讓全球安全界目瞪口呆的「震網事件」全揭秘

2020-12-24 歷史逆時針

一、引子

2006年,伊朗重啟核計劃,在納坦茲核工廠安裝大量離心機,生產濃縮鈾。

2010年1月,聯合國負責核查伊朗核設施的國際原子能機構(IAEA)開始注意到,納坦茲鈾濃縮工廠出現了問題。

伊朗納坦茲核工廠

核設施埋在沙漠之下50英尺的深處,那裡有一個巨大的離心機車間。離心機型號為IR-1,總數8,700臺,預期使用壽命10年。

在過去數周,工人們大批量拆掉離心機,並換成新的。故障比例高得令人髮指。

即使考慮到伊朗原料不達標、設備維護差和工人操作錯誤等問題,離心機的更換率也高得太離譜。

然而,伊朗人無需向IAEA解釋到底發生了什麼,IAEA檢察人員也無權過問。核查部門的任務是檢查鈾濃縮工廠的鈾,而不是跟蹤壞了多少設備。

二、預警

舍基·烏爾森(Sergey Ulasen),是白俄羅斯一家小型反病毒公司VirusBlockAda的技術負責人,2010年6月,他正在系統地梳理近期在伊朗計算機上發現的惡意文件。突然,他激動得有些喘不過氣來。一段他們已經研究好幾天了的代碼,竟然是一部如惡魔般可怕而又天才般冷靜的頂級作品,一個病毒界的"稀世珍寶"。

舍基·烏爾森(SergeyUlasen)

烏爾森努力破譯這個令人驚異的複雜代碼,雖然力不從心,但初步發現,它不僅有效利用了"內核極"後門來躲過反病毒引擎的掃描,還利用了"零日漏洞"(zero-day),從而能突破Windows系統。

令烏爾森警覺的是,這個病毒的兩個驅動已經獲得了臺灣一家名為瑞昱半導體公司(RealTek)的合法數字籤名,可以在無任何彈窗提示的情況下,完成了自身的安裝。

7月12日,烏爾森在一個英文安全論壇上發布了一條消息,警告說可能將爆發大規模感染。

全球安全業界迅速展開了對這個病毒的分析和破譯。同時,微軟給它起了一個新的名字:震網(Stuxnet)。

通過全球安全專家幾個月的接力研究,發現震網病毒的隱蔽性、複雜性遠超人們的想像。可以說,它的出現,是病毒進化過程中的一次劃時代"基因突變"。安全業界中很多人都感到心神不寧、不知所措。ESET公司研究員皮埃爾在網上說:"擦,從來沒見過這麼專業的壞蛋。"

然而,震網的意圖到底是什麼,仍然是個謎。研究者沒有發現任何有關震網試圖盜取銀行帳號等機密信息的行為,這一點與其他大多數惡意程序大相逕庭。

三、跟蹤

一天,一名來自德國的研究者弗蘭克(Frank Boldewin)找到了一個可能的線索。弗蘭克深入震網的內層代碼,發現其中有一些不尋常的、對德國西門子公司所生產軟體的說明文字。攻擊者看上去是在尋找那些安裝有SIMATIC Step 7或SIMATIC WINCC這兩種西門子公司專有軟體的計算機。這兩種軟體都是與西門子公司生產的可編程邏輯控制器(PLC)配套的工業控制系統的一部分,用於配置自動控制系統的軟硬體參數。

隨後,賽門鐵克公司的一個專門研究小組公布:根據對日誌文件的分析結果,攻擊者釋放病毒的起點,是最有可能接觸到震網攻擊目標的5家伊朗公司。之後,以這5家公司為源頭,震網實現了對100多個國家10萬多臺計算機的傳播。

德國的一個研究小組,通過數月艱苦分析,得出了一個駭人的結論。震網的攻擊目標,並非西門子兩款特定型號的PLC,而是使用PLC的特定設備。震網可謂"軍用級精確制導武器"。

同時,他們發現,震網要找的目標,居然會有如此詳盡的PLC配置信息。這只能說明一個問題,就是它的目標,就是伊朗境內的某一個特定設施。

花這麼多錢、費這麼大勁,就為了區區一個目標?!這讓人百思不得其解。

最後,只有一種可能,就是目標非常非常之重要。

2011年11月16日,伊朗納坦茲的技術人員全面暫停了工廠的鈾濃縮活動。6天後的11月22日,所有離心機都停止了運轉。

安全專家們恍然大悟,伊朗方面停工的目的,一定是為了在計算機中尋找震網的蹤跡。

震網的攻擊目標,就是伊朗納坦茲核工廠!

2010年11月29日的清晨7點45分,德黑蘭南部的阿泰什大街(Artesh Boulevard)上,車流熙攘。40歲的著名核物理學家馬吉德·沙利亞裡(Majid Shahriari)在上班的路上,車上還坐著兩個人。他的妻子,也是一名核物理專家;另外還有一名保鏢。

正在沙利亞裡駛向一個十字路口時,車的左側突然冒出一輛摩託車。來人朝司機一側的車門上拋下了一個"粘性炸彈",然後逃之夭夭。幾秒鐘後,炸彈爆炸。沙利亞裡當場斃命。

馬吉德·沙利亞裡被暗殺現場

暗殺事件當天,伊朗總統內賈德對"數字武器攻擊納坦茲核設施"一事首次做出了官方的確認。他在譴責以色列和西方國家發動暗殺襲擊伊朗核物理學家的同時,還明確指責他們"一年前開始對伊朗核設施進行病毒攻擊。"內賈德說,病毒通過軟體,並對部分離心機造成了破壞。

至此,一個精心策劃並盡在掌控的驚天大機密,世界上第一個真正的數字武器,在順利實施多年之後,正被人一步一步的抽絲剝繭,暴露在世人面前。

四、"奧運會計劃"

伊朗在2006年初恢復了納坦茲試驗廠的鈾濃縮活動。

隨後,以色列不斷指責美國人在伊朗核問題上拖拖拉拉,總是幻想靠制裁和外交努力解決問題。以色列總理埃胡德奧爾默特(Ehud Olmert)在公開場合警告說,如果無法叫停伊朗核計劃,以色列將"採取單邊行動"。

納坦茲核燃料濃縮廠外部署的防空炮

經過多方權衡,美國軍方和情報官員向當時的美國總統布希提交了一個對伊朗核設施發動網絡攻擊的提案,得到批准。

該計劃被命名為"奧運會",因為有多個國家的情報機構參與。

病毒由美國和以色列的程式設計師共同編寫,並在內蓋夫荒漠(Negev Desert)中的迪莫諾(Dimona)建築複合體——始建於20世紀60年代的以色列核武器研發基地內完成了測試,並將代碼加載到U盤上,

德國提供了西門子公司生產的工業控制系統的技術規範。因為西門子公司產的工業控制系統被廣泛運用於伊朗核設施之中。

在以色列的迪莫諾,有關人員構建了西門子控制器和與納坦茲相同的IR-1型離心機的試驗臺,對病毒破壞處於運轉態離心機的效果進行了測評。

英國政府也參與了試驗。

試驗完成後,荷蘭情報人員將病毒植入到核設施內。

為什麼是荷蘭?

這是因為納坦茲的離心機,是基於20世紀70年代巴基斯坦科學家阿卜杜勒·卡迪爾·汗從一家荷蘭公司偷來的設計。汗偷了設計,建造離心機,然後向其他國家推銷它們,包括伊朗和利比亞。

荷蘭情報人員在伊朗開設了兩家離心機方面的技術諮詢服務公司。荷蘭特工,通過訓練成為一名工程師,設法進入納坦茲,將U盤插入控制系統,安裝了惡意代碼。

在幾個月的時間裡,他多次進入納坦茲,從而相應地更新病毒。

更新病毒是因為攻擊者決定改變策略。

一開始,「震網」通過修改程序命令,旨在關閉隨機數量的離心機上的出口閥門,這樣氣體就會無法及時排出,離心機內部的壓力升高,並隨著時間的推移致使離心機報廢,同時不斷向主控機房監控系統回傳"設備正常運轉"的假指令。

後來更新的病毒,主要是改變離心機轉數,導致生產出來的鈾,無法滿足核武器的質量要求。

研究人員認為,之後版本的Stuxnet戰術變化,表明攻擊者的能力有所改善,以至於他們不再需要內部特工。"他們能夠在沒有人員接應的情況下完成整個攻擊。"

五、失誤

令人吃驚的是,雖然故障不斷,伊朗在反覆排查核設施之後,竟一直沒能發現工業控制系統出現的問題。這種病毒,徹底「弄懵」了伊朗。

不幸的是,美國或以色列的某位程式設計師,某天在編程的時候,可能心情很糟糕,因此錯誤地將and和or字符交換,導致程序能夠蔓延到任何版本的Windows系統中,使病毒擴散,終於在2010年6月被人發現。

六、故事遠未結束

2020年7月5日,伊朗政府承認,納坦茲核濃縮廠大火,造成嚴重破壞,導致核計劃至少推遲了數月。起火爆炸的地點,是一處新建的離心機裝配中心,該中心2013年開建,2018年落成,計劃建造更多更先進的離心機。

針對外界對以色列的懷疑,以色列防長甘茨7月5日稱:""並非伊朗發生的每件事都與我們有關……"

伊朗納坦茲核設施外觀爆炸前後對比,上圖是2015年拍攝的舊照,下圖是爆炸後的景象

隨後,伊朗的兩座發電廠又發生爆炸,一座化工廠發生氯氣洩漏,德黑蘭東部Khojir軍事設施的一處飛彈生產基地發生爆炸……

相關焦點

  • 從傳統戰爭到信息戰爭,「震網」病毒之震撼
    賽門鐵克在2010年8月指出,全球60%的受感染計算機在伊朗。俄羅斯網絡安全公司卡巴斯基實驗室指出,如此複雜的攻擊只能在「國家支持下」才可進行。這也進一步證實了發起「震網」攻擊的幕後主使,即伊朗的宿敵美國。而在戰略部署的過程中,網絡武器的雙刃劍特質暴露無遺。「震網」病毒展示出不受設計者控制的驚人威力。
  • 美國威脅全球安全「七宗罪」之六:實施網絡監控 破壞全球數據安全
    來源:人民日報實施網絡監控,破壞全球數據安全——美國威脅全球安全「七宗罪」之六《 人民日報海外版 》( 2020年11月02日 第 02 版)英國著名作家喬治·歐威爾的經典小說《1984》描繪了一個監控無處不在的「監聽帝國」——「大洋國
  • 隱藏的真相:震網病毒
    所有這些事件,或許它們都有一個簡單的解釋,只是我們還沒有找到真相,也或許就是純粹的一派胡言。但不論如何,它們都是一段段誘人的故事,就像很多謊言一般,令人神往、讓人著迷。歡迎收看大型娛樂節目回到2049之系列節目《隱藏的真相》。
  • 擁穿雲利劍震寰宇,攜四海賓朋動全球!山東臨工「產品+雲探廠」直播...
    擁穿雲利劍震寰宇,攜四海賓朋動全球!五種語言的直播,基本涵蓋了全球主流市場。來自進出口公司的銷售經理化身為主播,和俄羅斯美女Lina一起,為全球客戶揭秘山東臨工8款熱銷機型的特點;雲探廠採用「特寫+航拍」的形式,以獨特的視角充分展示公司的生產能力和智能製造水平,為客戶了解臨工提供更直觀的體驗。直播過程中,觀眾與主播頻繁互動,來自俄羅斯的主播Dima和來自臨工的五位主播一起為幸運觀眾送出產品模型、背包、臉譜等獎品,並對觀眾的問題做了有針對性的回答。
  • 網絡安全界的「3·15晚會」登陸鄭州 多家平臺同步直播
    9月16日,「網安周」特別節目進行了彩排。崔光華攝大河網訊(記者 莫韶華 何心悅)作為2020國家網絡安全宣傳周系列重要活動的創新之舉——「網絡安全e同守護」特別節目,將於9月17日晚在鄭州揭開面紗,並通過電視、網絡等多家平臺面向全國播出。
  • 分析稱伊朗首座核電站遭受震網蠕蟲病毒攻擊
    分析人士認為,原因是核電站系統遭受震網(Stuxnet)蠕蟲病毒攻擊。但伊朗對此予以否認。去年7月,德國專家發現震網病毒後,伊朗、印度尼西亞、印度和美國等國均遭到這一病毒攻擊。西方媒體當時猜測,震網病毒的目標是伊朗布希爾核電站。計算機專家認定這種病毒是專門為襲擊離心機而設計的。專家分析,震網病毒能突然更改離心機中的發動機轉速,這種突然的改變足以摧毀離心機運轉能力且無法修復。
  • 一拍一顫,風靡全網的古早蛋糕配方揭秘,細膩綿軟,比戚風還好吃
    最近風靡全網的抖臀蛋糕你喜歡吃嗎?它的原名是古早味蛋糕。市場上的古早味蛋糕來自臺灣,這款蛋糕其實比較像是戚風蛋糕。古早味是閩南語,臺灣人和閩南人用古早味來形容古舊味道的一個詞,也理解為「懷念的味道」。古早味蛋糕,非常受大家歡迎,很多經典的蛋糕店都排起長隊,今天我們來揭秘麵包店古早味麵包的做法。因為古早蛋糕和戚風蛋糕比較像,但是卻比戚風蛋糕容易成功,而且比戚風蛋糕口感也是更加綿軟,有入口即化的感覺,所以古早蛋糕更受大家歡迎。想要做好古早蛋糕,配方比例是關鍵,按照我這個做法,保證你也能一次成功。
  • 斯諾登事件:一場牽動全球的騙局,美國戲弄了整個世界!
    這一次,他不再是揭秘美國的各種所謂的黑暗秘密了,而是在接受節目訪問時向全世界表明,他有意願與華盛頓達成協議回到美國,即使面臨牢獄之災。這場牽動全球,戲弄了絕大多數人的騙局,似乎很有可能將於近期落下帷幕。然而,事實是否果真如此?
  • ...雙百千萬工程」人才招聘發布會重磅環節全揭秘,更有百萬紅包...
    大佑吉集團是大北農旗下專注養豬事業的企業平臺,以「奮鬥10年,完成年出欄1億頭,成為全球第一的養豬企業」為目標,立足自身人才培養、土地儲備、優質基因、先進技術等多方面的資源優勢,多措並舉,已在全國布局「9+1」養殖平臺,成立84家養豬公司,成功步入大佑吉養豬發展快車道。SK9中國飼料行業信息網-立足飼料,服務畜牧  千秋基業,人才為本。
  • 最近火爆全網的撕衛生巾事件,俏妃這個衛生巾品牌不得了
    "散裝衛生巾"事件背後那些隱蔽的衛生巾生產鏈你一定還記得前陣沸沸揚揚登上熱搜,在網上引發了很多網友關注的"散裝衛生巾"事件。據國際婦產科聯盟的數據顯示,全球有12%的人正在使用不安全、不衛生的月經用品。
  • 《迴廊亭殺人事件》幕後揭秘
    殺人事件?幕後揭秘?日談公園重磅加更,特邀中國國家話劇院演員汪玥、吳俊達做客,為大家揭秘即將全國上演的東野圭吾懸疑舞臺劇《迴廊亭殺人事件》的臺前幕後。《迴廊亭殺人事件》改編自日本懸疑作家東野圭吾的同名小說,由知名戲劇導演趙淼執導,今年1月在北京保利劇院全球首演,口碑炸裂,一票難求。
  • 轟動全球的朱秀華借屍還魂事件—揭秘朱秀華借屍還魂真相
    而現實生活中大家都知道鬼魂是不存在的,可偶爾現實中也會出現一些離奇怪異的事件,科學也無法解釋,人們似乎對靈異的態度也很微妙。佛教認為六道輪迴,因果報應是存在的。比如曾經轟動全球的1949年朱秀華借屍還魂事件。
  • 「孩子王·中國童玩節」來了,攻略全揭秘
    「孩子王·中國童玩節」來了,攻略全揭秘來源:聯商網2020-05-28 19:06承載3600萬童粉的「愛與歡樂」 ,「孩子王·中國童玩節」來啦,今年六一,讓我們一同開啟新家庭一站式玩購樂,見證成長驚喜,禮遇美好生活。
  • 《不眠之夜》全球首次直播揭秘 緣何選擇天貓超級發布會?
    全球知名戲劇IP「Sleep No More」與天貓超級發布會攜手,本身與發布會場景關聯極弱的戲劇首次被搬上了發布會直播間,20個品牌的王牌單品被植入戲劇劇情,成為麥金儂酒店中推動劇情走向的「神秘任務」之一。
  • 《超自然事件之墜龍事件》熱播 揭秘營口墜龍事件真相
    該片由網大第一導演張濤執導,集結了網大「一哥」彭禺厶、劉銀銀、侍宣如等眾多青年演員,是首部揭秘營口墜龍事件真相的影片。二人通過時空門穿梭到1934年,欲解開歷史上真實墜龍事件所隱藏的秘密,不承想二人卻陷入重重危機中的故事。影片藉助超自然事件,真實再現了營口墜龍歷史事件的整個過程,揭開了這個隱匿多年的秘密。
  • 伊朗核心工廠接連爆炸,疑似震網病毒再立功,空襲已非以色列首選
    在2009-2010年間,伊朗納坦茲核設施多組離心機遭到破壞,後來被證實是以色列植入的「震網」病毒的戰果。◎德黑蘭附近的飛彈生產基地也發生了莫名其妙的爆炸事件「震網」病毒是一種傳播能力極強的計算機蠕蟲病毒,可對核電站、發電廠、電網進行網絡攻擊,進而達到不動用化學能武器就癱瘓其他國家基礎設施的作戰目的。「震網」病毒攻擊能力很強,即便是採取物理隔離的區域網,也有可能被「震網」病毒攻破。
  • 《閒話網空》:伊朗核設施爆炸:事故,破壞,「震網病毒」重現?
    閒話網空》第6期:伊朗核設施爆炸:事故,破壞,「震網病毒」重現?最新消息伊朗證實受損的核設施是離心機,此前伊朗官方拒絕透露爆炸原因。神秘「五連炸」引發網絡攻擊的猜測一、7月4日據Al-Arabiya網報導,伊朗最大發電廠之一的阿瓦士Al-Zarqan發電廠周六發生神秘爆炸事件,社交網站專門對此進行報導並附上圖片與火災視頻。
  • 郭敬明抄襲事件是怎麼回事 揭秘郭敬明抄襲事件始末
    郭敬明抄襲事件是怎麼回事 揭秘郭敬明抄襲事件始末時間:2014-11-18 22:20   來源:老年網   責任編輯:毛青青 川北在線核心提示:原標題:郭敬明抄襲事件是怎麼回事 揭秘郭敬明抄襲事件始末 郭敬明抄襲事件是怎麼回事。
  • 中國發起《全球數據安全倡議》,反駁美國「清網行動」
    編輯:堅果審稿:悠悠據路透社報導,在9月8號,中國發起了《全球數據安全倡議》,表達我國對數據安全的相關主張。我國發起相關倡導的內容其中倡議書中提到:反對利用信息技術來破壞其他國家的關鍵基礎設施,或利用信息技術來竊取其他國家的重要數據。
  • 花王水漆開創塗料界先河的首部水下品牌大片
    全水下!超夢幻!巨唯美!以「水」為魂,以「舞」靈動。一部專屬花王水漆的全新視覺盛宴大片——《水舞篇》即將驚豔面世!純淨清新的風格,夢幻唯美的意境,浪漫美好的情節,超高級質感的視覺效果,大型高階沉浸式水下場景體驗……完美彰顯花王水漆的高端水漆氣質。