
图为网攻示意图。
中共针对全球各国的网络攻击行为已广为人知,西方多国也展开打击行动。美国知名实验室的网络安全专家发现,中共网络间谍活动出现一种新模式,将网攻全面产业化。而对抗这种模式的网攻,可采取三大措施。
过去一年,流明科技(Lumen)旗下顶尖资安威胁情报与研究实验室Black Lotus Labs,对为中共网络间谍活动提供支持的关键基础设施进行追踪调查,发现中共黑客越来越不需要自己搭建所有工具,而是通过专业化基础设施获得目标情报、代理节点、隐藏通信、网络路由和管理系统。如此一来,中共网络攻击变得更加快速和隐蔽,而且能够同时服务多个攻击行动。
该实验室发布调查报告指出,这套模式就像是一个“网络军需官”(quartermaster),专门为网络攻击者提供后勤服务:寻找目标、建立隐藏通道、管理代理服务器,然后将资源提供给中共黑客。
四个系统构成攻击流水线
报告说,“网络军需官”模式由QScan、Fast Labyrinth、QTRouter和QTProxy四个部分组成。四个部分分工明确,QScan找目标,Fast Labyrinth隐藏身份,QTRouter负责接入,QTProxy负责管理。这种组合使网络攻击变得更加标准化和可重复,同时更狡猾地隐藏身份。
QScan,相当于网络世界的侦察兵,负责大规模扫描互联网,寻找政府、军方、大学、能源、金融、医疗和企业等高价值目标,收集目标网络信息,如开放端口、使用的软件和系统配置等。
Fast Labyrinth,主要负责隐藏攻击者。它利用商业代理网络,把黑客网络流量混入大量普通用户正常网络流量中,从而隐藏真正的来源。
QTRouter,负责接入系统,提供预配置物理接入设备,用来管理攻击者进入代理网络。
QTProxy,负责管理和控制代理节点,可以选择已经配置好的网络路线,也可以根据目标重新调整通信路径。
报告列举的一个案例,是一个可能来自南京的机构,提供专门的网络攻击基础设施和技术支持,中共黑客曾多次使用。
用普通商业网络隐藏攻击流量
报告指出,中共网络攻击组织利用网络军需官模式,放弃静态可追溯的虚拟专用服务器(VPS)托管服务提供商,也不花钱入侵成千上万的独立物联网设备来手动搭建ORB(操作中继节点网络,专门用来隐藏网络攻击来源的“中转站网络”),只需购买顶级“机场”网络的高级企业订阅即可。
这里“机场”,和传统的个人消费VPN不同,是指专门用于绕过“防火长城”(GFW)的商业网络代理服务。然后,攻击者利用商业网络特点,迅速获得高速稳定的国际网络线路,将攻击流量混在大量普通用户的正常网络流量之中。
这些商业代理节点会不断变化IP,将攻击流量与正常流量混杂在一起,绕过IP黑名单和IP访问地理限制等传统防御机制。这意味着,过去封锁一个恶意IP地址可能有效,但如攻击者使用的是正常商业代理服务,并不断更换节点,那么单纯依靠IP封锁很难彻底解决问题。
重点针对战略领域
根据Black Lotus Labs对网络流量的追踪,发现这些网络不是简单地在互联网上乱扫一通,而是目标准确,专门集中在具有战略价值的机构,尤其是美国军事和国防网络、国防供应商、政府机构、大学科研机构,以及航空航天、卫星、先进物理、生物信息、能源、金融和关键基础设施等领域。
其中,全球顶尖大学和科研机构尤其值得关注,这些机构掌握大量科研成果,为了国际合作和学术交流需要会开放部分网络资源,因而成为中共黑客绘制地图的目标。
报告发现,这些网络扫描重点关注先进物理、航空航天、卫星系统和生物信息等研究领域,同时寻找暴露在互联网中的开发环境、没有及时修补的云存储,以及可能被盗取的账户。
长期大范围扫描美国军方情报和政府网络
报告发现,对于美国军事、情报和联邦政府网络,攻击者采取的方式更加谨慎,会进行大范围、长期的网络扫描。这些扫描因多被美国网络防御系统拦截,不一定能直接获得大量信息。
但是,攻击者仍能通过长期扫描逐渐了解目标网络的外部边界,如存在哪些接口、哪些服务开放、网络配置发生了什么变化。如此一来,仍能对目标绘制一张长期更新的“网络地图”。
对于防御能力较弱或者具有特殊价值的企业和科研机构,攻击者会采取更加精准的扫描方式,重点寻找远程管理接口、系统版本,以及网络信任边界等信息。
从“侦察”到“入侵”
报告发现,QScan和Fast Labyrinth之间出现明显的目标重合。一些目标被QScan发现和扫描后,随后Fast Labyrinth代理网络会与这些目标进行通信。
调查发现,在一些高价值战略目标上,原本只有单向、简单的侦察探测,之后却出现稳定的双向、高带宽通信。
报告认为,这说明行动从单纯的“侦察”进入更加主动的“利用”阶段,攻击者可能借此进行横向移动、建立长期后门通信,或获取目标系统中的专有数据。
对抗中共网络攻击产业化的三大措施
报告警告,这套模式最令人担忧的是:基础设施可被多个攻击者共享,共享基础设施已经成为中共网络间谍活动中的一个重要战略节点,中共网络间谍活动已经高度产业化。
过去,一个黑客组织被发现,意味着一个攻击行动暴露。现在,如果多个攻击者都依赖同一个“军需官”,那么一个基础设施供应商就可能同时支撑多个网络间谍行动。报告也提醒,反过来对于防御者来说,如果能够发现并摧毁这个“后勤中心”,就可能同时削弱多个攻击行动。
报告提醒,未来需要防范的是一旦这种“网络军需官”模式不断扩大,中共网络间谍就可能从过去分散小规模黑客行动,进一步发展成为一种能够大规模复制、共享和快速部署的工业化攻击体系。
报告最后建议,要防范这类网络攻击,可采取以下三大措施。一是按美国网络安全和基础设施安全局(CISA)、英国国家网络安全中心(NCSC)标准加强防御,重点防范中共等政府级网络攻击;二是使用安全访问服务边缘(SASE)服务,减少网络暴露入口;三是及时更新设备,给路由器、防火墙、IoT设备打补丁,避免被黑客利用。



