近日,國家計(jì)算機(jī)病毒應(yīng)急處理中心對“蜂巢”(Hive)惡意代碼攻擊控制武器平臺(簡稱“蜂巢”)進(jìn)行分析并發(fā)布了相關(guān)報(bào)告。

據(jù)悉,“蜂巢”是被曝光的美國通過網(wǎng)絡(luò)對全球進(jìn)行監(jiān)控竊密的又一個主戰(zhàn)裝備,由美國中央情報(bào)局(CIA)數(shù)字創(chuàng)新中心(DDI)下屬的信息作戰(zhàn)中心工程開發(fā)組(EDG)和美國軍工企業(yè)諾斯羅普·格魯曼旗下的XETRON公司聯(lián)合研發(fā)。目的主要是為了對全球進(jìn)行監(jiān)控竊密,旨在將全球互聯(lián)網(wǎng)和各地的重要信息基礎(chǔ)設(shè)施變?yōu)槊绹摹扒閳?bào)站”。
之所以被稱為“蜂巢”,是因?yàn)樵撈脚_屬于“輕量化”的網(wǎng)絡(luò)武器,其戰(zhàn)術(shù)目的是在目標(biāo)網(wǎng)絡(luò)中建立隱蔽立足點(diǎn),秘密定向投放惡意代碼程序,利用該平臺對多種惡意代碼程序進(jìn)行后臺控制,為后續(xù)持續(xù)投送“重型”武器網(wǎng)絡(luò)攻擊創(chuàng)造條件。
目前,已知蜂巢平臺可支持ARMv7、x86、PowerPC和MIPS等主流CPU架構(gòu),覆蓋Windows、Unix、Linux、Solaris等通用操作系統(tǒng),以及RouterOS等專用操作系統(tǒng)。
在國家計(jì)算機(jī)病毒應(yīng)急處理中心的報(bào)告中,指出了“蜂巢”具有的5大特點(diǎn):
智能化程度高:可依托人工智能技術(shù)自動提高權(quán)限、自動竊密、自動隱藏痕跡、自動回傳數(shù)據(jù),實(shí)現(xiàn)對攻擊目標(biāo)的全自動控制
隱蔽性強(qiáng):惡意代碼程序被植入目標(biāo)系統(tǒng)并正常運(yùn)行后,會處于靜默潛伏狀態(tài),實(shí)時監(jiān)聽受控信息系統(tǒng)網(wǎng)絡(luò)通訊流量中具有觸發(fā)器特征的數(shù)據(jù)包,等待被 “喚醒”
攻擊涉及面廣:針對不同CPU架構(gòu)和操作系統(tǒng)分別開發(fā)了功能相近的“蜂巢”平臺適配版本
設(shè)定有重點(diǎn)攻擊對象:從攻擊目標(biāo)類型上看,CIA特別關(guān)注MikroTik系列網(wǎng)絡(luò)設(shè)備
突防能力強(qiáng):“蜂巢”平臺作為CIA攻擊武器中的“先鋒官”和“突擊隊(duì)”,承擔(dān)了突破目標(biāo)防線的重要職能,其廣泛的適應(yīng)性和強(qiáng)大的突防能力向全球互聯(lián)網(wǎng)用戶發(fā)出了重大警告
早在2017年時,在陸續(xù)公布CIA的網(wǎng)絡(luò)武器文檔“Vault7” 后,維基解密再次曝光了新一輪的間諜文件“Vault 8”。在Vault 8 的文檔中,就率先曝出“蜂巢”的源代碼及其開發(fā)日志。維基解密當(dāng)時就曾表示,該平臺可同時發(fā)動多項(xiàng)網(wǎng)絡(luò)攻擊行動,將不同的惡意軟件植入目標(biāo)設(shè)備,各國的網(wǎng)絡(luò)設(shè)備只要包含美國公司提供的硬件、軟件、操作系統(tǒng)等,就極有可能成為其攻擊目標(biāo),全球互聯(lián)網(wǎng)上的全部活動、存儲的全部數(shù)據(jù)或都“如實(shí)”展現(xiàn)在美國情治機(jī)構(gòu)面前。
美國的大規(guī)模網(wǎng)絡(luò)攻擊已經(jīng)對全球發(fā)動了數(shù)次,而“蜂巢”平臺的曝光既不是第一個,也絕不會是最后一個。
數(shù)年前,由斯諾登透露的“棱鏡計(jì)劃”和維基解密,就揭開了美國利用網(wǎng)絡(luò)對多國持續(xù)進(jìn)行攻擊與控制的黑幕,轟動了全球。

而隨著中國對網(wǎng)絡(luò)安全領(lǐng)域的重視和技術(shù)升級,美國對他國進(jìn)行的隱秘網(wǎng)絡(luò)攻擊與控制也變得無所遁形,逐漸被曝光給大眾。
今年2月,北京奇安盤古實(shí)驗(yàn)室披露了來自美國“電幕行動”(Bvp47)完整的技術(shù)細(xì)節(jié)和攻擊組織關(guān)聯(lián),這也是中國網(wǎng)絡(luò)安全研究員首次公開曝光來自美國“方程式”組織APT(高級可持續(xù)威脅攻擊)的完整技術(shù)證據(jù)鏈條。
“方程式”是隸屬于NSA的超一流黑客組織,“電幕行動”則是其制造的頂級后門,用于入侵后窺視并控制受害組織網(wǎng)絡(luò)。在肆虐全球的十多年中,“電幕行動”已經(jīng)入侵了包括中國、俄羅斯、日本、德國、西班牙、意大利在內(nèi)的45個國家和地區(qū),涉及287個重要機(jī)構(gòu)目標(biāo)。其中,最“慘”的受害者莫過于日本,還被其用作跳板對他國的目標(biāo)發(fā)起攻擊。目前,中國至少有64個目標(biāo)受到入侵,主要分布在通信的基礎(chǔ)核心數(shù)據(jù)部門、知名大學(xué)及軍工相關(guān)單位。

圖:奇安盤古實(shí)驗(yàn)室
報(bào)告顯示,“電幕行動”可以攻擊包括多數(shù)Linux發(fā)行版、AIX、Solaris、SUN等在內(nèi)所有操作系統(tǒng),其高超的代碼混淆、隱蔽通信、自毀設(shè)計(jì)前所未見,體現(xiàn)出高超的技術(shù)性、針對性和前瞻性,入侵成功后,黑客組織可以在網(wǎng)絡(luò)空間里暢通無阻,隱秘控制下的數(shù)據(jù)獲取如探囊取物,在國家級的網(wǎng)絡(luò)安全對抗中處于絕對的主導(dǎo)地位。
在“電幕行動”被曝光一個月后,360針對NSA再次發(fā)布技術(shù)報(bào)告,完整揭露了Quantum(量子)攻擊平臺。

據(jù)悉,Quantum(量子)攻擊是NSA針對國家級互聯(lián)網(wǎng)專門設(shè)計(jì)的一種先進(jìn)的網(wǎng)絡(luò)流量劫持攻擊技術(shù),主要針對國家級網(wǎng)絡(luò)通信進(jìn)行中間劫持,以實(shí)施漏洞利用、通信操控、情報(bào)竊取等一系列復(fù)雜網(wǎng)絡(luò)攻擊。有證據(jù)表明,NSA已經(jīng)利用這種技術(shù)持續(xù)對各國訪問臉書、Twitter、Youtube、亞馬遜等所有互聯(lián)網(wǎng)用戶發(fā)起了網(wǎng)絡(luò)攻擊。
這個名為“NOPEN”的木馬工具是被國家計(jì)算機(jī)病毒應(yīng)急處理中心曝光,該工具是NSA的一款功能強(qiáng)大的綜合型木馬工具,也是對外攻擊竊密所使用的主戰(zhàn)網(wǎng)絡(luò)武器之一,相關(guān)泄露資料顯示該木馬已經(jīng)控制全球多國的計(jì)算機(jī)系統(tǒng)。
一段時間以來,中國網(wǎng)絡(luò)安全機(jī)構(gòu)和企業(yè)連續(xù)揭開了NSA網(wǎng)絡(luò)攻擊武器的真面目,而這些網(wǎng)絡(luò)武器多年來已被廣泛利用,造成了全球多國的網(wǎng)絡(luò)安全事件:
前中情局的職員稱,美國通過谷歌、微軟、蘋果等公司獲取大量情報(bào),監(jiān)視了世界多個國家
利用與丹麥情報(bào)部門的合作,NSA竊聽了包括默克爾在內(nèi)的德國、法國、挪威、瑞典、荷蘭等歐洲多國政要短信和通話內(nèi)容
被曝光的美國“特等艙”項(xiàng)目顯示,美國在其近100個駐外使領(lǐng)館內(nèi)安裝監(jiān)聽設(shè)備,對駐在國進(jìn)行竊密

自俄烏沖突爆發(fā)以來,美國等國家雖未派兵,但卻在網(wǎng)絡(luò)和信息技術(shù)等領(lǐng)域?qū)Χ砹_斯實(shí)施了大規(guī)模的制裁,甚至希拉里還揚(yáng)言道:“可以通過網(wǎng)絡(luò)攻擊俄羅斯的政府機(jī)構(gòu),‘阿拉伯之春’的時候美國就干過,應(yīng)該盡可能地去復(fù)制這種成功。”
寫在最后
1.《美用“蜂巢”平臺監(jiān)控竊密,業(yè)內(nèi)人士:全球重要信息基礎(chǔ)設(shè)施成美“情報(bào)站”》,環(huán)球時報(bào)
2.《美國中央情報(bào)局(CIA)“蜂巢”惡意代碼攻擊控制武器平臺分析報(bào)告》,安全客
3.《360揭露美國NSA(APT-C-40)代表性網(wǎng)絡(luò)武器:超常規(guī)網(wǎng)絡(luò)“軍火”無所不用其極》,安全客
4.《從“NOPEN”遠(yuǎn)控木馬浮出水面看美方網(wǎng)絡(luò)攻擊裝備體系》,安天網(wǎng)絡(luò)安全
5.《Quantum(量子)攻擊系統(tǒng) – 美國國家安全局“APT-C-40”黑客組織高端網(wǎng)絡(luò)攻擊武器技術(shù)分析報(bào)告(一)》,安全客
6.《自主可控是增強(qiáng)網(wǎng)絡(luò)安全的前提》,新華網(wǎng)