全球首家實錘!美國中央情報局CIA攻擊組織(APT-C-39)對中國關鍵...

2020-12-03 雷鋒網

記載歷史時刻,全球首家實錘!涉美CIA攻擊組織對我國發起網絡攻擊。

360安全大腦捕獲了美國中央情報局CIA攻擊組織(APT-C-39)對我國進行的長達十一年的網絡攻擊滲透。在此期間,我國航空航天、科研機構、石油行業、大型網際網路公司以及政府機構等多個單位均遭到不同程度的攻擊。 不但如此,360安全大腦通過關聯相關情報,還定位到負責從事研發和製作相關網絡武器的CIA前僱員:約書亞·亞當·舒爾特(Joshua Adam Schulte)。在該組織攻擊我國目標期間,他在CIA的秘密行動處(NCS)擔任科技情報主管職位,直接參與研發了針對我國攻擊的網絡武器:Vault7(穹窿7)。這部分相關線索,更進一步地將360安全大腦發現的這一APT組織的攻擊來源,鎖定為美國中央情報局。

美國中央情報局(Central Intelligence Agency,簡稱CIA),一個可以比美國國家安全局(NSA)更為世人熟知的名字,它是美國聯邦政府主要情報搜集機構之一,下設情報處(DI)、秘密行動處 (NCS) 、科技處(DS&T)、支援處(DS)四大部門,總部位於美國維吉尼亞州的蘭利。

其主要業務包括:

收集外國政府、公司和個人的信息;

分析其他美國情報機構收集的信息以及情報;

提供國家安全情報評估給美國高級決策者;

在美國總統要求下執行或監督秘密活動等。

CIA核心網絡武器「Vault7」成重要突破口

360安全大腦全球首家捕獲涉美攻擊組織APT-C-39

時間追溯到2017年,維基解密接受了來自約書亞的「拷貝情報」,向全球披露了8716份來自美國中央情報局CIA網絡情報中心的文件,其中包含涉密文件156份,涵蓋了CIA黑客部隊的攻擊手法、目標、工具的技術規範和要求。而這次的公布中,其中包含了核心武器文件——「Vault7(穹窿7)」。

360安全大腦通過對洩漏的「Vault7(穹窿7)」網絡武器資料的研究,並對其深入分析和溯源,於全球首次發現與其關聯的一系列針對我國航空航天、科研機構、石油行業、大型網際網路公司以及政府機構等長達十一年的定向攻擊活動。而這些攻擊活動最早可以追溯到2008年(從2008年9月一直持續到2019年6月左右),並主要集中在北京、廣東、浙江等省份。而上述這些定向攻擊活動都歸結於一個鮮少被外界曝光的涉美APT組織——APT-C-39(360安全大腦將其單獨編號)。

關於APT-C-39組織其攻擊實力如何,有多大的安全隱患?這裡以航空航天機構為例說明。

因涉及國家安全領域,所以我們只披露360安全大腦所掌握情報數據的部分細節:其中CIA在針對我國航空航天與科研機構的攻擊中,我們發現:主要是圍繞這些機構的系統開發人員來進行定向打擊。而這些開發人員主要從事的是:航空信息技術有關服務,如航班控制系統服務、貨運信息服務、結算分銷服務、乘客信息服務等。

(航空信息技術有關服務:指為國內與國際商營航空公司提供航班控制系統服務,乘客信息服務,機場旅客處理系統服務及相關數據、延伸信息技術服務。)

值得注意的是,CIA所攻擊的航空信息技術服務,不僅僅是針對國內航空航天領域,同時還覆蓋百家海外及地區的商營航空公司,CIA此舉的目的到底為何? 其實,對於CIA來說,為獲取類似的情報而進行長期、精心布局和大量投入是很常見的操作。

就在今年2月初,《華盛頓郵報》等媒體的聯合調查報導指出,CIA從上世紀五十年代開始就布局收購併完全控制了瑞士加密設備廠商Crypto AG,在長達七十年的歷史中,該公司售往全球一百多個國家的加密設備都被CIA植入了後門程序,使得這期間CIA都可以解密這些國家的相關加密通訊和情報。

至此,我們可以推測:CIA在過去長達十一年的滲透攻擊裡,通過攻破或許早已掌握到了我乃至國際航空的精密信息,甚至不排除CIA已實時追蹤定位全球的航班實時動態、飛機飛行軌跡、乘客信息、貿易貨運等相關情報。如猜測屬實,那CIA掌控到如此機密的重要情報,將會做出哪些意想不到的事情呢?獲取關鍵人物的行程信息,進而政治威脅,或軍事打壓......

這並不是危言聳聽,2020年1月初,伊朗一代「軍神」卡西姆·蘇萊曼尼被美國總統川普輕易「獵殺」,其中掌握到蘇萊曼尼航班和行程的精確信息就是暗殺成功的最關鍵核心,而這些信息正是以CIA為代表的美國情報機構通過包括網絡攻擊在內的種種手段獲取的。這一事件,是美國情報機構在現實世界作用的一個典型案例。

360安全大腦精準鎖定CIA"武器"研發關鍵人物

約書亞·亞當·舒爾特 (Joshua Adam Schulte)

提到CIA關鍵網絡武器——Vault7(穹窿7),就不得不介紹一下這位CIA前僱員:約書亞·亞當·舒爾特(Joshua Adam Schulte)。

約書亞·亞當·舒爾特(Joshua Adam Schulte,以下簡稱約書亞),1988年9月出生於美國德克薩斯州拉伯克,現年31歲,畢業於德薩斯大學斯汀分校,曾作為實習生在美國國家安全局(NSA)工作過一段時間,於2010年加入美國中央情報局CIA,在其秘密行動處(NCS)擔任科技情報主管。

(國家秘密行動處(NCS)充當中央情報局秘密部門,是協調、去除衝突以及評估美國情報界秘密行動的國家主管部門。)

精通網絡武器設計研發專業技術,又懂情報運作,約書亞成為CIA諸多重要黑客工具和網絡空間武器主要參與設計研發者核心骨幹之一。這其中就包含「Vault7(穹窿7)」 CIA這一關鍵網絡武器。

2016年,約書亞利用其在核心機房的管理員權限和設置的後門,拷走了「Vault7(穹窿7)」 並「給到」維基解密組織,該組織於2017年將資料公布在其官方網站上。

2018年,約書亞因洩露行為被美國司法部逮捕並起訴,2020年2月4日,在聯邦法庭的公開聽證會上,檢方公訴人認定,約書亞作為CIA網絡武器的核心研發人員和擁有其內部武器庫最高管理員權限的負責人,將網絡武器交由維基解密公開,犯有「在中央情報局歷史上最大的一次機密國防情報洩露事件」。

以上約書亞的個人經歷和洩露的信息,為我們提供了重要線索,而其研發並由美國檢方公訴人證實的核心網絡武器「Vault7(穹窿7)」,成為實錘APT-C-39隸屬於美國中央情報局CIA的重要突破口。

五大關聯證據實錘

APT-C-39組織隸屬於美國中央情報局

以「Vault7(穹窿7)」 為核心關聯點,再透過約書亞以上一系列經歷與行為,為我們定位APT-C-39組織的歸屬提供了重要線索信息。此外,再綜合考慮該APT-C-39網絡武器使用的獨特性和時間周期,360安全大腦最終判定:該組織的攻擊行為,正是由約書亞所在的CIA主導的國家級黑客組織發起。具體關聯證據如下:

證據一 APT-C-39組織使用了大量CIA"Vault7(穹窿7)"項目中的專屬網絡武器

研究發現,APT-C-39組織多次使用了Fluxwire,Grasshopper等CIA專屬網絡武器針對我國目標實施網絡攻擊。

通過對比相關的樣本代碼、行為指紋等信息,可以確定該組織使用的網絡武器即為「Vault7(穹窿7)」 項目中所描述的網絡攻擊武器。

證據二 APT-C-39組織大部分樣本的技術細節與「Vault7(穹窿7)」文檔中描敘的技術細節一致 360安全大腦分析發現,大部分樣本的技術細節與「Vault7(穹窿7)」 文檔中描敘的技術細節一致,如控制命令、編譯pdb路徑、加密方案等。

這些是規範化的攻擊組織常會出現的規律性特徵,也是分類它們的方法之一。所以,確定該組織隸屬於CIA主導的國家級黑客組織。

證據三 早在「Vault7(穹窿7)」網絡武器被維基解密公開曝光前,APT-C-39組織就已經針對中國目標使用了相關網絡武器

2010年初,APT-C-39組織已對我國境內的網路攻擊活動中,使用了「Vault7(穹窿7)」網絡武器中的Fluxwire系列後門。這遠遠早於2017年維基百科對「Vault7(穹窿7)」網絡武器的曝光。這也進一步印證了其網絡武器的來源。

在通過深入分析解密了「Vault7(穹窿7)」 網絡武器中Fluxwire後門中的版本信息後,360安全大腦將APT-C-39組織歷年對我國境內目標攻擊使用的版本、攻擊時間和其本身捕獲的樣本數量進行統計歸類,如下表:

從表中可以看出,從2010年開始,APT-C-39組織就一直在不斷升級最新的網絡武器,對我國境內目標頻繁發起網絡攻擊。

證據四 APT-C-39組織使用的部分攻擊武器同NSA存在關聯

WISTFULTOLL是2014年 NSA洩露文檔中的一款攻擊插件。

在2011年針對我國某大型網際網路公司的一次攻擊中,APT-C-39組織使用了WISTFULTOOL插件對目標進行攻擊。

與此同時,在維基解密洩露的CIA機密文檔中,證實了NSA會協助CIA研發網絡武器,這也從側面證實了APT-C-39組織同美國情報機構的關聯。

證據五 APT-C-39組織的武器研發時間規律定位在美國時區

根據該組織的攻擊樣本編譯時間統計,樣本的開發編譯時間符合北美洲的作息時間。

惡意軟體的編譯時間是對其進行規律研究、統計的一個常用方法,通過惡意程序的編譯時間的研究,我們可以探知其作者的工作與作息規律,從而獲知其大概所在的時區位置。

下表就是APT-C-39組織的編譯活動時間表(時間我們以東8時區為基準),可以看出該組織活動接近於美國東部時區的作息時間,符合CIA的定位。(位於美國維吉尼亞州,使用美國東部時間。)

綜合上述技術分析和數字證據,我們完全有理由相信:APT-C-39組織隸屬於美國,是由美國情報機構參與發起的攻擊行為。

尤其是在調查分析過程中,360安全大腦資料已顯示,該組織所使用的網絡武器和CIA 「Vault7(穹窿7)」 項目中所描述網絡武器幾乎完全吻合。而CIA 「Vault7(穹窿7)」 武器從側面顯示美國打造了全球最大網絡武器庫,而這不僅給全球網絡安全帶來了嚴重威脅,更是展示出該APT組織高超的技術能力和專業化水準。

戰爭的形式不止於兵戎相見這一種。網絡空間早已成為大國較量的另一重要戰場。而若與美國中央情報局CIA博弈,道阻且長!

最後 關於360安全大腦—APT威脅情報中心:

從2014年開始,360安全大腦通過整合海量安全大數據,實現了APT威脅情報的快速關聯溯源,獨家發現並追蹤了四十個APT組織及黑客團夥,獨立發現了多起境外APT組織使用「在野」0day漏洞針對我國境內目標發起的APT攻擊,大大拓寬了國內關於APT攻擊的研究視野和研究深度,填補了國內APT研究的空白。我們發現境外針對中國境內目標的攻擊最早可以追溯到2007年,至少影響了中國境內超過萬臺電腦,攻擊範圍遍布國內31個省級行政區。我們發現的APT攻擊和部分國外安全廠商機構發現的APT攻擊,都可以直接證明中國是APT攻擊中的主要受害國。

雷鋒網雷鋒網

相關焦點

  • 360公布實錘證據!美國中情局黑客攻擊中國關鍵領域長達11年之久
    畢竟求錘得錘的事情發生了不止一次、兩次。雖說美國中情局一直否認攻擊過中國的關鍵性領域,但我們一定要抱著懷疑的態度看待此事。萬一求錘得錘了,那可就尷尬了!360公司的數據系統十分強大,可以捕捉到世界各地對中國關鍵性系統的攻擊。根據最新的數據顯示,美國中央情報局的黑客對中國的航天行業、科研系統、石油結構等比較大型的科技公司,進行過不止一兩次的攻擊。
  • 360公司獨家回應《環球時報》:「CIA持續攻擊中國網絡11年「,有...
    【環球時報-環球網報導記者 趙覺珵 馬俊】網絡安全公司360本月3日宣布,發現美國中央情報局(CIA)的網絡攻擊組織「APT-C-39」對中國進行了長達11年的網絡攻擊滲透。在此期間,中國航空航天、科研機構、石油行業、大型網際網路公司以及政府機構等多個單位均遭到不同程度的攻擊。
  • 中央情報局公開「炫技」!CIA大神設定套娃密碼,三十年無人能破
    美國,維吉尼亞州,波託馬克河邊,美國中央情報局(Central Intelligence Agency)總部。CIA,作為名動全球的情報組織,在自己總部門前,放置了一個赤果果「炫技」的雕塑——克裡普託斯/Kryptos。
  • 一文讀懂:為啥說美國是「黑客帝國」?
    原來,在外交部例行記者會上,有記者提問稱,據報導,360公司日前經過調查分析發現,美國中央情報局攻擊組織(APT-C-39)對中國關鍵領域進行了長達11年的網絡滲透攻擊。中國航空航天、科研機構、石油行業、大型網際網路公司以及政府機構等多個單位均遭到不同程度的攻擊。中方對此有何評論?
  • 360公司調查發現美方對中國關鍵領域進行了11年的網絡滲透攻擊...
    答:個別媒體稱新冠病毒是「中國病毒」極不負責任,我們對此堅決反對。我願強調兩點:第一,目前病毒溯源工作仍在進行中,尚無定論。世界衛生組織多次表示,新冠病毒是全球現象,源頭尚不確定,此時應關注如何應對遏制病毒,應避免地域的汙名化語言。
  • 美國正在打造全球最大網絡武器庫 引網絡軍備競賽
    2017年5月12日,「WannaCry」勒索病毒在全球爆發,波及150多個國家和地區、10多萬個組織和機構以及30多萬臺電腦,損失總計高達500多億人民幣。眾多醫院、教育機構以及政府部門遭受攻擊。此次勒索病毒之所以造成嚴重損失,一個重要原因是美國國家安全局開發的「永恆之藍」網絡武器流入民間,被黑客利用使勒索病毒可以「蠕蟲式」傳播。
  • CIA 承認遭遇史上最大規模數據失竊,原因竟是自家...
    3 個月前,360 公布了一份關於 CIA 對中國進行長達 11 年的網絡攻擊和滲透的報告,報告直指 CIA 對華的網絡滲透活動「實錘」,反常的是這一次 CIA 在面對美國媒體的採訪時選擇了沉默。美國分析人士則為了化解 CIA 的尷尬,宣稱「這只是舊事重提,無需大驚小怪」。
  • 論美國Hacker的養成之路
    3月初,曝出「美國中央情報局CIA攻擊組織(APT-C-39)對我國進行長達十一年的網絡攻擊滲透」,平地一聲雷,也讓吃瓜群眾見識了美國黑客帝國的冰山一角。美國「黑客帝國」如何建成?幹過什麼事?成功地引起了筆者的注意。
  • 為啥說美國是「黑客帝國」?看了這篇文章你就知道了
    原來,在3月4日舉行的外交部例行記者會上,有記者提問稱,據報導,360公司日前經過調查分析發現,美國中央情報局攻擊組織(APT-C-39)對中國關鍵領域進行了長達11年的網絡滲透攻擊。中國航空航天、科研機構、石油行業、大型網際網路公司以及政府機構等多個單位均遭到不同程度的攻擊。中方對此有何評論?
  • 法媒:美中央情報局精英特工在索馬利亞執行軍事行動任務時陣亡 屬...
    中國小康網11月27日訊 老馬 一名中央情報局(CIA)精英特工最近幾天在索馬利亞的戰鬥中喪生,但未詳述這名特務如何死亡。根據美國有線電視新聞網(CNN)報導,這名精英特工在上周的一項軍事行動中傷重不治。CIA對這名精英特工之死未公開置評。美國在索馬利亞部署約700名部隊,負責訓練索馬利亞軍隊,並針對武裝團體青年黨(Al-Shabaab)進行反恐突襲。華府2008年將這個團體認定為恐怖組織。
  • 伊朗活捉17名CIA特工,王牌間諜被剷除判罰死刑,美國元氣大傷!
    伊朗司法機構說,最高法院維持了對被判犯有間諜罪的伊朗人死刑判決,該人因犯有為美國中央情報局服務的間諜罪而被審判。伊朗方面報導稱:「伊朗最高法院維持了判給阿米爾·拉希普爾的死刑判決,阿米爾·拉希普爾是美國中央情報局的一名高薪間諜,試圖將有關伊朗秘密核計劃的信息傳遞給美國核心情報部門。
  • ...攝影師」成美國25個最差職位之一;美國中央情報局開設Instagram...
    1、「攝影師」被評為美國25個最差職位之一許多攝影愛好者夢想自己有一天成為專業攝影師,但是「攝影師」被評為美國25個最糟糕的工作之一。華爾街職業分析機構24/7 Wall St.日前審查了職業機會網站CareerCast的2018年職業評級報告,確定了美國25個最糟糕的工作,評判標準基於工作環境、壓力水平、未來前景和收入等因素。
  • 從實錘到錘Plus 抹黑中國的美政客快編不下去了……
    這幾個月來,不少中國民眾在積極參與抗擊新冠肺炎疫情戰役的同時,發現中國似乎又成了「背鍋俠」。稍微梳理即可發現,美國等西方國家一些政客的「神操作」讓人大跌眼鏡——在沒有權威科研證據的情況下,就肆意炮製所謂「病毒來自中國實驗室」「中國隱瞞疫情」等謠言,將美國疫情控制不力的責任甩到了中國身上。但真相究竟如何?
  • 最新揭秘:從公開文獻看CIA針對中國怎樣收集情報
    據環球網報導,當地時間9月19日,美國「雅虎新聞網」披露了一起發生在2008年的由美國中央情報局(CIA)主導的秘密行動。這一新聞立即引發國內網友熱烈討論。1新中國剛成立,CIA就組織起龐大的面向中國的情報機關據《美國中央情報局在中國與中美關係》記載,目前歷史學家主要通過兩個途徑探究中情局:一是美國國務院編撰的《美國對外關係》文件,這是有關美國主要外交政策和重要外交活動的歷史記錄;另一個途徑就是相關記者及歷史學家對歷史當事人的採訪
  • 盤桓中亞上空的情報刺探者——「黃金雕」(APT-C-34)組織
    近幾年,拉撒路、摩訶草、海蓮花等全球APT攻擊日益活躍,然而國家級APT組織,僅僅是世界列強的禁臠和專利嗎?事實並非如此。近日,360安全大腦所捕獲的黃金雕組織(APT-C-34),正是中亞內陸國也能構建國家級網絡部隊,並挑起網絡戰爭的現實寫照。
  • 海蓮花APT組織樣本跟蹤分析|apt組織|海蓮花|惡意軟體|oceanlotus|...
    安全分析與研究專注於全球惡意軟體的分析與研究APT組織簡介OceanLotus(海蓮花)APT組織是一個長期針對中國及其他東亞、東南亞國家(地區)政府、科研機構、海運企業等領域進行攻擊的APT組織,該組織也是針對中國境內的最活躍的APT組織之一,該組織主要通過魚叉攻擊和水坑攻擊等方法,配合多種社會工程學手段進行滲透
  • 實體清單上的A股公司:中國最具實力的網絡安全巨頭三六零
    5月23日,美國商務部宣布,將包括三六零在內的33個中國公司、機構及個人列入實體清單。很多人非常驚訝,三六零竟然也能進入「實體清單」?他們不是「流氓軟體」、「全家桶」嗎?其實,只能說三六零得罪的網際網路巨頭太多,媒體朋友圈太少。
  • ...拜登或提名資深黑人間諜擔任CIA局長,美情報界稱其「間諜低語者」
    【環球網軍事報導】據俄羅斯衛星網12月9日報導,美國總統當選人喬·拜登可能會提名一位非洲裔猶太教徒達雷爾·布洛克(Darrell Blocker)擔任美國新任中央情報局(CIA)局長。
  • CIA已成維基解密?知情人士:川普兩年前秘密賦予中情局更多發起...
    據雅虎新聞網獨家報導,知情人士透露,自從2018年川普籤署密令賦予美國中情局更多的發起網絡攻擊的權力以來,中央情報局已針對伊朗和其他目標進行了一系列秘密網絡行動。事實上,CIA已經成為全球最大的黑客組織。據報導,這項秘密授權使間諜機構在進行各種行動和行動針對的對象上都擁有更大的自由度,從而消除了先前的許多限制。
  • 莫裡森被美國「論功行賞」,頒發了「功績勳章」,這下「實錘了」
    拜登還有一個月就要開始就職美國總統,川普也沒有閒著,不斷地給中國找麻煩,其前幾天還出臺了針對中國的政策,被解讀為想把中美關係推向不可調節的對立。然而,中國對此非常克制,因為川普就像是秋後的螞蚱,蹦躂不了多久了。