萬鳴宇
基辛格說,“一個人只要有足夠的計(jì)算能力,就能進(jìn)入網(wǎng)絡(luò)領(lǐng)域,在一個無人知曉的角落,讓重要基礎(chǔ)設(shè)施陷入癱瘓或徹底毀壞?!?/p>
中國一家海事機(jī)構(gòu)的辦公室里,工作人員發(fā)現(xiàn)一臺電腦忽然出現(xiàn)異常情況:運(yùn)行緩慢,CPU、內(nèi)存占用率極高。
這引起安全人員的警惕。360公司為該單位提供安全服務(wù),相關(guān)負(fù)責(zé)人汪列軍第一時間參與調(diào)查。這是來自海外的一場網(wǎng)絡(luò)攻擊。技術(shù)人員當(dāng)即展開有效防御,但后續(xù)攻擊沿著網(wǎng)線持續(xù)涌來。
對方顯然不僅想竊取電腦里的機(jī)密文件。他們大量發(fā)送與工作人員看似相關(guān)的郵件——比如工資報告單。一旦該部門員工將附件打開,可以控制服務(wù)器的木馬就會運(yùn)行,到時候,千萬里之外,這些黑客也能控制該機(jī)構(gòu)的所有計(jì)算機(jī)。
“從它資源的可得程度來看,這個黑客組織肯定是有國家支持,專門進(jìn)行類似間諜活動的網(wǎng)絡(luò)攻擊?!蓖袅熊娬f。360和這個黑客組織已經(jīng)交手多次,他們還給對方起個名字:“海蓮花”。截至2015年,“海蓮花”的襲擊遍布全世界范圍內(nèi)的36個國家,中國感染者占到92.3%,遍布國內(nèi)29個省級行政區(qū)。
美國網(wǎng)絡(luò)司令部司令曾預(yù)言:“下一次戰(zhàn)爭,將在網(wǎng)絡(luò)空間打響?!边@個斷言,現(xiàn)在看來并不遙遠(yuǎn)。針對政府和敏感部門的攻擊,正越來越頻繁。大國的網(wǎng)絡(luò)部隊(duì),也已現(xiàn)身,蠢蠢欲動。這時候,中國代表在聯(lián)合國,提出了新的應(yīng)對之策。
前不久,中國某對外涉密單位內(nèi)網(wǎng)發(fā)現(xiàn)了一起攻擊行動。同“海蓮花”事件類似,黑客試圖通過木馬入侵系統(tǒng)。安全部門截獲這起攻擊后,迅速開始分析病毒構(gòu)成,尋找攻擊來源。
植入木馬的方式,并不復(fù)雜。漁叉攻擊和水坑攻擊是常見的攻擊方式之一。前者是黑客通常將木馬程序包裝成郵件附件,并給附件取一個極具誘惑的文件名——如“公務(wù)員工資收入改革方案”——誘使使用者點(diǎn)擊,進(jìn)而感染木馬。水坑攻擊則是黑客通過分析目標(biāo)的上網(wǎng)習(xí)慣,找到其經(jīng)常訪問的網(wǎng)站,通過該網(wǎng)站漏洞,植入攻擊代碼,一旦攻擊目標(biāo)訪問該網(wǎng)站,就會像掉進(jìn)水坑陷阱一樣中招。
也有的利用U盤擺渡。網(wǎng)絡(luò)安全公司中睿天下CTO魏海宇說,他們曾遇到過一個案例,有黑客在某政府部門丟了U盤,有個不懂技術(shù)的文職員工恰好撿到,她好奇U盤中的內(nèi)容,插到電腦,結(jié)果U盤中植入的木馬病毒開始竊取內(nèi)網(wǎng)里的機(jī)密信息。
“其實(shí)光盤也可以”,魏海宇說,“有的U盤里甚至可能會植入一種小芯片,本身可以發(fā)網(wǎng)絡(luò)信號,所以它不需要借助互聯(lián)網(wǎng),只要插入電腦,我離你可能幾公里,或者是幾百米之內(nèi),利用專門的設(shè)備可以接收到這個信號?!?/p>
與現(xiàn)實(shí)中的戰(zhàn)爭不同,網(wǎng)絡(luò)攻擊來源藏匿于陰影之中,對方可能通過分散在數(shù)個國家的服務(wù)器展開攻擊,要想追溯到明確源頭,非常困難。但技術(shù)人員仍然可以通過對攻擊習(xí)慣、病毒代碼的分析,找到一些蛛絲馬跡。
截獲針對上述涉密單位攻擊的病毒后,與安全部門有合作的中睿天下,開始分析這次攻擊的木馬病毒。“在進(jìn)行木馬分析時”,魏海宇解釋道,他們發(fā)現(xiàn),這個病毒語言庫里,有一個隱藏的地方,默認(rèn)語言是英文,只有一個地方,用了另一種特殊地區(qū)使用的文字。分析出這個線索,再結(jié)合IP地址真實(shí)定位技術(shù),基本就可以斷定攻擊者是來自使用該種文字的地區(qū)。
“當(dāng)一個攻擊者對我們進(jìn)行攻擊的時候,他有很多攻擊手段,還可能利用很多攻擊工具”,魏海宇說,他們搜集了大量黑客攻擊指紋,遇到攻擊時,就可以通過樣本對比,進(jìn)行溯源追蹤,“比如我們收集到一個美國論壇里面的一個黑客工具,這個工具只有美國一個組織用過,如果我們發(fā)現(xiàn)攻擊者使用的是這個工具時,哪怕他們的IP來自日本或者韓國,但我們也會初步斷定攻擊是來自美國?!?/p>
但這種溯源也帶有很多推斷成分,很難有足夠精確的證據(jù)?!艾F(xiàn)在的做法,一般是通過代碼里的指紋,攻擊手段的指紋來溯源”,清華大學(xué)網(wǎng)絡(luò)科學(xué)與網(wǎng)絡(luò)空間研究院副教授張超說,如果黑客可以偽造一些關(guān)鍵信息,就很難追蹤了。“黑客可以使用各種匿名IP,不斷地跳”,經(jīng)常追蹤到某個節(jié)點(diǎn),可能就會中斷了。
“當(dāng)隸屬關(guān)系不清的個人也能實(shí)施極具野心和侵入性的行動時,國家行動這個概念可能也變得模糊了……”美國政治家基辛格談到這個問題時說,“更加危險的是,實(shí)施這些行為的嫌疑人可以合理推諉,而且也沒有相關(guān)國際協(xié)議?!?h3>網(wǎng)絡(luò)軍火庫
5月12日上午,23歲的李中文正在搬家,突然接到公司領(lǐng)導(dǎo)的電話,要他趕緊來公司指揮中心,“當(dāng)時感覺控制不住局面了”。
再過兩天,“一帶一路”國際合作高峰論壇就要開幕了。恰恰這個時候,勒索病毒開始在全球泛濫,中國也未能幸免,不斷有銀行、加油站等基礎(chǔ)設(shè)施的電腦罷工。
李中文瘦高,戴一副黑框眼鏡,供職于360公司。接到公司安排后,他先去一些公安部門協(xié)助解決問題,等這邊工作告一段落,他又接到電話,“連夜去了‘一帶一路會場那邊”。
晚上10點(diǎn)多,他趕到國家會議中心。剛進(jìn)辦公區(qū)域,就發(fā)現(xiàn)一臺電腦中招了。他當(dāng)即斷網(wǎng)檢查,好在服務(wù)器并未受到感染。之后的一天,他一直待在會議中心,隨時防備可能出現(xiàn)的問題。
據(jù)互聯(lián)網(wǎng)應(yīng)急中心提供的數(shù)據(jù),5月13日中午,中心檢測的全網(wǎng)攻擊總數(shù)已經(jīng)超過100萬次,被感染的機(jī)器接近1萬臺。
因?yàn)槭褂玫囊恍┫到y(tǒng)版本老舊,中國政府部門、高校、公安局等單位成了此次病毒的重災(zāi)區(qū)。而國外的銀行、醫(yī)院系統(tǒng),也受到很大沖擊,一些手術(shù)不得不取消。據(jù)安全公司卡巴斯基發(fā)布的報告,全球74個國家和地區(qū)遭受了攻擊,實(shí)際范圍可能更廣。在受攻擊最多的20個國家和地區(qū)中,俄羅斯遠(yuǎn)超過其他受害者,中國大陸排在第五。endprint