网易首页 > 网易号 > 正文 申请入驻

独家揭秘!“伏特台风”全球首度归因,溯源关联勒索病毒团伙

0
分享至


2024年2月1日,美国众议院中国问题特别委员会举行了“中国对美国国土和国家安全的网络威胁”听证会。会议围绕2023年5月被美国微软公司披露的名为“伏特台风”(Volt Typhoon)且所谓“具有中国政府支持背景”的黑客组织展开讨论,称其对美国关键基础设施发动了网络攻击并试图进一步实施破坏,给美国国家安全造成严重威胁。

实际上,早在2023年5月24日微软公司发布《伏特台风组织利用逃避检测技术针对美国关键基础设施发动攻击》的技术分析报告,并被 “五眼联盟”国家网络安全主管部门公开引援时,中国国家计算机病毒应急处理中心已第一时间联合360数字安全集团成立技术团队开展调查工作,全程参与此案技术分析。技术团队通过对相关报告的恶意程序样本技术特征进行分析后发现,样本并无表现出明确的国家背景黑客组织行为特征,而是与勒索病毒等网络犯罪团伙的关联程度明显。“伏特台风”黑客组织具有“中国政府支持背景”纯属栽赃陷害,此举意图以不实归因打压中国对外形象与发展。


两份报告模糊溯源重点

支持上述听证会言论的重要“证据”主要来源于两份报告。首份报告即2023年5月份微软公司发布的技术报告,其中重点介绍了该组织的攻击技战术,即首先通过入侵小型商用或家用路由器、防火墙等网络设备进入目标内部网络,然后采用“无文件攻击”逃避检测技术进一步渗透窃密。在这种攻击战术中,攻击者主要使用非定制化恶意程序或攻击工具。

第二份报告由美国流明科技(Lumen Technologies, Inc)公司(美国仅次于AT&T和Verizon的第三大固网电信公司)旗下网络安全研究机构“黑莲花实验室”(BLACKLOTUS Labs),在2023年12月13日发布,报告中提及伏特台风组织,并认为该组织在攻击活动中利用物联网僵尸网络作为跳板发起网络攻击。

尽管上述技术报告对攻击者的技战术特征和感染指标(IoC)等进行了介绍,但没有给出具体的溯源分析过程,而是直接给伏特台风打上了“中国政府支持背景黑客组织”的标签,并成为后续美国政府、网络安全企业和新闻媒体做文章的“证据”。

归因分析指向“暗黑力量”

一直以来,网络攻击活动的归因分析都是国际性难题。“伏特台风”这一名称和归因都源自美国微软公司的技术分析报告和五眼联盟发布的联合预警通报,但上述报告并没有给出详细的归因分析过程和根据,且报告中也提及,黑客使用逃避检测技术为取证和溯源工作带来较大困难。

360数字安全集团联合中国国家计算机病毒应急处理中心克服重重困难,通过对报告给出的相关攻击活动技术特征(IoC)进行溯源分析,发现相关恶意程序样本关联多个IP地址。这些IP地址与很多的网络攻击事件相关,并且也存在多个IP地址与同一攻击事件或网络安全风险存在关联的现象。其中与上述5个IP地址都有关联的网络攻击事件报告是美国威胁盟(ThreatMon)公司于2023年4月11日发布的《关于“暗黑力量”(Dark Power)勒索病毒团伙研究报告》。

拨开层层障眼法,上述恶意程序样本技术特征与这一名为“暗黑力量”的勒索病毒网络犯罪团伙关联程度密切。报告显示,“暗黑力量”首次被发现攻击活动时间为2023年1月,仅2023年3月就至少有10个以上的全球范围内机构遭到该组织攻击并被勒索。受害机构所在国家包括阿尔及利亚、埃及、捷克、土耳其、以色列、秘鲁、法国、美国等。

该组织使用典型的“双重勒索”方式,即:先入侵受害单位的内网,进行数据窃取,窃取到重要数据后,再最后进行加密勒索,同时威胁用户如果不按时缴纳赎金,将在网络上公开泄露受害单位的敏感内部数据。最为关键的是,该组织同样在攻击中部分使用了“无文件攻击”技术,即使用Windows操作系统自带的管理工具(WMI)关闭系统进程,并在攻击结束前对攻击过程中产生的相关系统日志信息进行清理,最后留下一个勒索信告知受害单位。


暗黑力量组织的勒索信

另外,通过对美国流明科技公司发布报告中包含的恶意程序样本和IP地址等技术特征进行检索,并未找到其与微软公司和五眼联盟预警通报中所述技术特征之间的关联关系。

至此,技术团队判定来自“伏特台风”的恶意程序样本并未表现出明确的国家背景黑客组织行为特征,反是与“暗黑力量”勒索病毒等网络犯罪团伙的关联程度明显。在此情况下,仅凭受害单位和攻击者的攻击技战术这些模糊的归因因素就将“伏特台风”扣上所谓“中国政府黑客”的帽子未免过于牵强。

以安全大模型为核心构建

360安全云防勒索解决方案

近年,随着网络武器泄露和攻防技术快速扩散导致网络犯罪分子的技术水平显著提高。部分勒索病毒组织和僵尸网络运营者拥有的资源和技术能力已经超过一般国家,甚至已经能够达到网络战水平。同时,勒索病毒组织与僵尸网络运营者早已建立了成熟的地下黑色产业合作模式,在利益的驱使下,这些网络犯罪团伙活动日益猖獗,成为全球各国面临的共同威胁。

面对当前复杂的网络威胁,360基于多年攻防实战经验和能力推出以安全大模型为核心的360安全云防勒索解决方案,通过云化数据、探针、专家、平台和大模型能力,开放共享给广大政企机构,构建了高效预防、自动监测、智能处置的勒索病毒防御体系,实现多方位、全流程、体系化的勒索防护。

未来,360将持续发挥自身技术优势和能力优势,完善以安全大模型为核心的安全云解决方案,守护国家网络安全和基础设施安全,筑牢数字安全屏障。

结语

通过分析事件的时间线,我们发现2024年1月31日这个时间节点非常关键。因为,按照美国相关法律,总统必须在每年2月第一个周一,也就是2024年2月5日前提交联邦政府下一财年预算申请。而且在2024年3月11日拜登政府公布的2025财年预算申请文件中,美国联邦政府的网络安全总预算和相关情报机构的网络安全预算都得到了显著增加。综上,我们完全有理由认为,“伏特台风”就是美国情报机构和反华政客针对美国国会和纳税人的一次合谋欺诈。

即:一方面通过操弄网络安全企业捕风捉影,虚假叙事,另一方面利用手中的行政权力大肆渲染“中国网络攻击威胁”,欺骗美国国会不断增加网络安全预算,加剧美国纳税人的债务负担。

“伏特台风”彻底暴露了美国“歇斯底里”和“无底线”的对华政策,以及美国政客、高官和企业家勾连腐败的真相,美国此举只会破坏国际公共网络空间的正常秩序,破坏中美关系正常化,影响美国政府在全球的声誉。引用中国谚语“多行不义必自毙,子姑待之”。

01

● ISC2023周鸿祎发布战略级产品360安全云,首提安全即服务

02

● 2023年度十大勒索“卡牌”,你被PICK过吗?

03

● 防范勒索攻击——360安全云在,数据在!

04

● 勒索风暴:2023年最惊人心弦的十大事件!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
女同事都是表面正经,只要你胆子大,没有什么女同事拿不下

女同事都是表面正经,只要你胆子大,没有什么女同事拿不下

马军情感故事
2023-12-08 15:09:08
日本抓捕铁头,知名导演悬赏1000万建议判10年,国内不少网友支持

日本抓捕铁头,知名导演悬赏1000万建议判10年,国内不少网友支持

辣条小剧场
2024-06-02 20:37:11
胡锡进:铁头你为啥不能忍一下不吱声,去当一个无名英雄

胡锡进:铁头你为啥不能忍一下不吱声,去当一个无名英雄

映射生活的身影
2024-06-02 21:16:48
核战预警雷达被消灭五分之一,这仗没法打了:俄军发现警戒得太晚

核战预警雷达被消灭五分之一,这仗没法打了:俄军发现警戒得太晚

帅先工场
2024-06-01 16:59:46
结婚多年,在我面前一直性冷淡的老婆,没想到竟有如此疯狂的一面

结婚多年,在我面前一直性冷淡的老婆,没想到竟有如此疯狂的一面

封河日丽
2023-05-23 12:44:05
今年财政状况的真正危机

今年财政状况的真正危机

黑噪音
2024-06-02 21:25:13
1957年,李敏错拿了同学日记本,毛主席偶然翻看后批注:原文发表

1957年,李敏错拿了同学日记本,毛主席偶然翻看后批注:原文发表

史海任我行
2024-06-02 16:00:06
“此书违背一个中国原则”

“此书违背一个中国原则”

观察者网
2024-06-03 09:49:49
太阳官宣签约!杜兰特哭了!2年了,你们终于肯为他配备夺冠阵容

太阳官宣签约!杜兰特哭了!2年了,你们终于肯为他配备夺冠阵容

张家大院趣说天下事
2024-06-03 12:35:03
恭喜中国女排!争进奥运会又一对手出局:亚洲冠军0-3,远离前十

恭喜中国女排!争进奥运会又一对手出局:亚洲冠军0-3,远离前十

侃球熊弟
2024-06-02 17:25:11
湖北28岁女孩一年两次徒步西藏,15000公里让她从美女变成了大妈

湖北28岁女孩一年两次徒步西藏,15000公里让她从美女变成了大妈

深月望城
2024-06-01 19:52:14
Here we go!罗马诺:日本国脚镰田大地加盟水晶宫,蓝鹰续约破裂

Here we go!罗马诺:日本国脚镰田大地加盟水晶宫,蓝鹰续约破裂

直播吧
2024-06-03 15:58:05
森林北陪汪峰过儿童节!穿镂空休闲上衣配小白裤,真是又美又飒

森林北陪汪峰过儿童节!穿镂空休闲上衣配小白裤,真是又美又飒

点点细语
2024-06-02 22:25:40
那些在车上贴“若有战召必回”的人,是什么心理?评论区热血沸腾

那些在车上贴“若有战召必回”的人,是什么心理?评论区热血沸腾

今日搞笑分享
2024-06-01 08:30:45
第二周最终排名:波兰队榜首,中国女排下滑到第七,或无缘总决赛

第二周最终排名:波兰队榜首,中国女排下滑到第七,或无缘总决赛

湘楚风云
2024-06-03 11:24:12
浙江一地昨晚不少人在挖古币?铲子、探照灯,还有金属探测器!当地回应

浙江一地昨晚不少人在挖古币?铲子、探照灯,还有金属探测器!当地回应

都市快报橙柿互动
2024-06-03 15:05:57
辞退34万大陆工人,花1400亿赴印建厂,郭台铭肠子都悔青了!

辞退34万大陆工人,花1400亿赴印建厂,郭台铭肠子都悔青了!

风生水起逐浪高
2024-06-03 15:09:37
北京女孩怒砸父母房子,有钱也过苦日子,戳穿多少精神穷人的伪装

北京女孩怒砸父母房子,有钱也过苦日子,戳穿多少精神穷人的伪装

子芫伴你成长
2024-06-02 21:07:15
菲律宾军舰人员枪指中国海警!我方防长:中方的克制也是有限度的

菲律宾军舰人员枪指中国海警!我方防长:中方的克制也是有限度的

云姐闲聊
2024-06-03 00:06:13
“咬”起来了?许家印不承认财务造假,认为责任应由审计机构承担

“咬”起来了?许家印不承认财务造假,认为责任应由审计机构承担

王五说说看
2024-06-03 10:59:17
2024-06-03 18:08:49
360企业安全
360企业安全
360出品,聚焦网络信息安全
1181文章数 101关注度
往期回顾 全部

头条要闻

武汉一警察与歹徒搏斗身中15刀牺牲细节:现场异常逼仄

头条要闻

武汉一警察与歹徒搏斗身中15刀牺牲细节:现场异常逼仄

体育要闻

万人空巷!皇马举行欧冠夺冠庆典

娱乐要闻

混战升级!编剧赵冬苓力挺王阳遭围攻

财经要闻

接班100天,宗馥莉急了

科技要闻

2万字演讲|黄仁勋剧透 未来3年新品有这些

汽车要闻

搭载华为HiCAR 传祺M6 MAX售14.58万元

态度原创

家居
旅游
亲子
公开课
军事航空

家居要闻

静谧极简 让空间回归本质

旅游要闻

哈尔滨至香港航线正式开通

亲子要闻

宝妈发现新大陆 迫不及待让萌娃试试 网友:你搁这包饭团呢?

公开课

近视只是视力差?小心并发症

军事要闻

泽连斯基称俄武器来自中国 外交部回应

无障碍浏览 进入关怀版