网络攻防中国策

2018-01-30 00:47万鸣宇
东西南北 2017年24期
关键词:U盘木马黑客

万鸣宇

基辛格说,“一个人只要有足够的计算能力,就能进入网络领域,在一个无人知晓的角落,让重要基础设施陷入瘫痪或彻底毁坏。”

中国一家海事机构的办公室里,工作人员发现一台电脑忽然出现异常情况:运行缓慢,CPU、内存占用率极高。

这引起安全人员的警惕。360公司为该单位提供安全服务,相关负责人汪列军第一时间参与调查。这是来自海外的一场网络攻击。技术人员当即展开有效防御,但后续攻击沿着网线持续涌来。

对方显然不仅想窃取电脑里的机密文件。他们大量发送与工作人员看似相关的邮件——比如工资报告单。一旦该部门员工将附件打开,可以控制服务器的木马就会运行,到时候,千万里之外,这些黑客也能控制该机构的所有计算机。

“从它资源的可得程度来看,这个黑客组织肯定是有国家支持,专门进行类似间谍活动的网络攻击。”汪列军说。360和这个黑客组织已经交手多次,他们还给对方起个名字:“海莲花”。截至2015年,“海莲花”的袭击遍布全世界范围内的36个国家,中国感染者占到92.3%,遍布国内29个省级行政区。

美国网络司令部司令曾预言:“下一次战争,将在网络空间打响。”这个断言,现在看来并不遥远。针对政府和敏感部门的攻击,正越来越频繁。大国的网络部队,也已现身,蠢蠢欲动。这时候,中国代表在联合国,提出了新的应对之策。

谁是敌人?

前不久,中国某对外涉密单位内网发现了一起攻击行动。同“海莲花”事件类似,黑客试图通过木马入侵系统。安全部门截获这起攻击后,迅速开始分析病毒构成,寻找攻击来源。

植入木马的方式,并不复杂。渔叉攻击和水坑攻击是常见的攻击方式之一。前者是黑客通常将木马程序包装成邮件附件,并给附件取一个极具诱惑的文件名——如“公务员工资收入改革方案”——诱使使用者点击,进而感染木马。水坑攻击则是黑客通过分析目标的上网习惯,找到其经常访问的网站,通过该网站漏洞,植入攻击代码,一旦攻击目标访问该网站,就会像掉进水坑陷阱一样中招。

也有的利用U盘摆渡。网络安全公司中睿天下CTO魏海宇说,他们曾遇到过一个案例,有黑客在某政府部门丢了U盘,有个不懂技术的文职员工恰好捡到,她好奇U盘中的内容,插到电脑,结果U盘中植入的木马病毒开始窃取内网里的机密信息。

“其实光盘也可以”,魏海宇说,“有的U盘里甚至可能会植入一种小芯片,本身可以发网络信号,所以它不需要借助互联网,只要插入电脑,我离你可能几公里,或者是几百米之内,利用专门的设备可以接收到这个信号。”

与现实中的战争不同,网络攻击来源藏匿于阴影之中,对方可能通过分散在数个国家的服务器展开攻击,要想追溯到明确源头,非常困难。但技术人员仍然可以通过对攻击习惯、病毒代码的分析,找到一些蛛丝马迹。

截获针对上述涉密单位攻击的病毒后,与安全部门有合作的中睿天下,开始分析这次攻击的木马病毒。“在进行木马分析时”,魏海宇解释道,他们发现,这个病毒语言库里,有一个隐藏的地方,默认语言是英文,只有一个地方,用了另一种特殊地区使用的文字。分析出这个线索,再结合IP地址真实定位技术,基本就可以断定攻击者是来自使用该种文字的地区。

“当一个攻击者对我们进行攻击的时候,他有很多攻击手段,还可能利用很多攻击工具”,魏海宇说,他们搜集了大量黑客攻击指纹,遇到攻击时,就可以通过样本对比,进行溯源追踪,“比如我们收集到一个美国论坛里面的一个黑客工具,这个工具只有美国一个组织用过,如果我们发现攻击者使用的是这个工具时,哪怕他们的IP来自日本或者韩国,但我们也会初步断定攻击是来自美国。”

但这种溯源也带有很多推断成分,很难有足够精确的证据。“现在的做法,一般是通过代码里的指纹,攻击手段的指纹来溯源”,清华大学网络科学与网络空间研究院副教授张超说,如果黑客可以伪造一些关键信息,就很难追踪了。“黑客可以使用各种匿名IP,不断地跳”,经常追踪到某个节点,可能就会中断了。

“当隶属关系不清的个人也能实施极具野心和侵入性的行动时,国家行动这个概念可能也变得模糊了……”美国政治家基辛格谈到这个问题时说,“更加危险的是,实施这些行为的嫌疑人可以合理推诿,而且也没有相关国际协议。”

网络军火库

5月12日上午,23岁的李中文正在搬家,突然接到公司领导的电话,要他赶紧来公司指挥中心,“当时感觉控制不住局面了”。

再过两天,“一带一路”国际合作高峰论坛就要开幕了。恰恰这个时候,勒索病毒开始在全球泛滥,中国也未能幸免,不断有银行、加油站等基础设施的电脑罢工。

李中文瘦高,戴一副黑框眼镜,供职于360公司。接到公司安排后,他先去一些公安部門协助解决问题,等这边工作告一段落,他又接到电话,“连夜去了‘一带一路会场那边”。

晚上10点多,他赶到国家会议中心。刚进办公区域,就发现一台电脑中招了。他当即断网检查,好在服务器并未受到感染。之后的一天,他一直待在会议中心,随时防备可能出现的问题。

据互联网应急中心提供的数据,5月13日中午,中心检测的全网攻击总数已经超过100万次,被感染的机器接近1万台。

因为使用的一些系统版本老旧,中国政府部门、高校、公安局等单位成了此次病毒的重灾区。而国外的银行、医院系统,也受到很大冲击,一些手术不得不取消。据安全公司卡巴斯基发布的报告,全球74个国家和地区遭受了攻击,实际范围可能更广。在受攻击最多的20个国家和地区中,俄罗斯远超过其他受害者,中国大陆排在第五。endprint

猜你喜欢
U盘木马黑客
嘻哈动物帮
骑木马
自动辨认插口方向的U盘
消灭木马等
让U盘起死回生
黑客传说
U盘“闹肚子”
小木马
最黑客等3则