目前,網絡空間領域已經進入國家力量主導的體系作戰階段,以美國為代表的西方國家為維持其優勢地位,采取多種手段對潛在對手實施網絡空間攻擊作戰行動。
美方在網絡空間開展攻擊作戰行動十分頻繁,尤其是隨著其“防御前沿”戰略的實施,網絡空間攻擊行動更加主動。
美軍特別重視建設積極主動的網絡空間安全架構,重點在網絡空間安全主動防御體系、網絡空間攻擊支撐體系、網絡空間攻擊裝備體系三大體系上進行技術與裝備的變革和發展。
作為世界頭號的網絡強國,美國為維持其世界超級大國地位,依托網絡空間領域的技術優勢,通過國家力量發動的網絡空間作戰行動,對他國的網絡空間安全構成實質性威脅。
通過近年來曝光的材料可以看到,美方在網絡空間開展攻擊作戰行動十分頻繁,按照“統一作戰行動、多源情報先導、攻擊防御一體、持久化駐留”等原則,對他國開展非對稱、體系化的網絡作戰行動。
本文通過對美國這一網絡空間超級玩家的網絡攻擊作戰案例的梳理,分析其常用的網絡作戰樣式和作戰體系,以幫助相關機構在國家網絡空間博弈過程中取得主動權,有效維護國家網絡空間安全。
01 網絡攻擊作戰主要案例
美方在網絡空間開展攻擊作戰行動十分頻繁,尤其是隨著其“防御前沿”戰略的實施,網絡空間攻擊行動更加主動。
根據公開披露的信息,影響較大的網絡攻擊行動主要包括以下案例:
(一)棱鏡(PRISM)計劃
棱鏡計劃是一項由美國國家安全局自2007年開始實施的絕密級網絡監控計劃。該計劃的正式名稱為「US-984XN」。
PRISM(棱鏡計劃)主要用于直接進入美國網際網絡公司的中心服務器里挖掘數據、收集情報,包括通過谷歌、微軟、Facebook、雅虎、Skype、PalTalk、Youtube、蘋果、和美國在線等9家國際網絡巨頭皆參與其中。
國家安全局經由PRISM獲得的數據包括電子郵件、視頻和語音交談、視頻、照片、VoIP通話、文件傳輸、和社交網絡上的詳細資訊。2012年間的《總統每日簡報》內共引用了1,477項來自PRISM的數據。

圖1 棱鏡計劃監控內容
(二)上游(Upstream)計劃
上游計劃主要用于監聽流經海底光纜及通信基礎設施的信息。環球電訊公司與NSA簽署了《網絡安全協議》,這項協議中規定,環球電訊公司需要在美國本土建立一個“網絡運行中心”,美國政府官員可以在發出警告后的半小時內進入查訪。環球電訊公司的海底光纜覆蓋全球4個大洲的27個國家和地區。上游計劃項目在承載互聯網骨干通信內容的光纜上安裝分光鏡,復制其通信內容。

圖2 上游計劃監控內容
(三)天網(SKYNET)計劃
天網計劃是2015年9月新公開的文件中披露的NSA項目。天網計劃可以基于個人所處位置、撥打電話的地點、時間及去往相關地方的頻率分析和尋找恐怖主義分子。
NSA天網計劃依賴“地理空間、地理時間、生活模式以及旅行分析”對大規模的DNR(撥叫號碼識別)數據進行分析,以識別出可疑活動。

圖3 天網計劃監控內容
通過SKYNET,分析師可以知道如下的信息:
過去一個月都有誰從A地到了B地
目標在到達目的地時都聯系過誰
目標到達時其附近都有誰,且其中有誰在短時間內就離開了
誰定期從A地出發/到A地去旅行
誰定期與X見面并在A地到B地之間旅行
誰在滿足某個旅行方式的同時頻繁換手機或關機
(四)獵巨人(Shotgiant)行動
根據NSA 被泄露的文件來看,自2010年起,NSA就對華為實施了長期潛伏滲透攻擊,理由是(美國官員長期以來一直認為中國電信巨頭——華為是一個安全威脅,因擔心該公司將在其設備中創造“后門”,可能允許中國軍方或北京支持黑客竊取公司和政府機密,從而阻止華為在美國的商業交易。)
針對華為公司的代號為“Shotgiant”的行動目標是尋找華為與中國人民解放軍之間的任何聯系以及利用華為的技術(挖掘華為的0day或者在華為設備種植后門),以便攻擊采用華為產品的其他國家(包括盟國和禁止購買美國產品的國家)。

圖4 獵巨人行動計劃監控內容
根據明鏡披露的NSA絕密文檔,NSA的黑客部隊不僅成功獲取了華為公司的郵件通訊數據,而且還得到了屬于高度商業機密的華為產品源代碼。NSA從2009年1月開始采集并分析了大量華為公司員工郵件,包括首席執行官任正非和主席孫亞芳的郵件。
(五)奧林匹克(Olympic?Game)行動
針對伊朗核設施的“奧運會”(Olympic?Game)行動,最終通過“震網”(Stuxnet) 蠕蟲,成功入侵并破壞伊朗核設施,嚴重遲滯了伊朗核計劃,成為首個利用惡意代碼對實體設施造成重大不可逆損壞的事件。

圖5 震網病毒攻擊示意圖
(六)國際銀行系統(SWIFT)行動
根據黑客組織“影子中間人(ShadowBrokers)”爆料,NSA曾通過Eastnets公司的產品入侵國際銀行系統(SWIFT),監控一些中東和拉丁美洲銀行之間的資金流動。在2012年7月至2013年9月期間發起的“JEEPFLEA_MARKET”攻擊行動,針對中東地區最大的SWIFT服務提供商EastNets,成功竊取了其在比利時、約旦、埃及和阿聯酋的上千個雇員賬戶、主機信息、登錄憑證及管理員賬號。以EastNets為切入點,美國國安局可監控科威特、約旦、也門和卡塔爾等國多家銀行和金融機構的交易。

圖6 SWIFT服務提供商攻擊行動
(七)金色極光(AURORAGOLD)行動
NSA在針對全球手機監聽的“金色極光”(AURORAGOLD)行動,通過收集關于全球移動通訊運營商內部系統的信息,以找到其漏洞,供隨后的黑客攻擊使用,該計劃為美國 2011年對利比亞進行軍事干預提供了利方重要人物的通信信息。

圖7 金色極光行動計劃報告
(八)“拱形”(CamberDaDa)計劃
2015年斯諾登披露的一份NSA絕密文檔介紹了拱形計劃,該計劃以俄羅斯反病毒廠商卡巴斯基等為目標,通過監聽其樣本上報渠道,從中分析安全廠商是否已發現、掌握其網絡攻擊武器,根據斯諾登泄露的文檔可以看到,自2007年起,NSA開始制定CamberDaDa計劃,其所關注的目標包括俄羅斯國防產品出口公司等。該計劃實際上是利用了其已經在俄方電信體系中建立的持久化節點去關注攻擊目標和卡巴斯基之間的通訊,當攻擊目標向卡巴斯基的告警中含有美方的樣本或者攻擊信息時,則認為攻擊已經暴露;當在告警中含有第三方樣本時,美方則會嘗試第三方樣本是否可以被二次利用。
在該計劃中NSA列出了其計劃展開監控的“更多目標”,除作為主要目標的卡巴斯基外,還包括了13個歐洲國家和3個亞洲國家總計23個反病毒廠商,基本涵蓋了英美國以外的幾乎所有重要的反病毒廠商,其中包括了大蜘蛛(俄羅斯)、比特梵徳(羅馬尼亞)、小紅傘(德國)、諾曼(挪威),值得我們注意的是中國廠商安天也進入目標。

圖8 拱形計劃示意圖
(九)橡木星(Oakstar)行動
橡木星行動主要目的是幫助美方追蹤恐怖分子通過比特幣等數字貨幣交易情況,NSA的機密文件還指出,“MONKEYROCKET”程序于2012年夏季上線,是NSA絕密項目“OAKSTAR”的一部分。該程序是NSA國家安全長期戰略計劃的一部分,目的是為讓恐怖主義分子使用該程序,從而監測恐怖主義活動。但該程序已經明顯超出了其“恐怖主義”的范圍,已經用于監視比特幣用戶了,而且獲取用戶隱私信息的范圍還在擴大。此外,文件還稱,“MONKEYROCKET”在中國和伊朗有大量的用戶。

圖9 MONKEYROCKET監控內容
02 網絡攻擊作戰主要目標
美方開展網絡攻擊遵循作戰原則,非常注重規模效益、強調攻擊效率、突出作戰效果,在攻擊目標選取上重點針對“電信運營商、關鍵基礎設施、骨干網絡設備、網絡管理人員、應用服務器(郵件服務器、域名服務器、WEB服務器等)”等目標。
(一)個人目標攻擊
NSA針對個人目標主要采取中間人方式實施網絡攻擊,NSA能根據用戶是否使用Facebook、谷歌、雅虎、Skype、飛信和QQ等信息來鎖定監控目標并開展攻擊。
收集個人目標信息,通過DISCOROUTE收集公網IP地址,通過ASDF被動收集信息系統收集元數據掌握公網IP關聯出活躍用戶,通過棱鏡計劃等收集個人訪問Facebook、谷歌等用戶信息,并將個人目標身份信息和網絡IP信息等進行關聯。
監控目標網絡行為,通過代號為“Turmoil”的數據監控傳感器網絡,監控整個互聯網上傳送的數據包,自動識別被監控目標的數據,并將數據發回NSA進行分析以及網絡攻擊。
目標識別自動攻擊,主要通過TURBINE系統(任務邏輯控制系統)對目標實施自動攻擊。當TURMOIL 的處理分析識別出重點目標,則TURBINE 進行進一步判定,是否需要對某個目標進行攻擊。一旦判斷為需要,則會觸發TURBINE 系統中的程序,試圖使用QUANTUM 侵入目標計算機竊取信息。TURBINE系統采用中心化方式管理大量C2服務器,能夠自動化命令與控制QUANTUM計劃或者TAO部門得到的Implants。
內網控制權限接管,獲取個人目標(如網絡管理員)終端權限后,就可以通過管理員終端遠程訪問路由器,并控制整個網絡,了解目標網絡的拓撲,基礎設施設備的憑證(密碼),目標網絡的安全防護情況,例如只有管理員的源IP限制策略的允許接入清單,以及網絡配置情況信息等,為后續內網橫向拓展打下堅實基礎。

圖10 針對個人的中間人攻擊
(二)設備目標攻擊
NSA針對設備目標主要依托零日漏洞進行遠程正向攻擊。根據曝光資料顯示,美方曾對我主要高校包括北京郵電大會、國防科技大學、清華大學等以及中國移動、華為、中國原子能工業有限公司等中國科技公司開展網絡攻擊,NSA主要通過對這些單位的網絡出口設備、骨干路由設備以及域名服務器與郵件服務器等設備目標實施網絡攻擊。
設備目標網情信息搜集,通過“關鍵得分計劃”等項目收集確定骨干路由器的型號版本及IP地址等信息。
零日漏洞遠程突破植入,利用TAO小組等技術團隊挖掘各種主流網絡設備遠程突破零日漏洞工具,開展網絡設備漏洞遠程正向突破攻擊,網絡設備目標的選取主要集中在目標機構的出口設備以及與機構聯系密切的運營商骨干網絡設備,一旦成功突破就可以形成對目標機構的全覆蓋攻擊。
認證防護措施繞過攻擊,進入內網后,對防護情況進行跟蹤了解,監聽管理員操作行為方式尋找繞過監控的白名單,此外通過技術研究突破繞過AAA認證等各種認證防護措施,避免過早網絡攻擊行動暴露。
持久化控制后門攻擊,為實現對目標網絡長久隱蔽控制,研制大量針對不同終端、服務器及設備的駐留后門,這些后門的激活方式、通信方式以及偽裝方式等根據作戰場景和對手的安全防護水平可以進行靈活定制。

圖11 針對設備的遠程攻擊
(三)運營商目標攻擊
NSA針對運營商目標通常從內部員工作為突破口進行迂回攻擊。根據曝光資料顯示,美方曾對巴基斯坦國家電信公司(簡稱NTC)、黎巴嫩運營商(OGERO ISP)等運營商進行網絡攻擊。
內部員工目標信息收集,通過棱鏡計劃和關鍵得分計劃等項目,使用被動定位方式識別到了NTC的員工,評估當前識別出其與NTCVIP部門的聯系。由SIGDEV針對已知的被Selector(NSA精確識別系統)標記出來的目標,去定位其他有聯系的目標。至此成功使用被動方式定位識別到了NTC VIP部門專門運營維護Green Exchange的員工。
內部員工中間人攻擊,通過與R&T一起使用SECONDDATE 和QUANTUM項目,成功將4個新式CNE accesses植入到Green Exchange中。
核心骨干網絡內網攻擊,通過研制的CNE訪問攻擊載荷,成功控制VIP 部門和一個用于收集Green Exchange的基礎線路。該部分是用來維護Green Exchange(綠區交換機,位于安全區域)。Green Exchange房間放置著ZXJ-10(程控交換機,用于電話網絡)。這幾臺程控交換機是巴基斯坦 Green Line 通信網絡的骨干(這個網絡專門為巴基斯坦高級官員和軍事領導提供服務),至此實現掌控核心骨干網的網絡攻擊目標。

圖12 NTC運營商攻擊方案
(四)基礎設施目標攻擊
NSA針對關鍵基礎設施目標采取多種手段綜合運用進行攻擊。眾所周知,美方利用震網病毒對伊朗核設施進行網絡攻擊直接造成伊朗核計劃推后數年。
核設施目標信息收集,通過各種情報收集方式收集核設施設備型號、系統版本及網絡結構等信息。
擺渡方式實施突破植入,通過人力方式將感染U盤帶入內部網絡,借助USB擺渡+基于漏洞的橫向移動。染毒U盤利用快捷方式文件解析漏洞,傳播到內部網絡。
內網橫向拓展攻擊,在內網中,通過快捷方式解析漏洞、RPC遠程執行漏洞、印機后臺程序服務漏洞,實現聯網主機之間的傳播;最后抵達安裝了WinCC軟件的主機,展開攻擊。
工控系統致癱攻擊,在內網環境中橫向拓展過程中,掃描查找安裝有Siemens Step7、WinCC/PCS 7 SCADA控制軟件的主機并進行感染。通過修改管理西門子PLC參數工具載荷導致核設施轉速不正常從而損毀。

圖13 針對伊朗核設施攻擊示意圖
(五)供應鏈目標攻擊
根據美國國家安全局的文件,美國國家安全局與中央情報局和聯邦調查局合作偷偷截運網售筆記本電腦或其他電子配件,以植入間諜軟件,惡意軟件加載后,可以給美國情報機構的遠程訪問權限。這些被植入了大部分主流科技公司的硬件,為國安局提供后門。
這些廠商包括思科、Juniper網絡公司、戴爾、希捷、西部數據、邁拓、三星和華為,許多目標都是美國本土公司。

圖14 供應鏈芯片植入攻擊示意圖
03 網絡攻擊作戰模式
美方開展網絡攻擊過程中,在初次網絡突破環節更多采用“中間人攻擊、供應鏈攻擊、網絡設備攻擊、擺渡攻擊、網管人員攻擊”等方式;在網絡目標控制攻擊環節,常用“零日漏洞、控制平臺、持久化后門、內網橫向拓展”等手段。在安全隱蔽的前提下,實現對各種網絡目標的規模化突破和持久隱蔽控制。
(一)網絡攻擊作戰理念
美軍在網絡空間中形成強大的體系化的監聽、攻擊和主動防御能力。長期以來,特別重視建設積極主動的網絡空間安全架構,重點在網絡空間安全主動防御體系、網絡空間攻擊支撐體系、網絡空間攻擊裝備體系三大體系上進行技術與裝備的變革和發展。縱觀其網絡空間作戰建設歷史,秉承“主場思維、技術思維、作戰思維、安全思維”等作戰理念,持續保持其在網絡空間作戰領先地位。
(二)情報先導作戰模式
美軍一直以來依托互聯網原創國優勢將網絡空間視為其主場,通過在其國內及盟國建設大量技術監聽設施,打造覆蓋全球的互聯網技術情報監控網絡,為其開展網絡攻擊行動提供有力的情報支持。

圖15 公開情報監聽項目
(三)主動防御作戰模式
美軍在網絡空間作戰領域謀求絕對優勢地位,因此十分重視自身防御,建立起一系列積極主動防御的項目系統,同時打通攻防界限,形成攻防一體的整體格局,降低潛在對手對其的網絡威脅。

圖16 公開主動防御系統項目
(四)持久化作戰模式
美軍將持久化定位網絡空間作戰的最終環節,花費大量人力財力打造適用各個復雜系統場景下的隱蔽持久駐留系統平臺,以保證其能在關鍵時刻發揮關鍵作用。

圖17 公開持久化后門平臺
(五)系統協同作戰模式
美軍公開的項目中,除了包含多個子項目的大型綜合項目Turbulence外,多數項目基本都有明確的核心功能,體現了專業化分工的項目開發戰略。各個項目之間功能銜接、數據流通,從而形成一個集情報資源建設、情報數據采集、存儲、分析、反饋于一體的完整的情報處理系統,體現了美軍系統化項目開發的戰略和能力。

圖18 公開項目之間關系
(六)部門協作作戰模式
美軍已初步組建形成了133支網絡任務分隊,來自四大軍種,人員總規模將近6200人,通過連續組織跨國、跨部門的“網絡風暴”、“網旗”、“網絡衛士”系列演習,各任務分隊的網絡攻防能力得到持續提升,美網絡司令部各部門間的網絡防御協作水平也逐年攀升。美軍打造“網絡航母”這一標準化、規范化的作戰平臺,其關鍵意圖就是整合各個分散的網絡作戰系統,打造標準化、體系化、通用化的軍事網絡作戰平臺,統一網絡作戰資源,統一指揮控制,提升其網絡作戰能力。

圖19 公開部門協作平臺
04 總結
美軍開展網絡行動具有很強的目的性,呈現 “注重規模效益、強調攻擊效率、突出作戰效果”的特點。
從重點作戰目標看,電信運營商、關鍵基礎設施、骨干路由設備、網絡管理人員、郵件、域名、WEB服務器等是其長期攻擊的主要目標。

圖20 重點網絡作戰目標
從常用攻擊戰法看,中間人攻擊、供應鏈攻擊、漏洞遠程攻擊、內部網絡攻擊、內部人員攻擊等是其常用的攻擊戰法。

圖21 常用網絡攻擊戰法
從主要攻擊裝備看,利用零日漏洞、持久化后門、內網拓展工具以及攻擊控制平臺協同配合完成各類攻擊作戰任務。

圖22 主要網絡攻擊裝備
目前,網絡空間領域已經進入國家力量主導的體系作戰階段,以美國為代表的西方國家為維持其優勢地位,采取多種手段對潛在對手實施網絡空間攻擊作戰行動。
通過深入研究分析其網絡空間作戰能力,對于在網絡空間戰略、網絡攻防技術以及網絡力量體系融合等方面不斷深化具有很強現實意義。
