铁证如山!美方网攻我国授时中心过程公布

article/2025/10/19 17:34:29

10月19日上午,国家安全机关披露了美国国家安全局(以下简称NSA)对国家授时中心(以下简称“授时中心”)实施重大网络攻击活动。国家互联网应急中心(CNCERT)通过分析研判和追踪溯源得出此次攻击事件的整体情况,现将具体技术细节公布如下:

一、攻击事件概貌

2022年3月起,NSA利用某国外品牌手机短信服务漏洞,秘密监控10余名国家授时中心工作人员,非法窃取手机通讯录、短信、相册、位置信息等数据。2023年4月起,NSA在“三角测量”行动曝光前,多次于北京时间凌晨,利用在某国外品牌手机中窃取的登录凭证入侵国家授时中心计算机,刺探内部网络建设情况。2023年8月至2024年6月,NSA针对性部署新型网络作战平台,对国家授时中心多个内部业务系统实施渗透活动,并企图向高精度地基授时导航系统等重大科技基础设施发动攻击。

纵观此次事件,NSA在战术理念、操作手法、加密通讯、免杀逃逸等方面依然表现出世界领先水准。隐匿实施攻击,NSA通过使用正常业务数字证书、伪装Windows系统模块、代理网络通信等方式隐蔽其攻击窃密行为,同时对杀毒软件机制的深入研究,可使其有效避免检测;通讯多层加密,NSA使用网攻武器构建回环嵌套加密模式,加密强度远超常规TLS通讯,通信流量更加难以解密还原;活动耐心谨慎,在整个活动周期,NSA会对受控主机进行全面监控,文件变动、关机重启都会导致其全面排查异常原因;功能动态扩展,NSA会根据目标环境,动态组合不同网攻武器功能模块进行下发,表明其统一攻击平台具备灵活的可扩展性和目标适配能力。但其整体创新性缺失和部分环节乏力,显示出在被各类曝光事件围追堵截后,技术迭代升级面临瓶颈困境。

二、网络攻击过程

此次攻击事件中,NSA利用“三角测量行动”获取授时中心计算机终端的登录凭证,进而获取控制权限,部署定制化特种网攻武器,并针对授时中心网络环境不断升级网攻武器,进一步扩大网攻窃密范围,以达到对该单位内部网络及关键信息系统长期渗透窃密的目的。梳理发现,NSA使用的网攻武器共计42款,可分为三类:前哨控守(“eHome_0cx”)、隧道搭建(“Back_eleven”)和数据窃取(“New_Dsz_Implant”),以境外网络资产作为主控端控制服务器实施攻击活动共计千余次。具体分为以下四个阶段:

(一)获取控制权限

2022年3月24日至2023年4月11日,NSA通过“三角测量”行动对授时中心10余部设备进行攻击窃密。2022年9月,攻击者通过授时中心网络管理员某国外品牌手机,获取了办公计算机的登录凭证,并利用该凭证获得了办公计算机的远程控制权限。

2023年4月11日至8月3日,攻击者利用匿名通信网络节点远程登录办公计算机共80余次,并以该计算机为据点探测授时中心网络环境。

2023年8月3日攻击过程

(二)植入特种网攻武器

2023年8月3日至2024年3月24日,攻击者向网管计算机植入了早期版本的“Back_eleven”,窃取网管计算机数据,并在每次攻击结束后清除网络攻击武器内存占用和操作痕迹。该阶段“Back_eleven”功能尚未成熟,攻击者每次启动前需远程控制关闭主机杀毒软件。

部分杀毒软件关闭记录

(三)升级特种网攻武器

2024年3月至4月,攻击者针对授时中心网络环境,定制化升级网络攻击武器,植入多款新型网络攻击武器,实现对计算机的长期驻留和隐蔽控制。攻击者加载“eHome_0cx”“Back_eleven”“New_Dsz_Implant”,配套使用的20余款功能模块,以及10余个网络攻击武器配置文件。

加载“eHome_0cx”数据包

内存加载“Back_eleven”过程

内存加载“New_Dsz_Implant”过程

攻击者利用多款网络攻击武器相互配合,搭建起4层加密隧道,形成隐蔽性极强且功能完善的网攻窃密平台。

网攻武器加密模式

(四)内网横向渗透过程

2024年5月至6月,攻击者利用“Back_eleven”以网管计算机为跳板,攻击上网认证服务器和防火墙。

6月13日9时,攻击者激活网管计算机上的“eHome_0cx”,植入“Back_eleven”“New_Dsz_Implant”,并以此为跳板窃取认证服务器数据。

7月13日9时,攻击者激活网管计算机上的“eHome_0cx”,下发“Back_eleven”和“New_Dsz_Implant”窃取数据。

2024年6月13日网攻窃密数据包

三、网攻武器库分析

攻击者在此次网络攻击事件中使用的网攻武器、功能模块、恶意文件等总计42个,主要网攻武器按照功能可分为前哨控守类武器、隧道搭建类武器、数据窃取类武器。

(一)前哨控守类武器

攻击者利用该类型网络攻击武器的隐蔽驻留和心跳回连功能,实现了长期控守目标计算机终端和加载后续网络攻击武器的目的。根据该类型主武器的资源加载路径,将其命名为“eHome_0cx”。

“eHome_0cx”由4个网攻模块组成,通过DLL劫持系统正常服务(如资源管理器和事件日志服务)实现自启动,在启动后抹除内存中可执行文件头数据,以隐藏网攻武器运行痕迹。

“eHome_0cx”各网攻模块信息表

(二)隧道搭建类武器

攻击者利用该类型网络攻击武器搭建网络通信和数据传输隧道,实现了对其他类型网络攻击武器的远程控制和窃密数据的加密传输,同时还具备信息获取和命令执行功能,在初始连接阶段向主控端发送带有数字“11”标识,命名为“Back_Eleven”。

“Back_Eleven”检测运行环境

(三)数据窃取类武器

攻击者利用此类网络攻击武器进行数据窃密。该武器运行时,通过启动模块化网攻武器框架,加载各种插件模块来实现具体的窃密功能。该武器与NSA网攻武器 “DanderSpritz”(怒火喷射)具有高度同源性,将其命名为“New-Dsz-Implant”。

“New-Dsz-Implant”由“eHome_0cx”加载运行,在攻击活动中配合“Back_Eleven”所搭建的数据传输链路使用。其自身无具体窃密功能,需通过接收主控端指令加载功能模块,实现各项窃密功能。本次网攻事件中,攻击者使用“New-Dsz-Implant”加载了25个功能模块,各模块功能情况如下表所示。

“New-Dsz-Implant”各模块功能

四、背景研判分析

(一)技术功能细节

“New-Dsz-Implant”是一个网攻武器框架,通过加载不同的模块实现具体功能,此种功能实现方式与NSA武器库中“DanderSpritz”网攻平台一致,且在代码细节上具有高度同源性,并进行了部分功能升级:一是加密了部分函数名称和字符串;二是使用系统的常规模块名称伪装功能模块;三是功能模块编译时间从2012至2013年更新至2016至2018年,各功能模块增加了模拟用户操作函数,伪装用户点击、登录等正常行为以迷惑杀毒软件的检测。

“New-Dsz-Implant”和“DanderSpritz”所加载功能模块对比

(二)样本驻留方式

“eHome_0cx”的部分驻留文件通过修改注册表InprocServer32键值的方式,劫持了系统正常服务,在系统正常程序启动前加载实现自启动。注册表修改位置与NSA“方程式组织”所使用网攻武器相同,均位于HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID下随机ID项的InProcServer32子项。

(三)数据加密模式

攻击者使用的3款网攻武器均采用2层加密方式,外层使用TLS协议加密,内层使用RSA+AES方式进行密钥协商和加密,在窃密数据传输、功能模块下发等关键阶段,各武器的相互配合实现了4层嵌套加密。此种多层嵌套数据加密模式与相比于“NOPEN”使用的RSA+RC6加密模式有了明显升级。

五、码址披露

2023年8月至2024年5月,美方用于命令控制的部分服务器IP,如下表:

    责任编辑:王嘉琦

    http://news.xdnf.cn/OpVjJPDijq

    相关文章

    在外滩音乐节买文创、做按摩,这些体验都来自残疾人工作室

    10月17日,上海外滩音乐节在外滩源圆明园路步行街启幕。本次音乐节不仅集结了中外爵士乐手带来国际化艺术演出,更因“阳光 201”综合服务平台携6家残疾人工作室的加入,成为一场兼具艺术氛围与公益温度的盛会。从10月17日到19日,6家残疾人工作室按日“轮值”,每天带来不同的…

    赴一场青春之旅,进入森见登美彦的奇幻世界

    “如果你在三次元感到很疲惫,就请进入《春宵苦短,少女前进吧!》。”看完这部中文原创音乐剧,有人这样评价。《春宵苦短,少女前进吧!》正在黄浦文化中心大上海剧场热演,经历两年打磨和升级,以细腻温热的日式美学,带来一场轻松、愉悦、梦幻的青春之旅。剧照剧照音乐剧改…

    一场3.5小时的音乐派对,上海的大学生都来唱歌了

    这是一场持续3.5小时的音乐派对。10月18日,第四届“青春上海”大学生音乐节绽放地处奉贤的南上海科创中心,以上海高校的原创力量为基底,构建起青春与梦想交织的声浪矩阵。演出现场演出现场来自上海音乐学院、复旦大学、同济大学、上海大学、上海应用技术大学等高校的校园歌手…

    鲁迅逝世89年,为何当代年轻人仍热衷谈起他|对话周令飞

    2025年10月19日是鲁迅先生逝世89周年纪念日,公众祭扫活动在位于上海虹口区的鲁迅公园举行。鲁迅先生是中国现代文学的奠基人之一,也是新文化运动的重要参与者。他不仅是伟大的文学家,更是伟大的思想家、革命家。八十九年前,鲁迅以笔为刃、以文为火,在沉沉黑夜中燃烧巨烛,…

    法国卢浮宫发生持械抢劫事件,暂停对外开放

    卢浮宫(资料图)法国文化部长达蒂当地时间19日早间表示,当天早上巴黎卢浮宫开馆时发生一起持械抢劫事件。暂无人员受伤报告。目前调查正在进行中。卢浮宫博物馆发布消息称,由于特殊原因,博物馆当天将暂停对外开放。责任编辑:王嘉琦澎湃新闻报料:021-962866澎湃新闻,未经…

    自由鸟与蜗牛:重返几近被遗忘的人类学家史禄国的思想世界

    【编者按】史禄国(1887年6月19日-1939年10月19日),是享誉世界的俄国人类学家,国际公认的通古斯研究权威。他在中国度过了自己学术生命最成熟、最旺盛的17年,一生中绝大部分著作在中国出版,对中国早期人类学界的影响与贡献卓著,他曾是我国著名社会学家、人类学家费孝通的…

    冷空气持续影响我国 ,降温范围再扩大

    从15日开始影响我国的冷空气,今天仍在持续。20余个省份气温普遍下降了4℃到8℃,局地可达10℃,最低气温0℃线目前在陕西到甘肃一带。昨天,北京部分高海拔山区出现今年入秋以来的首场降雪,气温骤降明显。辽宁、河北的部分地区已出现初霜冻天气,需注意防寒保暖。南方多地加入…

    媒体:健身教练证,不能让消费者用健康查验

    健身市场持续火爆,健身教练供不应求,专业程度却令人担忧。据法治日报报道,不少健身教练上岗前培训时间短,有的压根儿没学过系统课程;行业入职门槛低,资格没有统一标准;教练证书种类较多,存在花钱买证、美化简历等乱象;教练普遍背负销售压力,卖课能力远比专业“重要”…

    上海生物医药产业规模将破万亿元,请看《浪尖周报》第45期

    为促进长三角产业协作与科创协同,澎湃新闻旗下智库澎湃研究所推出“浪尖计划”。作为“浪尖计划”的子项目之一,《浪尖周报:长三角产业动态》聚焦长三角九大万亿GDP城市最新产业动态,精选143条9城主要报刊一周(2025年10月13日-2025年10月19日)的重要新闻与领导活动资讯,…

    多图|直-9家族最强舰载机亮相,可挂载多种武器

    直-9ME直升机具备强大的态势感知系统、丰富多样的武器挂载能力。在第七届中国天津国际直升机博览会上,一款可搭载多种传感器和武器系统的直-9直升机亮相。本届直博会在10月16日开幕,将持续至10月19日。直-9ME可以说是直-9直升机家族中最强的舰载型号。据了解,直-9ME是一型4吨…

    悼念杨振宁的人在清华高研院门口排起长队,有人一早从天津赶来

    10月19日的北京,最低温降至0C,清华园内的枫叶已被秋风染红。大约上午11时,澎湃新闻记者在清华大学高等研究院门口看到,为缅怀杨振宁先生而来的人已排成长长的队伍。其中一名中学物理老师,当天一早专程从天津赶来悼念杨振宁先生。10月19日约11时,清华大学高等研究院门外,…

    多图|力箭一号“一箭3星”发射成功,遥感卫星分辨率优于0.5米

    10月19日11时33分,中科宇航力箭一号遥八运载火箭在东风商业航天创新试验区发射,采用“一箭3星”的方式,将巴基斯坦遥感卫星02星、中科卫星03星和04星共3颗卫星顺利送入预定轨道,发射任务取得圆满成功。此次任务是力箭一号运载火箭的第九次飞行。截至目前,力箭一号共将73颗…

    明日召开!一张图带你了解党的二十届四中全会

    中国共产党第二十届中央委员会第四次全体会议于10月20日至23日在北京召开。更多内容,一张图带你了解。责任编辑:刘雯图片编辑:李晶昀澎湃新闻报料:021-962866澎湃新闻,未经授权不得转载

    上海首个知识产权全链条保护中心落地徐汇,赋能AI产业创新

    10月19日,第二十二届上海知识产权国际论坛“人工智能时代的知识产权运营管理”分论坛在徐汇区举行。论坛上,上海市首个知识产权全链条保护中心揭牌成立,标志着徐汇区在构建高水平知识产权保护生态上迈入系统性升级新阶段。上海市首个知识产权全链条保护中心在徐汇区揭牌成立…

    贵阳一20米下坡路装了16条减速带,交警回应:设置前征求过意见,得到一致认可

    10月16日,有网友反映:在贵阳市南明区翠微巷内,有一段下坡路设置了过于密集的减速带,给过往车辆及行人带来不便,希望相关部门进行优化调整。“我很疑惑这样的设置到底起到什么作用?”该网友表示,此前驱车到周边网红打卡点游玩,下坡时颠簸感明显,感觉像“坐船”一样。记…

    北师大法学学科建设三十年:法学教育模式变革“箭在弦上”

    法学教育迎来新挑战。10月18日,北京师范大学法学学科建设三十年庆祝大会暨新时代卓越法治人才培养创新论坛在北京举行。北京师范大学法学院院长梁迎修表示,信息化浪潮与经济全球化使法律职业的外延和内涵不断拓展,对法治人才培养提出了全新的挑战与要求,法学教育模式变革“…

    以军将进行为期5天大规模军事演习

    资料图以色列国防军19日发布消息称,一场大规模军事演习将于当晚在以色列北部加利利地区开始,演习将持续至下周四(23日),范围涵盖城镇、沿海和内陆地区以及以色列与黎巴嫩边境。以军表示,演习期间将进行多军种训练,以应对各种情况,包括保卫该地区和应对紧急战场威胁。同…

    院士谈活体肝移植弥补供肝不足,猪器官异种移植仍在持续探索

    第七届国际活体肝移植学会学术大会暨第七届东方器官移植大会现场。本文图片均为 主办方供图“通过近二三十年的努力,我国的器官移植水平已处于世界领先水平,但器官短缺仍然制约着器官移植技术的发展,这个缺口如何来补,其中离不开我国活体肝移植技术的发展,异种移植的出现也…

    100天、551名球员、139个进球,赣超凭啥出圈?

    10月19日,赣超迎来百日里程碑!彼时,或许无人预料,这场被称作“赣超”的赛事,会在短短100天内,以燎原之势席卷赣鄱大地。7月12日,赣超揭幕战的南昌球迷在看台上玩起了人浪。江西日报全媒体记者杨继红 摄 从揭幕战南昌与景德镇的平局开场,到11座城市、62场赛事的轮番激战…

    “于连”遇见“雷普利”:《许我耀眼》阶层叙事的突破与妥协

    赵露思和陈伟霆领衔主演的都市爱情剧《许我耀眼》,意外地成为国庆档热度最高的剧集,还创下播出平台今年以来的热度纪录。虽然分析者常常对通俗影视作品保持审美区隔的姿态,但在娱乐方式多样化、长剧不断萧条的今天,一部“爆款”得以生成,往往根植于其对某种集体无意识的激…