网易首页 > 网易号 > 正文 申请入驻

美国FOXACID(酸狐狸)网络攻击系统概述

0
分享至

前 言

2022年6月28日,我国国家计算机病毒应急处理中心和360公司分别发布专题研究报告,同日披露美国国家安全局(NSA)下属的又一款网络攻击系统“FOXACID”(酸狐狸)漏洞攻击武器平台。在此之前,斯诺登也作出过相关披露,在其发布的最后一组NSA文件报告称,NSA使用其代号为FOXACID的服务器来利用目标机器上的软件漏洞。

FOXACID网络攻击系统简介

根据斯诺登提供的各种绝密文件,FOXACID是美国国家安全局(NSA)所称的“利用协调器”的NSA代号,这是一个能够以各种不同方式攻击目标计算机的互联网系统。它利用一台配置了自定义软件和一系列Perl脚本的Windows 2003计算机。这些服务器由NSA的定制访问操作特别行动技术组(TAO)组运行。服务器位于公共Internet上。它们具有外观正常的域名,并且可以通过任何浏览器从任何地方访问,这些域名的所有权无法追溯到NSA。但是,如果浏览器尝试使用称为FOXACID标记的特殊URL访问FOXACID服务器,则服务器会尝试感染该浏览器,然后感染计算机以控制它。NSA可以使用多种方法诱骗浏览器使用该URL,包括竞争条件攻击和帧注入攻击。

在QUANTUM(量子网络攻击平台)开发之前,FOXACID软件进行鱼叉式网络钓鱼攻击,NSA称为垃圾邮件。如果浏览器是可利用的,则在目标计算机中部署更多永久“植入”(rootkit等),例如用于Windows的OLYMPUSFIRE,它可以完全远程访问受感染的计算机。这种类型的攻击是中间人攻击系列的一部分,如果不控制某些Internet骨干网,就很难实现这一目标。

在QUANTUM(量子网络攻击平台)出现之后,美国国家安全局在互联网骨干网的关键位置放置了QUANTUM的秘密服务器。此位置可确保他们能够比其他网站更快地做出反应。通过利用这种速度差异,这些服务器可以在合法网站响应之前冒充目标访问过的网站,从而欺骗目标浏览器访问FOXACID服务器。NSA站点运行FOXACID软件,该软件会在目标网络浏览器有机会做出响应之前,将在后台加载的漏洞发回。

FOXACID可以通过这种方式利用许多服务。一些FOXACID模块的名称如下:

通过与英国政府通信总部(GCHQ)合作,谷歌服务也可能受到攻击,包括Gmail。使用分析数据库(例如XKeyscore)来查找可利用且值得攻击的机器。一种查找易受攻击机器的特定方法是拦截Windows错误报告流量,该流量记录到XKeyscore。

材料指出,仅仅尝试访问真实FOXACID服务器的主页不会导致任何攻击,并且需要专门的URL。此URL将由TAO为特定的NSA操作创建,并且对于该操作和目标是唯一的。这允许FOXACID服务器在他的计算机与其联系时准确地知道目标是谁。

根据斯诺登的说法,FOXACID还是一个通用的CNE系统,用于除此前描述的Tor攻击之外的许多类型的攻击。它被设计成模块化的,具有灵活性,允许TAO在发现漏洞时交换和替换漏洞,并且只针对某些类型的目标运行某些漏洞。为最重要的目标保存最有价值的漏洞进行有效利用。低价值漏洞针对技术复杂的目标运行,检测机会很高。TAO维护着一个漏洞库,每个漏洞都基于系统中的不同漏洞。根据目标的价值、目标的技术复杂性、漏洞利用的价值和其他考虑因素,不同的漏洞利用被授权针对不同的目标。如果目标是高价值目标,FOXACID可能会运行它开发或购买的罕见的零日漏洞,如果目标技术复杂,FOXACID可能会认为被发现的机会太多,并保持0day秘密利用更重要。如果目标是低价值目标,FOXACID可能会运行价值较低的漏洞利用。如果目标价值低且技术复杂,FOXACID甚至可能运行一个已知漏洞。

对于Tor用户,FOXACID可能会针对他们的Firefox浏览器使用Egotistical Giraffe。根据斯诺登提供的绝密操作管理程序手册,一旦目标被成功利用,它就会被几个有效载荷之一感染。手册中提到的两个基本有效载荷旨在从目标计算机收集配置和位置信息,以便分析人员可以确定如何进一步感染计算机。这些决定部分取决于目标的技术复杂性和安装在目标计算机上的安全软件,在手册中称为个人安全产品或PSP。FOXACID有效载荷由TAO定期更新。

FOXACID服务器还具有复杂的功能,可以避免检测并确保成功感染其目标。操作手册指出,代号为DireScallop的FOXACID有效负载可以规避商业产品,这些产品可防止恶意软件对在重启过程中幸存的系统进行更改。

TAO还使用FOXACID来利用回调(某种自动方式感染的计算机的总称)以获得更多指令,并可能从目标计算机上传数据。根据绝密操作管理程序手册,配置为接收回调的FOXACID服务器代号为FrugalShot。回调后,FOXACID服务器可能会运行更多漏洞以确保目标计算机长期处于受感染状态,并安装旨在窃取数据的“植入物”。到2008年,NSA获得了非常多的FOXACID回调数据,以至于他们需要建立一个特殊的系统来管理这一切。

FOXACID操作人员管理规定

计算机网络攻击操作支持人员

作为FOXACID的新成员,主要目标如下:

1、 学习FOXACID核心功能的基础知识(服务器、工艺、部署、Tags和跨站点脚本)。

2、了解TAO、Unix、FOXACID、WAITAUTO、RAISEBED、FORRESTPLACE、FOXHelp和PUZZLECUBE访问的目的和功能。

3、 理解与FOXACID任务相关的TAO分类指南。

4、 理解所有关键实体,以及每个实体如何对应于FOXACID任务。

5、 接受FOXACID团队领导的FOXACID简报。

6、 理解FOXACID部署类别和FOXACID团队支持的各种任务。

7、 理解FOXACID部署类别、特殊部署流程和部署技术,至少参加一次ROC会议。

8、 了解FOXACID客户支持和TAO主要初始CNE访问能力的技术管理之间的作用和区别。

负责TAO开发基础设施描述的CNE人员

负责FOXACID基础设施的运营态势。与高级FOXACID团队成员合作,了解FOXACID服务器的所有方面,包括了解FOXACID的基本知识和特定操作。

基础知识包括:

1、 服务器操作系统基础知识

2、 系统管理功能

3、 XML

特定FOXACID操作:

1、 每个FOXACID服务器支持的任务

2、 过滤器管理

3、 有效负载配置

4、 工具测试程序

5、 漏洞利用之间的差异,包装器和有效载荷以及每一个的目的

6、 FOXACID服务器定时集成

7、 数据流和服务器与CDR的集成

8、 熟悉服务器清单

9、 演示对FOXSEARCH应用程序的理解

10、 了解FOXACID脚本及其与FOXACID服务器的关系

11、 立即对服务器采取措施进行故障排除。

负责独立的任务CNE人员

除了了解FOXACID服务器如何支持基本FOXACID任务外,还能够识别基础设施,支持以下内容的过滤器和流程:

1、 YACHTSHOP(目标)

2、 YACHTSHOP(非目标)

3、 中间人(SECONDDATE、MAGIC SQUIRREL和MAGICBEAN)

4、 FINKCOAT

5、 FRUGALSHOT

6、 Web论坛会议

7、 QUANTUM任务

8、 FERRETCANNON(JSOC和CIA工具)

9、 OLYMPUS/UNITERAKE团队能力

负责工具测试和实施CNE人员

作为负责FOXACID服务器的FOXACID团队成员,负责FOXACID服务器插件、漏洞利用、包装和有效负载的维护和功能。负责以下事项:

1、 演示对攻击过程、功能和限制的理解,以及添加、修改和更新的能力

2、 FOXACID Server插件

3、 攻击

4、 包装器

5、 有效负载

CNE运营人员

作为TAO和ROC中的CNE运营商将受到测试,需要对系统、操作和潜在的利用错误进行故障排除。不断改进当前使用的CNE活动、技术和程序(TTP),并不断提高知识、技能和能力(KSA),这是一个持续的过程。鼓励与同事合作,确定下一年的专业计划,其中包括个人培训和课程,以提高技术知识。

FOXACID服务器与目标

在2010年1月18日,已停止Enchanted操作

从上表中,我们可以发现编号为FOX00-6001执行中国及台湾地区的垃圾邮件攻击,FOX00-6101执行中国及台湾地区的中间人攻击,FOX00-6401的服务器专门针对中国大陆目标;FOX00-6004执行俄联邦地区的垃圾邮件攻击,FOX00-6101执行俄联邦地区的中间人攻击,FOX00-6402的服务器专门针对俄罗斯目标。

结尾

斯诺登揭秘的报告指出的那些网络攻击系统可能仅仅只是NSA诸多手段监视全世界的冰山一角,就连美国本土人民也无不为自己的隐私行为时时刻刻遭到监控而感到恐慌。美国公民自由联盟国家安全项目的帕特里克·图米来说,让他夜不能寐的不只是这一切,而是整个技术领域。“威胁是持续的监视——无论我们走到哪里,都会使用庞大的设备网络进行监视,这些设备可能会听到我们说的话,或者根据我们的脸或走路的方式识别我们是谁。这些敏感信息将被用于做出歧视性或不准确的决定,这可能会对我们的生活产生深远影响,这是一个非常现实的危险。”

参考资料

1、 Steven Loleski(2018-10-18)From cold to cyber warriors: the origins and expansion of NSA’s Tailored Access Operations (TAO) to Shadow Brokers

2、 How the NSA Attacks Tor/Firefox Users With QUANTUM and FOXACID.

3、 FOXACID SOP FOR OPERATIONAL MANAGEMENT OF FOXACID INFRASTRUCTURE

4、 NSA FOXACID servers used to drive the hack into target systems

>End

本文转载自“ 高端装备产业研究中心”,原标题《美国FOXACID(酸狐狸)网络攻击系统概述》。

为分享前沿资讯及有价值的观点,太空与网络微信公众号转载此文,并经过编辑。

支持保护知识产权,转载请注明原出处及作者。

部分图片难以找到原始出处,故文中未加以标注,如若侵犯了您的权益,请第一时间联系我们。

HISTORY/往期推荐

充满激情的新时代,

充满挑战的新疆域,

与踔厉奋发的引领者,

卓尔不群的企业家,

一起开拓,

一起体验,

一起感悟,

共同打造更真品质,

共同实现更高价值,

共同见证商业航天更大的跨越!

——《卫星与网络》,观察,记录,传播,引领。

· 《卫星与网络》特别顾问:王兆耀

· 《卫星与网络》编辑委员会

高级顾问:王国玉、刘程、童旭东、相振华、王志义、杨烈

编辑委员:曹志刚、陈嵩辉、邓中亮、荆继武、景贵飞、郎燕、刘进军、刘天雄、宁振波、秦智、汪春霆、吴季、徐小舒、阎丽娟、赵敏、肇启明、周建华、朱铎先

· 《卫星与网络》创始人:刘雨菲

· 《卫星与网络》副社长:袁鸿翼

· 《卫星与网络》常务副社长:冉承新

· 微信公众号(ID:satnetdy)团队

编辑:艳玲、哈玫

主笔记者:李刚、魏兴、张雪松、霍剑、乐瑜、朝天椒、黑法丝、刀子、赵栋

策划部:陈红晞、杨艳

视觉总监:董宁

专业摄影:冯小京、宋炜

设计部:顾锰、潘希峎、杨小明

行政部:姜河、林紫

业务部:王锦熙、瑾怡

原创文章转载授权、转载文章侵权、投稿等事宜,请加微信:18600881613

商务合作;展览展厅设计、企业VI/CI及室内设计、企业文化建设及品牌推广;企业口碑传播及整体营销传播等,请加微信:13811260603

杂志订阅,请加微信:wangxiaoyu9960

·卫星与网络各分部:

成都分部负责人:沈淮

长沙分部负责人:宾鸿浦

西安分部负责人:郭朝晖

青岛分部负责人:江伟

·卫星与网络总部负责人:农燕

·会议活动部负责人乔颢益

· 投融资及战略层面合作:刘雨菲

·本平台签约设计公司:一画开天(北京)文化创意设计有限公司

· 航天加(深圳)股权投资基金管理负责人:杨艳

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
他是上海著名主持,我们熟悉的"申城第一名嘴",如今退休定居澳洲

他是上海著名主持,我们熟悉的"申城第一名嘴",如今退休定居澳洲

白面书誏
2026-06-24 22:21:06
“奶茶袋子装大疆!”初三女孩收礼变脸被骂,面相学果然权威!

“奶茶袋子装大疆!”初三女孩收礼变脸被骂,面相学果然权威!

林林先生
2026-06-30 09:20:03
半夜窗户爬进来个男人,女主人一看身强体壮,干脆放弃报警

半夜窗户爬进来个男人,女主人一看身强体壮,干脆放弃报警

那年秋天
2026-06-30 12:42:18
Shams:詹姆斯加盟勇士只有一个条件,就是勇士交易引进浓眉

Shams:詹姆斯加盟勇士只有一个条件,就是勇士交易引进浓眉

懂球帝
2026-06-30 09:24:29
宝马最新X5混动内饰曝光,这处设计让老车主集体沉默

宝马最新X5混动内饰曝光,这处设计让老车主集体沉默

体坛观察猿
2026-07-01 00:03:20
前德国国脚:纳格尔斯曼下课不可避免,99%德国人都想克洛普执教

前德国国脚:纳格尔斯曼下课不可避免,99%德国人都想克洛普执教

云隐南山
2026-06-30 18:56:05
100%国产化!中国拿下"人造太阳"核心部件

100%国产化!中国拿下"人造太阳"核心部件

环球零碳
2026-06-30 01:35:59
官宣!番禺沙溪全面清租,限商户7月10日前搬走!

官宣!番禺沙溪全面清租,限商户7月10日前搬走!

广州楼市发布
2026-06-30 21:58:55
外国车企为啥不造电车 长城魏建军:人家有技术不想造 没那个战略

外国车企为啥不造电车 长城魏建军:人家有技术不想造 没那个战略

王新喜
2026-06-30 07:42:04
日本球员哭成泪人巴西赛后喊话中国球迷:你们开心吗?董路神补刀

日本球员哭成泪人巴西赛后喊话中国球迷:你们开心吗?董路神补刀

刘哥谈体育
2026-06-30 19:22:43
独家:中国船舶集团原副总盛纪纲与董事长温刚、副总杜刚并称为“中船三刚”!两任领导都对他不错

独家:中国船舶集团原副总盛纪纲与董事长温刚、副总杜刚并称为“中船三刚”!两任领导都对他不错

新浪财经
2026-06-19 22:17:47
巴拉圭“胸神”16年后重返世界杯,靠火辣身材爆红,愿为赢球裸奔

巴拉圭“胸神”16年后重返世界杯,靠火辣身材爆红,愿为赢球裸奔

深析古今
2026-06-14 15:32:00
221名女囚漂洋过海,下船时全员怀孕,这批女囚竟生出了一个国家

221名女囚漂洋过海,下船时全员怀孕,这批女囚竟生出了一个国家

抽象派大师
2026-07-01 01:39:46
23岁女子想再睡一次情夫,情夫怕妻子得知奸情,2010年将女子杀死

23岁女子想再睡一次情夫,情夫怕妻子得知奸情,2010年将女子杀死

情感艺术家
2026-06-30 06:50:11
心理学研究发现:一个人扛过至暗时刻,最先改变的不是认知,不是意志,不是性格,而是大脑深处一个沉睡多年的隐秘开关

心理学研究发现:一个人扛过至暗时刻,最先改变的不是认知,不是意志,不是性格,而是大脑深处一个沉睡多年的隐秘开关

心理观察局
2026-06-27 06:59:06
遭“内部人”实名举报!小红书的红与黑

遭“内部人”实名举报!小红书的红与黑

杠杆游戏
2026-06-30 22:34:05
上海人注意!快递纸箱千万不要囤!也不要在家里拆!害处你根本想不到

上海人注意!快递纸箱千万不要囤!也不要在家里拆!害处你根本想不到

上海女性
2026-06-30 17:30:43
你见过多少赌博做局内幕?网友:全是精心套路,根本赢不了

你见过多少赌博做局内幕?网友:全是精心套路,根本赢不了

另子维爱读史
2026-05-13 07:43:50
詹姆斯宣布离开湖人 结束八年紫金生涯

詹姆斯宣布离开湖人 结束八年紫金生涯

慢享生活集
2026-07-01 01:20:31
科特迪瓦VS挪威,两个黑马之战,比分精准预测,悬念十足

科特迪瓦VS挪威,两个黑马之战,比分精准预测,悬念十足

刘哥谈体育
2026-06-30 12:25:16
2026-07-01 03:27:00
太空与网络 incentive-icons
太空与网络
卫星应用领域全媒体平台
6552文章数 8176关注度
往期回顾 全部

科技要闻

iPhone18 Pro遭泄密!印度代工商惹祸

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

体育要闻

德国足球,脸都不要了

娱乐要闻

黄晓明沦陷!羡慕周杰伦能降住昆凌

财经要闻

万亿“寒王”,历史时刻

汽车要闻

奇瑞风云A9探店 五个理由一定来看看

态度原创

艺术
手机
本地
游戏
公开课

艺术要闻

18幅 现当代著名画家作品

手机要闻

REDMI K90至尊版已正式发布:对比上代,到底有多少区别?

本地新闻

贵州小城的新目标:举办“村超”世界杯!

线下宣发落地!知名连锁品牌曝光《GTA6》专属活动

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版