【大紀元2026年08月29日訊】(大紀元記者李平綜合報導)中共針對全球各國的網絡攻擊行為已廣為人知,西方多國也展開打擊行動。美國知名實驗室的網絡安全專家發現,中共網絡間諜活動出現一種新模式,將網攻全面產業化。而對抗這種模式的網攻,可採取三大措施。
過去一年,流明科技(Lumen)旗下頂尖資安威脅情報與研究實驗室Black Lotus Labs,對為中共網絡間諜活動提供支持的關鍵基礎設施進行追蹤調查,發現中共黑客越來越不需要自己搭建所有工具,而是通過專業化基礎設施獲得目標情報、代理節點、隱藏通信、網絡路由和管理系統。如此一來,中共網絡攻擊變得更加快速和隱蔽,而且能夠同時服務多個攻擊行動。
該實驗室發布調查報告指出,這套模式就像是一個「網絡軍需官」(quartermaster),專門為網絡攻擊者提供後勤服務:尋找目標、建立隱藏通道、管理代理服務器,然後將資源提供給中共黑客。
四個系統構成攻擊流水線
報告說,「網絡軍需官」模式由QScan、Fast Labyrinth、QTRouter和QTProxy四個部分組成。四個部分分工明確,QScan找目標,Fast Labyrinth隱藏身分,QTRouter負責接入,QTProxy負責管理。這種組合使網絡攻擊變得更加標準化和可重複,同時更狡猾地隱藏身分。
QScan,相當於網絡世界的偵察兵,負責大規模掃描互聯網,尋找政府、軍方、大學、能源、金融、醫療和企業等高價值目標,收集目標網絡信息,如開放端口、使用的軟件和系統配置等。
Fast Labyrinth,主要負責隱藏攻擊者。它利用商業代理網絡,把黑客網絡流量混入大量普通用戶正常網絡流量中,從而隱藏真正的來源。
QTRouter,負責接入系統,提供預配置物理接入設備,用來管理攻擊者進入代理網絡。
QTProxy,負責管理和控制代理節點,可以選擇已經配置好的網絡路線,也可以根據目標重新調整通信路徑。
報告列舉的一個案例,是一個可能來自南京的機構,提供專門的網絡攻擊基礎設施和技術支持,中共黑客曾多次使用。
用普通商業網絡隱藏攻擊流量
報告指出,中共網絡攻擊組織利用網絡軍需官模式,放棄靜態可追溯的虛擬專用伺服器(VPS)託管服務提供商,也不花錢入侵成千上萬的獨立物聯網設備來手動搭建ORB(操作中繼節點網絡,專門用來隱藏網絡攻擊來源的「中轉站網絡」),只需購買頂級「機場」網絡的高級企業訂閱即可。
這裡「機場」,和傳統的個人消費VPN不同,是指專門用於繞過「防火長城」(GFW)的商業網絡代理服務。然後,攻擊者利用商業網絡特點,迅速獲得高速穩定的國際網絡線路,將攻擊流量混在大量普通用戶的正常網絡流量之中。
這些商業代理節點會不斷變化IP,將攻擊流量與正常流量混雜在一起,繞過IP黑名單和IP訪問地理限制等傳統防禦機制。這意味著,過去封鎖一個惡意IP地址可能有效,但如攻擊者使用的是正常商業代理服務,並不斷更換節點,那麼單純依靠IP封鎖很難徹底解決問題。
重點針對戰略領域
根據Black Lotus Labs對網絡流量的追蹤,發現這些網絡不是簡單地在互聯網上亂掃一通,而是目標準確,專門集中在具有戰略價值的機構,尤其是美國軍事和國防網絡、國防供應商、政府機構、大學科研機構,以及航空航天、衛星、先進物理、生物信息、能源、金融和關鍵基礎設施等領域。
其中,全球頂尖大學和科研機構尤其值得關注,這些機構掌握大量科研成果,為了國際合作和學術交流需要會開放部分網絡資源,因而成為中共黑客繪製地圖的目標。
報告發現,這些網絡掃描重點關注先進物理、航空航天、衛星系統和生物信息等研究領域,同時尋找暴露在互聯網中的開發環境、沒有及時修補的雲存儲,以及可能被盜取的帳戶。
長期大範圍掃描美國軍方情報和政府網絡
報告發現,對於美國軍事、情報和聯邦政府網絡,攻擊者採取的方式更加謹慎,會進行大範圍、長期的網絡掃描。這些掃描因多被美國網絡防禦系統攔截,不一定能直接獲得大量信息。
但是,攻擊者仍能通過長期掃描逐漸了解目標網絡的外部邊界,如存在哪些接口、哪些服務開放、網絡配置發生了什麼變化。如此一來,仍能對目標繪製一張長期更新的「網絡地圖」。
對於防禦能力較弱或者具有特殊價值的企業和科研機構,攻擊者會採取更加精準的掃描方式,重點尋找遠程管理接口、系統版本,以及網絡信任邊界等信息。
從「偵察」到「入侵」
報告發現,QScan和Fast Labyrinth之間出現明顯的目標重合。一些目標被QScan發現和掃描後,隨後Fast Labyrinth代理網絡會與這些目標進行通信。
調查發現,在一些高價值戰略目標上,原本只有單向、簡單的偵察探測,之後卻出現穩定的雙向、高帶寬通信。
報告認為,這說明行動從單純的「偵察」進入更加主動的「利用」階段,攻擊者可能藉此進行橫向移動、建立長期後門通信,或獲取目標系統中的專有數據。
對抗中共網絡攻擊產業化的三大措施
報告警告,這套模式最令人擔憂的是:基礎設施可被多個攻擊者共享,共享基礎設施已經成為中共網絡間諜活動中的一個重要戰略節點,中共網絡間諜活動已經高度產業化。
過去,一個黑客組織被發現,意味著一個攻擊行動暴露。現在,如果多個攻擊者都依賴同一個「軍需官」,那麼一個基礎設施供應商就可能同時支撐多個網絡間諜行動。報告也提醒,反過來對於防禦者來說,如果能夠發現並摧毀這個「後勤中心」,就可能同時削弱多個攻擊行動。
報告提醒,未來需要防範的是一旦這種「網絡軍需官」模式不斷擴大,中共網絡間諜就可能從過去分散小規模黑客行動,進一步發展成為一種能夠大規模複製、共享和快速部署的工業化攻擊體系。
報告最後建議,要防範這類網絡攻擊,可採取以下三大措施。一是按美國網絡安全和基礎設施安全局(CISA)、英國國家網絡安全中心(NCSC)標準加強防禦,重點防範中共等政府級網絡攻擊;二是使用安全訪問服務邊緣(SASE)服務,減少網絡暴露入口;三是及時更新設備,給路由器、防火牆、IoT設備打補丁,避免被黑客利用。
責任編輯:林姸#
















留言