揭秘 | 美国中央情报局大规模数据泄露,附典型作案兵器

    

事件概述

美国时间3月7日,维基解密(WikiLeaks)网站公布了大量据称是美国中央情报局(CIA)的内部文件,其中包括了CIA内部的组织资料,对电脑、手机等设备进行攻击的方法技术,以及进行网络攻击时使用的代码和真实样本。利用这些技术,不仅可以在电脑、手机平台上的Windows、iOS、Android等各类操作系统下发起入侵攻击,还可以操作智能电视等终端设备,甚至可以遥控智能汽车发起暗杀行动。

维基解密将这些数据命名为“7号军火库”(Vault 7),一共有8761份文件,包括7818份网页以及943个附件。在公布时,维基解密对文件内容进行了一些删节处理,包括个人真实信息(姓名、邮件地址等),数以万计的IP地址,以及真实的二进制文件。

维基解密表示在对文件进行进一步的分析之后,会逐步公开这些被删节的信息。同时,维基解密称此次公布的数据只是一系列CIA机密材料的第一部分,被称为“元年”(Year Zero),后续还会有更多资料陆续公布。

泄漏内容

此次公布的数据都是从CIA的内网保存下来的,时间跨度为2013到2016年。这批文档的组织方式类似于知识库,使用Atlassian公司的团队工作共享系统Confluence创建。数据之间有明显的组织索引关系,可以使用模板对多个资料进行管理。很多资料有历史改动的存档,7818份资料中除去存档共有1136个最新数据。943个附件基本上都可以在资料中找到对应的链接,属于其内容的一部分。

具体而言,这些资料可以分为如下几类:

 

  • CIA部门资料,包括部门的介绍,部门相关的黑客项目,以及部门内部的信息分享。
  • 黑客项目资料,包括一些不属于特定部门的黑客工具、辅助项目等,其中有项目的介绍,使用说明以及一些技术细节。
  • 操作系统资料,包括iOS、MacOS、Android、Linux、虚拟机等系统的信息和知识。
  • 工具和开发资料,包括CIA内部用到的Git等开发工具。
  • 员工资料,包括员工的个人信息,以及员工自己创建的一些内容。
  • 知识库,这里面分门别类地存放了大量技术知识以及攻击手段。其中比较重要的是关于Windows操作系统的技术细节和各种漏洞,以及对于常见的个人安全产品(Personal Security Products)的绕过手段,包括诺顿、卡巴斯基、赛门铁克、微软杀毒以及瑞星等安全产品。

总的来看,这些数据虽然有组织关系,但是作为工作平台而言,并没有形成严格的规范,很多文件都是随意放置的,甚至还包括asdf这样的测试文件,更像是一个内部的知识共享平台。

典型兵器

在这次公布的数据中,一些比较值得注意的兵器项目如下:

  • Weeping Angel

Weeping Angel(哭泣的天使)是一款由CIA Embedded Devices Branch(嵌入式设备组)和英国MI5共同开发的针对三星智能电视的窃听软件。三星智能电视使用的是Android操作系统,该窃听软件感染智能电视后,会劫持电视的关机操作,保持程序的后台运行,让用户误以为已经关机了。

它会启动麦克风,开启录音功能,然后将录音内容回传到CIA的后台服务器中。考虑到三星智能电视使用的是Android操作系统,推测该恶意软件具备感染Android手机的能力。韩国和美国是三星智能电视的最主要消费国家。

  • HIVE

HIVE(蜂巢)是CIA开发的远程控制后台项目,该项目负责多个平台的后台控制工作。从泄漏的文件来看,HIVE系统在2010年10月26日发布了第一版,直到2014年1月13日一共更新到2.6.2版本。作为间谍软件最重要的部分,Command & Control Server就由该项目负责。整体上,植入目标机器中的间谍软件,通过HTTPS协议同后台C&C服务器进行交互,整个通信过程使用了,数据加密,身份鉴权等诸多信息安全高级技术。同时在异常处理和服务器隐藏等关键模块的设计上,也体现出国家队的技术水平。

从架构设计上分析,HIVE分为两层,第一层直接与间谍软件连接,部署在商用的VPS(Vritual Private Server)上。第一层将所有流量通过VPN加密转发到第二层。转发策略是如果流量经过身份鉴权,确认是目标机器,就会向代号为”Honeycomb”的服务器集群转发,这里会对收集到的信息进行存贮和分析,如果鉴权失败,就会向一个无害的网站转发,达到重要服务器不被暴露的目的。

  • UMBRAGE

UMBRAGE(朦胧的外表)取自英语古语,有朦胧虚无的意思。该项目主要目的是隐藏攻击手段,对抗调查取证。现实世界中,每一个案件,背后无论多么扑溯迷离,在现场一定会留下线索,如果是惯犯,凶手会有一定的作案模式。在网络世界中也是一样的,每一次发动的网络攻击,都会和之前的攻击有着千丝万缕的联系,都能提取出一定的攻击模式。

CIA的Remote Devices Branch (远程设备组),收集维护了一个网络攻击模式库,该模式库总结了之前使用过的攻击方式和技术,例如包含Hacking Team泄漏出的代码和俄罗斯使用的技术。拥有了庞大数量的模式库之后,对于新发起的网络攻击,可以采取模仿,混淆等多种战术,达到迷惑敌人,隐藏自己的目的。UMBRAGE项目包含了恶意软件大部分功能模块,例如:键盘记录器,密码收集器,摄像头控制,数据销毁,提权,反杀毒软件等等。

  • Fine Dining和Improvise (JQJIMPROVISE)

"Fine Dining"(美食大餐)提供了标准化的调查问卷,CIA的OSB (Operational Support Branch)部门会使用该调查问卷,用于将办案人员的请求转换为针对特定操作的黑客攻击的技术要求。问卷可以帮助OSB在现有的攻击工具集中选择合适的攻击工具,并将选好的攻击工具清单传递给CIA的负责配置攻击工具的运营人员。OSB在这里充当了CIA运营运营人员和相关技术支持人员的接口人的角色。

调查问卷会让填写者填写诸如目标计算机使用的操作系统、网络连接情况、安装的杀毒软件等信息,随后会由"Improvise"(即兴演出)处理。"Improvise"是一个用于配置、后处理、payload设置和execution vector选择的工具集,可支持所有主流操作系统。"Improvise"的配置工具如Margarita允许NOC(Network Operation Center)根据"Fine Dining"问卷的要求来定制工具。

"Fine Dnining"用于收集攻击需求,而"Improvise"用于将攻击需求转化为攻击工具,这两个工具相互配合使用,可以准备、快速的对任何特定目标实施攻击。可见,CIA已经实现了对指定目标的攻击实现了高度的定制和高效的配置。

后续

此次公开的数据庞大,并且还有部分数据未公布。腾讯反病毒实验室会持续关注该事件,跟进最新进展;同时继续深入分析现有内容,挖掘其中涉及的安全漏洞、入侵手法和攻击工具,第一时间披露更加具体的细节信息。

同时也在这里提醒广大用户,此次公布的数据中包含大量漏洞信息和攻击工具,可能被不怀好意的人利用,成为他们手中新的武器。希望广大用户最近提高警惕,留心关注最新的安全新闻,注意及时更新电脑、手机上的安全防范措施,避免遭受此次事件的负面影响。

  

本文作者:知情人士

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-20 18:49:27

揭秘 | 美国中央情报局大规模数据泄露,附典型作案兵器的相关文章

美国中央情报局(CIA)如何使用人工智能收集社交媒体数据

本文讲的是美国中央情报局(CIA)如何使用人工智能收集社交媒体数据, 近日,据外媒报道称,为了提高数据收集和分析的能力,美国中央情报局正在努力开发人工智能,并将这些技术应用于访问.收集以及检索所有公共记录--即人们使用社交媒体发布的所有内容和数据. 信息就是核心竞争力 美国中央情报局为了完成相关调查,需要从各种渠道收集大量的数据.自1947年中情局建立以来,互联网就受控于中情局,并一直是他们手头上的特别项目.计算机的出现更是强化了这一局面,然而这种看似更为现代的方法在收集数据上依然非常缓慢.最终

美国中央情报局多少年来一直试图入侵苹果

早在苹果手机流行之前,美国中央情报局(CIA)的安全人员就在研究入侵苹果的技术. 爱德华·斯诺登提供给The Intercept网站最新的一份报告显示,近十年来,CIA一直在试图渗透iPhone手机和iPad平板,目的是收集苹果用户的数据.而苹果现任CEO蒂姆·库克公开发誓要保护这些数据. 报告显示,研究人员的目标是加密苹果用户的安全密钥,以及苹果的软件开发工具Xcode.报告声称,这种工具可以"强制所有的iOS应用发送内嵌数据到某个监听点",CIA之所以这样做是为了更少地依赖&quo

美国中央情报局CIA正通过开发人工智能项目,收集与检索社交媒体情报

据外媒 9 月 11 日报道,美国中央情报局( CIA )正通过开发人工智能程序访问.收集与检索社交媒体情报. 美国 CIA 技术开发副主任 Dawn Meyerriecks 在情报与国家安全峰会上发表声明,宣称该机构目前正开展逾 137 个不同人工智能项目作为未来发展计划的一部分,其中多数由硅谷科技公司与 CIA 开发人员共同创建. 由于数据分析的不断发展,人工智能开始走进社交媒体平台,旨在通过公共记录收集目标用户重要信息.虽然从社交媒体收集数据的行为绝非新鲜事件,但利用人工智能做到这一点却有

Google加入美国中央情报局

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 4月1日消息 据国外媒体报道,有消息称,Google已经被美国情报机构征召,帮助他们更好地处理和共享搜集到的疑犯信息. 据<旧金山纪事报>消息称,美国国家安全局已经购买了基于Google搜索技术的服务器,用于处理其间谍网在全世界各地搜集的各类情报信息.同时,Google还在为一个被称为"情报百科(Intellipedia

美中央情报局监听“军火库”遭泄密曝光,全球智能设备沦为帮凶

2017年,在<麻省理工科技评论>公布的年度十大突破性技术中,有一项技术特别引入注目,即僵尸物联网(Botnets of Things).该项技术可以感染并控制摄像头.监视器以及其他消费电子产品的恶意软件,可造成大规模的网络瘫痪.而这项技术的重要意义在于,基于这种恶意软件的僵尸网络对互联网的破坏能力将会越来越大,也会越来越难阻止. 很明显,技术的发展给人们的生活所带来不一定都是正面的,负面的威胁也随之在增加.而刚刚在美国发生的泄密事件再一次凸显了这些威胁的存在,给人以深刻的启示. 3 月 7

中央情报局CIA绝密文档在中国互联网被贩卖

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 有一些人,这样教导大家: "我们有了联合国,有了WTO,有了那么多的国际协议和组织,就是希望能用文明和规则来解决问题,这有利于大家的共同繁荣.国际贸易中有争端和摩擦是极其正常的事情,犯不着动辄就说人家是以强凌弱欺负咱们,所以要打贸易战,要拼命." 想起一句话:"如果道歉都有用,要警察做什么?" 同样,&

斯诺登最新泄漏文档:揭秘美国秘密监控基地——澳大利亚“松树谷”

本文讲的是斯诺登最新泄漏文档:揭秘美国秘密监控基地--澳大利亚"松树谷",近日,前国家安全局雇员爱德华·斯诺登(Edward Snowden)最新泄露的文档,暴露了位于澳大利亚北部领地的偏僻小镇旁的某个美国机密设施,该秘密基地通过密切监控无线通讯,协助美军完成军事任务. 据悉,此次泄漏的文档属于2013年斯诺登泄露的大量NSA 机密资料中的一部分,这些资料暴露了美国政府监控全球的计划及程度.只是最新的这批文档在近期才被 The Intercept公开发布. 美国知名新闻媒体The In

揭秘美国云计算 大企业是第一推动力

本文讲的是揭秘美国云计算 大企业是第一推动力,最先在企业内部进行云计算部署实践的几家企业,如谷歌.亚马逊.微软,在云计算方面投入最大的前若干名公司,如HP.IBM等,都是总部设在美国的跨国企业,同时,围绕着这些巨头也出现了很多中小企业提供云计算产业上下游某个环节的产品服务,出现了众多可行的云计算商业模式.回顾这5年来云计算在 美国的发展,观察分析参与其中各方--企业.政府.机构的表现举措,对我国的云计算产业发展将有非常积极的借鉴意义.  互联网巨头出于自身需要发展出了云计算服务  在云计算概念提

瑞星2016半年安全报告:大规模数据泄露使全球网民无隐秘

近期,瑞星公司发布了<2016年上半年中国信息安全报告>,对2016年1至6月的病毒.恶意网址.移动互联网及企业信息安全做了详细的分析,并对2016年下半年的信息安全趋势做出了预测. 互联网安全疫情进一步恶化 2016年1至6月,瑞星"云安全"系统共截获病毒样本2,312万个,病毒总体数量比2015年同期上涨20.17%.报告期内,广东省病毒感染2,910万人次,依然位列全国第一,其次为北京及山东. 报告期内,截获手机病毒样本198万个,与2015年同期相比暴涨了155.1