuàng)新性缺失和部分環(huán)節(jié)乏力,顯示出在被各類曝光事件圍追堵截后,技術(shù)迭代升級面臨瓶頸困境。
二、網(wǎng)絡(luò)攻擊過程
此次攻擊事件中,NSA 利用“三角測量行動”獲取授時中心計算機(jī)終端的登錄憑證,進(jìn)而獲取控制權(quán)限,部署定制化特種網(wǎng)攻武器,并針對授時中心網(wǎng)絡(luò)環(huán)境不斷升級網(wǎng)攻武器,進(jìn)一步擴(kuò)大網(wǎng)攻竊密范圍,以達(dá)到對該單位內(nèi)部網(wǎng)絡(luò)及關(guān)鍵信息系統(tǒng)長期滲透竊密的目的。梳理發(fā)現(xiàn),NSA 使用的網(wǎng)攻武器共計 42 款,可分為三類:前哨控守(“eHome_0cx”)、隧道搭建(“Back_eleven”)和數(shù)據(jù)竊?。ā癗ew_Dsz_Implant”),以境外網(wǎng)絡(luò)資產(chǎn)作為主控端控制服務(wù)器實施攻擊活動共計千余次。具體分為以下四個階段:
(一)獲取控制權(quán)限
2022 年 3 月 24 日至 2023 年 4 月 11 日,NSA 通過“三角測量”行動對授時中心 10 余部設(shè)備進(jìn)行攻擊竊密。2022 年 9 月,攻擊者通過授時中心網(wǎng)絡(luò)管理員某國外品牌手機(jī),獲取了辦公計算機(jī)的登錄憑證,并利用該憑證獲得了辦公計算機(jī)的遠(yuǎn)程控制權(quán)限。
2023 年 4 月 11 日至 8 月 3 日,攻擊者利用匿名通信網(wǎng)絡(luò)節(jié)點遠(yuǎn)程登錄辦公計算機(jī)共 80 余次,并以該計算機(jī)為據(jù)點探測授時中心網(wǎng)絡(luò)環(huán)境。
▲ 2023 年 8 月 3 日攻擊過程 (二)植入特種網(wǎng)攻武器
2023 年 8 月 3 日至 2024 年 3 月 24 日,攻擊者向網(wǎng)管計算機(jī)植入了早期版本的“Back_eleven”,竊取網(wǎng)管計算機(jī)數(shù)據(jù),并在每次攻擊結(jié)束后清除網(wǎng)絡(luò)攻擊武器內(nèi)存占用和操作痕跡。該階段“Back_eleven”功能尚未成熟,攻擊者每次啟動前需遠(yuǎn)程控制關(guān)閉主機(jī)殺毒軟件。
▲ 部分殺毒軟件關(guān)閉記錄 (三)升級特種網(wǎng)攻武器
2024 年 3 月至 4 月,攻擊者針對授時中心網(wǎng)絡(luò)環(huán)境,定制化升級網(wǎng)絡(luò)攻擊武器,植入多款新型網(wǎng)絡(luò)攻擊武器,實現(xiàn)對計算機(jī)的長期駐留和隱蔽控制。攻擊者加載“eHome_0cx”“Back_eleven”“New_Dsz_Implant”,配套使用的 20 余款功能模塊,以及 10 余個網(wǎng)絡(luò)攻擊武器配置文件。
▲ 加載“eHome_0cx”數(shù)據(jù)包
▲ 內(nèi)存加載“Back_eleven”過程
▲ 內(nèi)存加載“New_Dsz_Implant”過程 攻擊者利用多款網(wǎng)絡(luò)攻擊武器相互配合,搭建起 4 層加密隧道,形成隱蔽性極強(qiáng)且功能完善的網(wǎng)攻竊密平臺。
▲ 網(wǎng)攻武器加密模式 (四)內(nèi)網(wǎng)橫向滲透過程
2024 年 5 月至 6 月,攻擊者利用“Back_eleven”以網(wǎng)管計算機(jī)為跳板,攻擊上網(wǎng)認(rèn)證服務(wù)器和防火墻。
6 月 13 日 9 時,攻擊者激活網(wǎng)管計算機(jī)上的“eHome_0cx”,植入“Back_eleven”“New_Dsz_Implant”,并以此為跳板竊取認(rèn)證服務(wù)器數(shù)據(jù)。
7 月 13 日 9 時,攻擊者激活網(wǎng)管計算機(jī)上的“eHome_0cx”,下發(fā)“Back_eleven”和“New_Dsz_Implant”竊取數(shù)據(jù)。
▲ 2024 年 6 月 13 日網(wǎng)攻竊密數(shù)據(jù)包 三、網(wǎng)攻武器庫分析
攻擊者在此次網(wǎng)絡(luò)攻擊事件中使用的網(wǎng)攻武器、功能模塊、惡意文件等總計 42 個,主要網(wǎng)攻武器按照功能可分為前哨控守類武器、隧道搭建類武器、數(shù)據(jù)竊取類武器。
(一)前哨控守類武器
攻擊者利用該類型網(wǎng)絡(luò)攻擊武器的隱蔽駐留和心跳回連功能,實現(xiàn)了長期控守目標(biāo)計算機(jī)終端和加載后續(xù)網(wǎng)絡(luò)攻擊武器的目的。根據(jù)該類型主武器的資源加載路徑,將其命名為“eHome_0cx”。
“eHome_0cx”由 4 個網(wǎng)攻模塊組成,通過 DLL 劫持系統(tǒng)正常服務(wù)(如資源管理器和事件日志服務(wù))實現(xiàn)自啟動,在啟動后抹除內(nèi)存中可執(zhí)行文件頭數(shù)據(jù),以隱藏網(wǎng)攻武器運行痕跡。
▲ “eHome_0cx”各網(wǎng)攻模塊信息表 “eHome_0cx”以受控主機(jī)唯一標(biāo)識 guid 作為解密武器資源的密鑰,各網(wǎng)攻模塊之間利用 LPC 端口進(jìn)行通信,并以指令號的方式調(diào)用該武器的各項功能。
▲ “eHome_0cx”功能 “eHome_0cx”使用 RSA 算法和 TLS 協(xié)議完成通信加密?!癳Home_0cx”內(nèi)置有與主控端通信使用的 RSA 公鑰(見下圖)。每次通信均隨機(jī)產(chǎn)生一個會話密鑰,使用 RSA 算法與主控端完成密鑰交換過程,之后利用 TLS 協(xié)議傳輸使用會話密鑰加密的數(shù)據(jù)。
▲ RSA 公鑰 (二)隧道搭建類武器
攻擊者利用該類型網(wǎng)絡(luò)攻擊武器搭建網(wǎng)絡(luò)通信和數(shù)據(jù)傳輸隧道,實現(xiàn)了對其他類型網(wǎng)絡(luò)攻擊武器的遠(yuǎn)程控制和竊密數(shù)據(jù)的加密傳輸,同時還具備信息獲取和命令執(zhí)行功能,在初始連接階段向主控端發(fā)送帶有數(shù)字“11”標(biāo)識,命名為“Back_Eleven”。
“Back_Eleven”由“eHome_0cx”加載運行,具有嚴(yán)格運行環(huán)境檢測機(jī)制,若發(fā)現(xiàn)運行環(huán)境系統(tǒng)版本異常、調(diào)試程序正在運行等情況,將啟動自刪除功能。并且該武器在設(shè)計時加入了反調(diào)試功能,以防止被逆向分析。
▲ “Back_Eleven”檢測運行環(huán)境 “Back_Eleven”具有主動回連和被動監(jiān)聽兩種工作模式:在主動回連模式下,“Back_Eleven”解密內(nèi)置的主控端控制服務(wù)器 IP 地址,并使用內(nèi)置的 RSA 加密算法公鑰完成密鑰交換,然后使用 AES 算法將上線信息加密后,利用 TLS 協(xié)議加密傳輸?shù)街骺囟?;在被動監(jiān)聽模式下,“Back_Eleven”通過監(jiān)聽 Windows 系統(tǒng)網(wǎng)卡流量,篩選主控端發(fā)送的特定條件數(shù)據(jù)包,實現(xiàn)主控端命令執(zhí)行。
▲ “Back_Eleven”向主控端轉(zhuǎn)發(fā)數(shù)據(jù)
▲ “Back_Eleven”接收主控端指令并解密 “Back_Eleven”以指令號的方式調(diào)用該武器的各項功能。
▲ “Back_Eleven”指令功能 (三)數(shù)據(jù)竊取類武器
攻擊者利用此類網(wǎng)絡(luò)攻擊武器進(jìn)行數(shù)據(jù)竊密。該武器運行時,通過啟動模塊化網(wǎng)攻武器框架,加載各種插件模塊來實現(xiàn)具體的竊密功能。該武器與 NSA 網(wǎng)攻武器“DanderSpritz”(怒火噴射)具有高度同源性,將其命名為“New-Dsz-Implant”。
“New-Dsz-Implant”由“eHome_0cx”加載運行,在攻擊活動中配合“Back_Eleven”所搭建的數(shù)據(jù)傳輸鏈路使用。其自身無具體竊密功能,需通過接收主控端指令加載功能模塊,實現(xiàn)各項竊密功能。本次網(wǎng)攻事件中,攻擊者使用“New-Dsz-Implant”加載了 25 個功能模塊,各模塊功能情況如下表所示。
▲ “New-Dsz-Implant”各模塊功能
▲ “New-Dsz-Implant”加載 module0 模塊代碼
▲ module0 加載其他模塊代碼 “New-Dsz-Implant”與主控端進(jìn)行通信時,先使用 AES 和 TLS1.2 進(jìn)行 2 層數(shù)據(jù)加密,再使用本地回環(huán)的方式利用“Back_Eleven”進(jìn)行另外 2 層數(shù)據(jù)加密,最終實現(xiàn) 4 層嵌套加密。
▲ 嵌套加密模式
▲ 創(chuàng)建本地回環(huán)通信
▲ 本地回環(huán)通信數(shù)據(jù)包
▲ 解密回環(huán)通信數(shù)據(jù)為進(jìn)程信息 四、背景研判分析
(一)技術(shù)功能細(xì)節(jié)
“New-Dsz-Implant”是一個網(wǎng)攻武器框架,通過加載不同的模塊實現(xiàn)具體功能,此種功能實現(xiàn)方式與 NSA 武器庫中“DanderSpritz”網(wǎng)攻平臺一致,且在代碼細(xì)節(jié)上具有高度同源性,并進(jìn)行了部分功能升級:一是加密了部分函數(shù)名稱和字符串;二是使用系統(tǒng)的常規(guī)模塊名稱偽裝功能模塊;三是功能模塊編譯時間從 2012 至 2013 年更新至 2016 至 2018 年,各功能模塊增加了模擬用戶操作函數(shù),偽裝用戶點擊、登錄等正常行為以迷惑殺毒軟件的檢測。
▲ “New-Dsz-Implant”和“DanderSpritz”所加載功能模塊對比
▲ module0(左)與 Dsz_Implant_Pc.dll(右)代碼同源性對比
▲ module1(左)與 Cd_Target.dll(右)代碼同源性對比
▲ module2(左)與 Time_Target.dll(右)代碼同源性對比
▲ module3(左)與 NameServerLookup_Target.dll(右)代碼同源性對比
▲ module4(左)與 RunAsChild_Target.dll(右)代碼同源性對比
▲ module5(左)與 Mcl_NtNativeApi_Win32.dll(右)代碼同源性對比
▲ module6(左)與 RegistryQuery_Target.dll(右)代碼同源性對比
▲ module7(左)與 SidLookup_Target.dll(右)代碼同源性對比
▲ module8(左)與 Mcl_NtMemory_Std.dll(右)代碼同源性對比
▲ module9(左)與 Papercut_Target.dll(右)代碼同源性對比
▲ module10(左)與 UpTime_Target.dll(右)代碼同源性對比
▲ module11(左)與 Activity_Target.dll(右)代碼同源性對比
▲ module12(左)與 SystemVersion_Target.dll(右)代碼同源性對比
▲ module13(左)與 Memory_Target.dll(右)代碼同源性對比
▲ module14(左)與 Drives_Target.dll(右)代碼同源性對比
▲ module15(左)與 DiskSpace_Target.dll(右)代碼同源性對比
▲ module16(左)與 Processes_Target.dll(右)代碼同源性對比
▲ module17(左)與 Services_Target.dll(右)代碼同源性對比
▲ module18(左)與 Audit_Target_Vista.dll(右)代碼同源性對比
▲ module19(左)與 EventLogQuery_Target.dll(右)代碼同源性對比
▲ module20(左)與 Route_Target.dll(右)代碼同源性對比
▲ module21(左)與 Drivers_Target.dll(右)代碼同源性對比
▲ module22(左)與 Environment_Target.dll(右)代碼同源性對比
▲ module23(左)與 Packages_Target.dll(右)代碼同源性對比
▲ module24(左)與 Scheduler_Target.dll(右)代碼同源性對比 (二)樣本駐留方式
“eHome_0cx”的部分駐留文件通過修改注冊表 InprocServer32 鍵值的方式,劫持了系統(tǒng)正常服務(wù),在系統(tǒng)正常程序啟動前加載實現(xiàn)自啟動。注冊表修改位置與 NSA“方程式組織”所使用網(wǎng)攻武器相同,均位于 HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID 下隨機(jī) ID 項的 InProcServer32 子項。
(三)數(shù)據(jù)加密模式
攻擊者使用的 3 款網(wǎng)攻武器均采用 2 層加密方式,外層使用 TLS 協(xié)議加密,內(nèi)層使用 RSA+AES 方式進(jìn)行密鑰協(xié)商和加密,在竊密數(shù)據(jù)傳輸、功能模塊下發(fā)等關(guān)鍵階段,各武器的相互配合實現(xiàn)了 4 層嵌套加密。此種多層嵌套數(shù)據(jù)加密模式與相比于“NOPEN”使用的 RSA+RC6 加密模式有了明顯升級。
五、碼址披露
2023 年 8 月至 2024 年 5 月,美方用于命令控制的部分服務(wù)器 IP,如下表。
相關(guān)閱讀:
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。