点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:“二次约会”间谍软件分析报告:网络攻击西北工业大学 美国相关人员真实身份被锁定
首页> 法治频道> 法治要闻 > 正文

“二次约会”间谍软件分析报告:网络攻击西北工业大学 美国相关人员真实身份被锁定

来源:央视新闻客户端2023-09-14 10:31

  近日,国家计算机病毒应急处理中心和360公司对名为“二次约会”(SecondDate)的“间谍”软件进行了技术分析,该“间谍”软件针对基于FreeBSD、Linux、Sun Solaris、Juniper JunOS等平台的路由器等网关设备平台,可实现网络流量窃听劫持、中间人攻击、插入恶意代码等恶意功能,从而与其它“间谍”软件配合完成复杂的网络“间谍”活动。

  根据“影子经纪人”泄露的NSA内部文件,该恶意软件为美国国家安全局(NSA)开发的网络“间谍”武器。“SecondDate”间谍软件是一款中间人攻击专用工具,一般驻留在目标网络的边界设备上,嗅探网络流量并根据需要对特定网络会话进行劫持、篡改。

  在国家计算机病毒应急处理中心会同360公司配合侦办西北工业大学被美国国家安全局(NSA)网络攻击案过程中,成功提取了这款间谍软件的多个样本,并锁定了这起网络“间谍”行动背后美国国家安全局(NSA)工作人员的真实身份。

  一、基本情况

  “二次约会”(SecondDate)间谍软件主要部署在目标网络边界设备(网关、防火墙、边界路由器等),隐蔽监控网络流量,并根据需要精准选择特定网络会话进行重定向、劫持、篡改。

  技术分析发现,“SecondDate”间谍软件是一款高技术水平的网络间谍工具。开发者应该具有非常深厚的网络技术功底,尤其对网络防火墙技术非常熟悉,其几乎相当于在目标网络设备上加装了一套内容过滤防火墙和代理服务器,使攻击者可以完全接管目标网络设备以及流经该设备的网络流量,从而实现对目标网络中的其他主机和用户实施长期窃密,并作为攻击的“前进基地”,随时可以向目标网络投送更多网络进攻武器。

  二、具体功能

  “二次约会”(SecondDate)间谍软件长期驻留在网关、边界路由器、防火墙等网络边界设备上,可针对海量数据流量进行精准过滤与自动化劫持,实现中间人攻击功能。其主要功能包括网络流量嗅探、网络会话追踪、流量重定向劫持、流量篡改等。

  三、技术分析

  该“间谍”软件针对路由器、防火墙等网络设备平台,SecondDate支持分布式部署,由服务器端程序和客户端程序构成,攻击者事先通过其他方式将客户端程序植入目标网络设备,然后使用服务器端程序对客户端进行命令控制。其主要工作流程和技术分析结果如下:

  (一)服务器端

  服务器端的主要功能是与客户端建立连接并下发控制规则,由客户端完成相应恶意操作。如表1、图1、图2、图3所示。

  1、连接客户端

  通过在命令行参数中指定客户端IP和端口号实现与客户端建立连接。

  图1 与客户端建立连接

  2、获得客户端当前状态

  图2 获得客户端状态信息

  3、配置客户端规则

  图3 配置客户端规则

  如图3所示,攻击者可指定源IP地址、源端口、目的IP地址、目的端口、协议类型、TCP标志等对网络流量进行过滤,并且可以指定匹配正则表达式文件以获取特定内容的流量,并且能够在流量中插入包含特定内容的文件。

  (二)客户端

  从分析结果看,客户端被植入并配置相应规则后,可以在网络设备后台静默运行,攻击者可以使用服务器端进行控制也可以直接登录到网络设备后台进行命令控制。如表2、图4、图5和图6所示。

  1、指定本地端口

  图4 客户端指定本地端口

  2、根据指令规则执行相应操作

  图5 客户端执行控制指令

  3、插入文件

  图6 客户端执行文件插入指令

  4、指令集

  经分析,客户端支持的主要指令及其功能说明如表3所示。

  客户端指令集非常丰富,可以实现对网络流量的内容过滤、中间人劫持以及内容注入等恶意操作。

  四、使用环境

  “二次约会”(SecondDate)间谍软件支持在Linux、FreeBSD、Solaris、JunOS等各类操作系统上运行,同时兼容i386、x86、x64、SPARC等多种体系架构,适用范围较广。

  五、植入方式

  “二次约会”(SecondDate)间谍软件通常结合特定入侵行动办公室(TAO)的各类针对防火墙、路由器的网络设备漏洞攻击工具使用,在漏洞攻击成功并获得相应权限后,植入至目标设备。

  六、使用控制方式

  “二次约会”(SecondDate)间谍软件分为服务端和控制端,服务端部署于目标网络边界设备上,通过底层驱动实时监控、过滤所有流量;控制端通过发送特殊构造的数据包触发激活机制后,服务端从激活包中解析回连IP地址并主动回连。网络连接使用UDP协议,通信全程加密,通信端口随机。控制端可以对服务端的工作模式和劫持目标进行远程配置,根据实际需要选择网内任意目标实施中间人攻击。

  我们与业内合作伙伴在全球范围开展技术调查,经层层溯源,发现了上千台遍布各国的网络设备中仍在隐蔽运行“二次约会”间谍软件及其衍生版本,并发现被美国国家安全局(NSA)远程控制的跳板服务器,其中多数分布在德国、日本、韩国、印度和中国台湾。在多国业内伙伴通力合作下,我们的工作取得重大突破,现已成功锁定对西北工业大学发起网络攻击的美国国家安全局(NSA)工作人员的真实身份。

  随着我国综合国力的不断增强和国际战略格局的深刻变化,境外“间谍”情报机构对我国开展间谍情报活动的力度不断加大,通过网络开展“间谍”窃密活动已成为主要手段之一。

  在此背景下,我国政府、行业龙头企业、大学、医疗机构、科研单位等应加快排查自身网络“间谍”攻击线索和安全隐患,与有能力的网络安全公司合作获取数字安全服务,依托大数据、平台、探针、专家构建安全运营中心,低成本、高效能获得数字安全能力。实现“看见”全网资产、全网态势、国家级间谍攻击活动,具备“处置”安全风险、高级威胁、间谍行动等核心安全能力,最终能够实时分析、实时发现、实时阻断、实时清理、实时恢复。

  (总台央视记者 陈雷 张岗)

[ 责编:孙满桃 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 第六届中国跨境电商交易会在福建福州开幕

  • 渝昆高铁云南段开始铺轨

独家策划

推荐阅读
吴晓民(右一)团队在野外工作。藏羚羊曾广泛分布于高原全境,其漫长的演化史与复杂的种群波动,始终是全球动物保护与演化生物学领域关注的焦点。研究团队还通过生态位模拟,锁定了藏羚羊的生命庇护所——青藏高原北部的可可西里、羌塘高原等区域。
2026-03-19 10:11
通知明确,各城市群应优先选择具备条件的燃料电池汽车、绿色氨醇、氢基化工原料替代、氢冶金以及掺氢燃烧等应用场景开展试点,积极探索氢能创新应用场景,形成“1个燃料电池汽车通用场景+N个工业领域应用场景+X个创新应用场景”的氢能综合应用生态。通知要求,氢能综合应用试点以城市群为主体开展申报,城市群应立足自身资源条件,因地制宜、宜氢则氢,避免各场景一拥而上、低水平重复建设。
2026-03-19 10:10
2026中关村论坛年会将于3月25日至29日在北京举办。
2026-03-19 10:04
日前发布的《中国地热产业发展报告2025》显示,我国地热产业多元化利用格局正在形成。在地热供暖发展带动下,我国地热产业规模长期稳居世界第一。
2026-03-19 10:00
由于土豆块茎外形粗陋、埋于地下,又不见于《圣经》,一度被殖民者视为“魔鬼之根”或带毒之物。另一方面,随着城市扩张与人口增长,粮食压力加剧,土豆因高产、耐寒、适宜在小块土地种植而被人们重视。
2026-03-19 10:00
作者:刘琦 仇焕广(分别系中国人民大学助理教授,辽宁大学党委常委、副校长)  今年《政府工作报告》提出,“推进先进适用农机装备研发应用,打通农业科技推广‘最后一公里’”。
2026-03-19 09:59
为此,生态环境法典针对重点流域、重要生态单元设置专门规范,明确长江、黄河等重点区域一体化保护要求,建立协同机制。生态环境法典第三编第六章“生态退化的预防和治理”,整合水土保持法、防沙治沙法的有关规定,分为水土保持、防沙治沙两节。
2026-03-18 09:38
“‘两弹一星’不是孤立的科技突破,而是面向国家需求‘从0到1’的科技创新。本次活动由全国科学道德和学风建设宣讲教育领导小组主办,中国科协科学技术传播中心、安徽省科学技术协会、安徽农业大学、光明网联合承办。
2026-03-18 09:27
对于1型糖尿病患者而言,胰腺中那些负责分泌胰岛素、调节血糖的胰岛β细胞,被自身免疫系统错误地当成了“入侵者”,日复一日地遭受攻击,直至彻底损毁。这3个病例,分别代表中国乃至全球再生医学领域的3个“首次”——世界首例自体、中国首例异体、世界首例青少年再生胰岛移植治疗1型糖尿病。
2026-03-18 09:27
记者3月17日从国家能源局获悉,2026年1至2月,全社会用电量累计16546亿千瓦时,同比增长6.1%。从分产业用电看,第一产业用电量223亿千瓦时,同比增长7.4%;第二产业用电量10279亿千瓦时,同比增长6.3%,其中,工业用电量同比增长6.4%,高技术及装备制造业用电量同比增长10.6%;第三产业用电量3231亿千瓦时,同比增长8.3%,其中,充换电服务业、互联网数据服务业用电量增速分别达到55.1%、46.2%。
2026-03-18 09:26
当前,以家庭农场、农民合作社、龙头企业为代表的新型农业经营主体已成为“强农兴村”的中坚力量,发展成效显著。夯实联农带农长效机制,还需构建多层次、可落地的政策环境,让农业经营主体有动力、有能力、有底气带动小农户共同增收。
2026-03-18 09:26
在成都温江区,骑行爱好者李先生沿着北林绿道前行,穿梭在虫鸣鸟叫、淡淡花香之中。”  一幅幅充满生机的新春图景,正是成都加快建设践行新发展理念的公园城市示范区的生动注脚。
2026-03-18 09:26
分享几个故事,一起走进地球科学的世界。
2026-03-16 18:39
工业和信息化部、财政部、国家发展改革委日前印发《关于开展氢能综合应用试点工作的通知》。通知提出,通过城市群试点,将氢能应用场景由燃料电池汽车向交通、工业等具备条件的多元领域拓展。
2026-03-17 09:35
图为3月16日在北京航天飞行控制中心屏幕上拍摄的神舟二十一号乘组航天员工作的画面。据悉,张陆已累计进行6次舱外活动,成为目前在舱外执行任务次数最多的中国航天员之一。按计划,飞行任务期间还将实施航天员乘组出舱活动,持续开展相关科学实验与技术试验。
2026-03-17 09:35
OpenClaw类智能体出现有标志意义,但仍需从严把控安全风险,未雨绸缪引导科技发展向上、向善。
2026-03-17 09:34
近日,“今明两年或成历史最热年份”“地球或将迎超级厄尔尼诺现象”等相关话题冲上网络热搜,引发公众广泛关注。“总体来看,今年下半年赤道中东太平洋处于厄尔尼诺状态的可能性较大,但目前尚无法准确预测其具体形成时间和总体强度。
2026-03-17 09:34
水利部水文司司长刘志雨介绍,2015年9月,水利部和自然资源部按照“统一布局、分工协作、避免重复、信息共享”原则,联合启动实施国家地下水监测工程。未来十年,国家地下水监测站网将更加科学、全面、精准地守护国家水资源安全,为精打细算用好水资源,从严从细管好水资源提供坚实保障。
2026-03-17 09:34
该学院依托浙江大学建立,旨在积极推动全球发展倡议落地见效,切实破解全球发展进程中的瓶颈性难题,有效凝聚多方智慧与力量,推动各国共同发展。
2026-03-16 12:35
他们用郭守敬望远镜光谱数据锁定目标对象,结合盖亚空间望远镜的高精度天体测量数据拼出基本“轮廓”,再用EBHIS射电巡天数据勾勒出星团周围的气体环境。他还公布了星团中最亮恒星的精确坐标——赤经01:50:46.6和赤纬+56:25:25.8,供天文爱好者定位追踪。
2026-03-16 09:32
加载更多