网易首页 > 网易号 > 正文 申请入驻

关注 | 证据确凿!就是美国国家安全局

0
分享至

9月5日,央视新闻消息,西北工业大学遭网络攻击事件调查报告发布:网络攻击源头系美国国家安全局。西北工业大学曾发布声明,称有来自境外的黑客组织和不法分子向学校师生发送包含木马程序的钓鱼邮件,企图窃取相关师生邮件数据和公民个人信息。

调查还发现,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)多年来对我国国内的网络目标实施了上万次的恶意网络攻击,控制了相关网络设备,疑似窃取了高价值数据。

今天(5日),国家计算机病毒应急处理中心和360公司分别发布了关于西北工业大学遭受境外网络攻击的调查报告,调查发现,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)多年来对我国国内的网络目标实施了上万次的恶意网络攻击,控制了相关网络设备,疑似窃取了高价值数据。

今年4月,西安市公安机关接到一起网络攻击的报警,西北工业大学的信息系统发现遭受网络攻击的痕迹。

西北工业大学信息化建设与管理处副处长兼信息中心主任 宋强:近期我校系统发现木马程序,企图非法获取权限,这给我们学校的正常工作和生活秩序造成了重大的风险隐患。我校高度重视网络安全工作, 已将该情况报警。

西安市公安机关对此高度重视,立即组织警力与网络安全技术专家成立联合专案组对此案进行立案侦查。国家计算机病毒应急处理中心和360公司联合组成技术团队,全程参与了此案的技术分析工作。技术团队先后从西北工业大学的多个信息系统和上网终端中提取到了多款木马样本,综合使用国内现有数据资源和分析手段,并得到了欧洲、南亚部分国家合作伙伴的通力支持,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头,初步判明相关攻击活动源自美国国家安全局(NSA)“特定入侵行动办公室”(Office of Tailored Access Operation,简称TAO)。

▲美国国家安全局(NSA)总部,马里兰州米德堡

本次调查还发现,在近年里,美国国家安全局(NSA)下属特定入侵行动办公室(TAO)对中国国内的网络目标实施了上万次的恶意网络攻击,控制了数以万计的网络设备,包括:网络服务器、上网终端、网络交换机、电话交换机、路由器、防火墙等,窃取了超过140GB的高价值数据。

联合技术团队经过复杂的技术分析与溯源,还原了西北工业大学遭受网络攻击的过程和被窃取的文件,掌握了美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)对中国信息网络实施网络攻击和数据窃密的相关证据,涉及在美国国内对中国直接发起网络攻击的人员13 名,以及美国国家安全局(NSA)通过掩护公司为构建网络攻击环境而与美国电信运营商签订的合同 60 余份、电子文件 170余份。

西安市公安局碑林分局副局长 靳琪:目前,联合专案组已将相关调查结果上报国家有关部门。

  • NSA使用41种网络攻击武器 窃取数据

此次调查发现,针对西北工业大学的网络攻击中,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)使用了40余种不同的专属网络攻击武器,持续对西北工业大学开展攻击窃密,窃取该校关键网络设备配置、网管数据、运维数据等核心技术数据。

此次遭受攻击的西北工业大学位于陕西西安,隶属于工业和信息化部,是一所多科性、研究型、开放式大学。

西安市公安局碑林分局副局长 靳琪:西北工业大学是目前我国从事航空、航天、航海工程教育和科学研究领域的重点大学,拥有大量国家顶级科研团队和高端人才,承担国家多个重点科研项目,地位十分特殊,网络安全十分关键。由于其所具有的特殊地位和从事的敏感科学研究,所以才成为此次网络攻击的针对性目标。

调查报告显示,美国国家安全局(NSA)在对西北工业大学的网络攻击行动中,先后使用了41种专用网络攻击武器装备,仅后门工具“狡诈异端犯”( NSA 命名)就有14款不同版本。

360公司网络安全专家 边亮:在前期的话,它会有一些侦察的模块。那么侦察之后发现,如果说它的目标环境当中,可能比如说有的需要去窃取密码或者窃取重要情报信息,根据不同的情况、不同的系统或者不同的平台,去定制化进行武器的攻击和投递。

通过取证分析,技术团队累计发现攻击者在西北工业大学内部渗透的攻击链路多达1100余条、操作的指令序列90余个,并从被入侵的网络设备中定位了多份遭窃取的网络设备配置文件、遭嗅探的网络通信数据及口令、其他类型的日志和密钥文件以及其他与攻击活动相关的主要细节。

技术团队将此次攻击活动中所使用的武器类别分为四大类,具体包括:1、漏洞攻击突破类武器;2、持久化控制类武器;3、嗅探窃密类武器;4、隐蔽消痕类武器。

国家计算机病毒应急处理中心高级工程师 杜振华:从最开始的这种漏洞的攻击突破,突破之后去投送这种第二类的,我们说持久控制类的武器工具。那么再到第三类,那么它实现这种嗅探的窃密,那么长期的潜伏窃取我们重要的数据,然后把这个攻击活动,它认为任务已经完成之后,那么开始使用第四类的武器就是隐蔽消痕类,把现场清理干净,让被害人无法察觉。

此次调查报告披露,美国国家安全局(NSA)利用大量网络攻击武器,针对我国各行业龙头企业、政府、大学、医疗、科研等机构长期进行秘密黑客攻击活动。

360公司创始人 周鸿祎:就是瞄准国家的这种科研机构、政府部门、军工单位、高校这些地方来窃取情报或者窃取数据,它从攻击从策划到部署,到通过很长的这种跳板,一直到攻到核心岗位里面,大概持续的时间有的要长达数年。那么危害也就非常大,因为未来我们整个国家都在搞数字化,我们很多重要的这种业务都是由数据来驱动,你想数据一旦被偷窃或一旦被破坏,肯定会带来严重的风险。

调查同时发现,美国国家安全局(NSA)还利用其控制的网络攻击武器平台、“零日漏洞”(Oday)和网络设备,长期对中国的手机用户进行无差别的语音监听,非法窃取手机用户的短信内容,并对其进行无线定位。

  • NSA掩盖真实IP 精心伪装网络攻击痕迹

此次调查报告披露,美国国家安全局(NSA)为了隐匿其对西北工业大学等中国信息网络实施网络攻击的行为,做了长时间准备工作,并且进行了精心伪装。

技术团队分析发现,美国国家安全局(NSA)下属的特定入侵行动办公室(TAO)在开始行动前会进行较长时间的准备工作,主要进行匿名化攻击基础设施的建设。特定入侵行动办公室(TAO)利用其掌握的针对SunOS操作系统的两个“零日漏洞”利用工具,选择了中国周边国家的教育机构、商业公司等网络应用流量较多的服务器为攻击目标;攻击成功后,即安装NOPEN木马程序,控制了大批跳板机。

特定入侵行动办公室(TAO)在针对西北工业大学的网络攻击行动中先后使用了54台跳板机和代理服务器,主要分布在日本、韩国、瑞典、波兰、乌克兰等17个国家,其中70%位于中国周边国家,如日本、韩国等。其中,用以掩盖真实IP的跳板机都是精心挑选,所有IP均归属于非“五眼联盟”国家。

针对西北工业大学攻击平台所使用的网络资源涉及代理服务器,美国国家安全局(NSA)通过秘密成立的两家掩护公司购买了埃及、荷兰和哥伦比亚等地的IP,并租用一批服务器。

国家计算机病毒应急处理中心高级工程师 杜振华:它是使用这种虚拟身份,或者是代理人的身份。那么去租用和购买互联网上的这种服务器、IP地址、域名,甚至它还可以通过这种网络攻击的手段,在对方不知情的情况下,接管第三方用户的这种服务器资源。那么来实施网络攻击,实现这种借刀杀人的效果。

美国国家安全局(NSA)为了保护其身份安全,使用了美国隐私保护公司的匿名保护服务,相关域名和证书均指向无关联人员,以便掩盖真实攻击平台对西北工业大学等中国信息网络展开的多轮持续性攻击、窃密行动。

国家计算机病毒应急处理中心高级工程师 杜振华:有了这些跳板机之后,TAO就可以躲在这些跳板机的后面,去向目标发动网络攻击。这样从受害者的角度去看,即使他发现了攻击,实际上也是这些跳板机的。那么这样起到一个,就是对真实的攻击来源网络地址的一个保护的这种作用。

技术团队还发现,相关网络攻击活动开始前,美国国家安全局(NSA)在美国多家大型知名互联网企业配合下,将掌握的中国大量通信网络设备的管理权限,提供给美国国家安全局等情报机构,为持续侵入中国国内的重要信息网络大开方便之门。

  • TAO到底是什么?网络攻击窃密活动的战术实施单位

据调查报告显示,美国国家安全局(NSA)下属的“特定入侵行动办公室”(TAO)不仅对中国国内的各重点企业和机构实施恶意网络攻击,而且还长期对中国的手机用户进行无差别的语音监听,非法窃取手机用户的短信内容,并对其进行无线定位。那么这个简称TAO的特定入侵行动办公室到底是一个什么机构呢?

经技术分析和网上溯源调查发现,实施此次网络攻击行动美国国家安全局(NSA)下属特定入侵行动办公室(TAO)部门,成立于1998年,其力量部署主要依托美国国家安全局(NSA)在美国和欧洲的各密码中心。目前已被公布的六个密码中心分别是:

1、国安局马里兰州的米德堡总部;

2、瓦湖岛的国安局夏威夷密码中心(NSAH);

3、戈登堡的国安局乔治亚密码中心(NSAG);

4、圣安东尼奥的国安局得克萨斯密码中心(NSAT);

5、丹佛马克利空军基地的国安局科罗拉罗密码中心(NSAC);

6、德国达姆施塔特美军基地的国安局欧洲密码中心(NSAE)。

特定入侵行动办公室TAO是目前美国政府专门从事对他国实施大规模网络攻击窃密活动的战术实施单位,由2000多名军人和文职人员组成。下设10个单位:

1、远程操作中心(ROC,代号 S321),主要负责操作武器平台和工具进入并控制目标系统或网络。

2、先进/接入网络技术处(ANT,代号 S322),负责研究相关硬件技术,为TAO网络攻击行动提供硬件相关技术和武器装备支持。

3、数据网络技术处(DNT,代号 S323),负责研发复杂的计算机软件工具,为TAO操作人员执行网络攻击任务提供支撑。

4、电信网络技术处(TNT,代号 S324),负责研究电信相关技术,为TAO操作人员隐蔽渗透电信网络提供支撑。

5、任务基础设施技术处(MIT,代号 S325),负责开发与建立网络基础设施和安全监控平台,用于构建攻击行动网络环境与匿名网络。

6、接入行动处(AO,代号 S326),负责通过供应链,对拟送达目标的产品进行后门安装。

7、需求与定位处(R&T,代号 S327);接收各相关单位的任务,确定侦察目标,分析评估情报价值。

8、接入技术行动处(ATO,编号 S328),负责研发接触式窃密装置,并与美国中央情报局和联邦调查局人员合作,通过人力接触方式将窃密软件或装置安装在目标的计算机和电信系统中。

9、S32P:项目计划整合处(PPI,代号 S32P),负责总体规划与项目管理。

10、NWT:网络战小组(NWT),负责与133个网络作战小队联络。

美国国家安全局NSA针对西北工业大学的攻击窃密行动负责人是罗伯特·乔伊斯(Robert Edward Joyce)。此人于1967年9月13日出生,1989年进入美国国家安全局工作。曾经担任过“特定入侵行动办公室TAO”副主任、主任,现担任美国国家安全局NSA网络安全主管。

360公司网络安全专家 边亮:目前据我们了解是(TAO)代表了全球网络攻击的最高水平,他们所掌握的大量的攻击武器,相当于有了互联网当中的万能钥匙一样,它可以任意地去进出它想要的目标设备,从而去进行比如情报的窃取,或者说进行破坏等动作。

  • 你的信息也可能被泄露!专家呼吁提高网络安全防范

调查报告显示,一直以来,美国国家安全局(NSA)针对我国各行业龙头企业、政府、大学、医疗机构、科研机构甚至关乎国计民生的重要信息基础设施运维单位等机构长期进行秘密黑客攻击活动。其行为或对我国的国防安全、关键基础设施安全、金融安全、社会安全、生产安全以及公民个人信息造成严重危害,值得我们深思与警惕。

此次西北工业大学联合中国国家计算机病毒应急处理中心与360公司,全面还原了数年间美国国家安全局(NSA)利用网络武器发起的一系列攻击行为,打破了一直以来美国对我国的单向透明优势。面对国家级背景的强大对手,首先要知道风险在哪,是什么样的风险,什么时候的风险。

360公司创始人 周鸿祎:只要能迅速发现,能看见这种威胁,感知到这种攻击。那么就能够定位溯源,就知道它从哪进来的,知道他们用什么漏洞进来的,然后就能把它给处置掉,把它清理掉,同时把该修补的漏洞都修补上。

调查报告认为,西北工业大学此次公开发布遭受境外网络攻击的声明,本着实事求是、绝不姑息的决心,坚决一查到底,积极采取防御措施的行动值得遍布全球的美国国家安全局(NSA)网络攻击活动受害者学习,这将成为世界各国有效防范抵御美国国家安全局(NSA)后续网络攻击行为的有力借鉴。

编辑 | 程婷

综合 | 央视新闻 新华社 环球网

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
和李晨分手6年后嫁普通人,整个人都变样了,如今活成了人生赢家

和李晨分手6年后嫁普通人,整个人都变样了,如今活成了人生赢家

农村黄煮任
2026-05-02 15:21:36
迪丽热巴上学时无人追求,看到她早期照片,网友:这谁敢追啊

迪丽热巴上学时无人追求,看到她早期照片,网友:这谁敢追啊

乔话
2026-04-22 20:36:30
香港两名六旬男女码头长凳上做不雅行为,被人拍下影片在网上流传,2人承认饮酒后犯案,本月判刑

香港两名六旬男女码头长凳上做不雅行为,被人拍下影片在网上流传,2人承认饮酒后犯案,本月判刑

台州交通广播
2026-05-01 02:15:37
赵又廷一家三口五一出游,46岁高圆圆体态真好,散步都像在走台步

赵又廷一家三口五一出游,46岁高圆圆体态真好,散步都像在走台步

庭小娱
2026-05-02 14:25:37
调查发现:每天都走路的人,大多到了75岁后,身体或有5种变化

调查发现:每天都走路的人,大多到了75岁后,身体或有5种变化

白话电影院
2026-04-07 13:28:35
互联网是有记忆的,她的黑历史一大堆啊!

互联网是有记忆的,她的黑历史一大堆啊!

BenSir本色说
2026-04-15 22:38:07
国安部“五一”提醒 !在公共电脑登录网页、拷贝数据时浏览记录、账号信息等使用痕迹被恶意程序恢复窃取,可能导致敏感信息泄露给境外间谍情报机关

国安部“五一”提醒 !在公共电脑登录网页、拷贝数据时浏览记录、账号信息等使用痕迹被恶意程序恢复窃取,可能导致敏感信息泄露给境外间谍情报机关

每日经济新闻
2026-05-02 13:40:17
李亚鹏约会被拍!女子像大学生,在香港酒店大堂手牵手,举止亲密

李亚鹏约会被拍!女子像大学生,在香港酒店大堂手牵手,举止亲密

眼底星碎
2026-05-02 13:33:45
历经27年艰难谈判,中国最终选择让步,中吉乌铁路为啥非修不可?

历经27年艰难谈判,中国最终选择让步,中吉乌铁路为啥非修不可?

老谢谈史
2026-05-03 00:59:19
“崩老头”月入两三万?中国精神小妹批量收割,8090后抢着被崩?

“崩老头”月入两三万?中国精神小妹批量收割,8090后抢着被崩?

素衣读史
2026-04-10 19:59:20
穆里尼奥正面回应重返皇马传闻:我可以保证!

穆里尼奥正面回应重返皇马传闻:我可以保证!

夜白侃球
2026-05-02 23:54:33
宁波高速上一集装箱车突然失控,横向漂移撞上中央护栏,现场一片狼藉,所幸无人员伤亡

宁波高速上一集装箱车突然失控,横向漂移撞上中央护栏,现场一片狼藉,所幸无人员伤亡

环球网资讯
2026-05-02 21:27:19
上海男篮4分惜败!结束23连胜,洛夫顿正式回归,冲击总冠军

上海男篮4分惜败!结束23连胜,洛夫顿正式回归,冲击总冠军

体坛瞎白话
2026-05-02 08:03:09
15岁蒋林静首夺跳水世界杯冠军!来自广东,全红婵同门师妹

15岁蒋林静首夺跳水世界杯冠军!来自广东,全红婵同门师妹

都市快报橙柿互动
2026-05-02 20:50:20
男子把降压药掰开吃30分钟后昏迷!医生提醒:部分降压药掰开或咬碎或可致死亡,这几类药千万不能掰开吃

男子把降压药掰开吃30分钟后昏迷!医生提醒:部分降压药掰开或咬碎或可致死亡,这几类药千万不能掰开吃

极目新闻
2026-05-02 22:35:48
国际油价5月1日下跌

国际油价5月1日下跌

齐鲁壹点
2026-05-02 07:32:26
弟弟29岁脑胶质瘤,第一次开颅很成功,复发后我们选择不再手术

弟弟29岁脑胶质瘤,第一次开颅很成功,复发后我们选择不再手术

宝哥精彩赛事
2026-05-02 18:25:30
伦敦世乒赛首日大乱斗:国乒连胜背后藏危机,张本智和0-3被打脸

伦敦世乒赛首日大乱斗:国乒连胜背后藏危机,张本智和0-3被打脸

林子说事
2026-05-03 03:42:18
人民海军南海军演,全世界开始讲道理了

人民海军南海军演,全世界开始讲道理了

玲儿爱唱歌
2026-05-01 09:59:37
被轰5连鞭!吴宜泽夺冠赔率下滑:与50岁老将并列第1 墨菲倒数第1

被轰5连鞭!吴宜泽夺冠赔率下滑:与50岁老将并列第1 墨菲倒数第1

风过乡
2026-05-02 08:03:01
2026-05-03 04:55:00
天津广播 incentive-icons
天津广播
天津人资讯阅读首选
29091文章数 67944关注度
往期回顾 全部

头条要闻

父母互相拍照 6岁儿子失足坠落20米山崖

头条要闻

父母互相拍照 6岁儿子失足坠落20米山崖

体育要闻

休赛期总冠军,轮到休斯顿火箭

娱乐要闻

高圆圆赵又廷游三亚 牵手逛街好甜蜜

财经要闻

雷军很努力 小米还是跌破了30港元大关

科技要闻

AI热潮耗尽库存,Mac Mini起售调高200美元

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

本地
亲子
旅游
教育
公开课

本地新闻

用青花瓷的方式,打开西溪湿地

亲子要闻

养孩子其实就是重新养一遍小时候的自己~

旅游要闻

江海边的新玩法:NPC巡游、二次元市集、萌宠派对,快来邮轮文化旅游季嗨玩

教育要闻

高考地理:45个地理名词及概念

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版