找回密码
 注册
搜索
查看: 316|回复: 6

解滨: 谷歌事件,中国“亮剑”

[复制链接]
发表于 2010-1-20 04:50 PM | 显示全部楼层 |阅读模式


本帖最后由 源济 于 2010-1-20 15:54 编辑

谷歌事件,中国“亮剑”

解滨
2010-01-19 14:27:42


沸沸扬扬的谷歌风波终于平息下来。 美国的IT专家们却忙起来了。 忙什么? 忙着对付Aurora。 Aurora是什么? 是谷歌事件中来自中国的那个恶意代码,其相对的计算机漏洞标准序列号为CVE-2009-4324 和CVE-2010-0249。 美国政府已经就谷歌事件照会中国政府。 但那并非谈关谷歌撤出中国的问题,而谈是有关谷歌等32个美国公司被来自中国的黑客攻击一事。

谁都知道,高科技公司被黑客攻击早已不是什么大惊小怪了。 谷歌本身每一天遭到的网络攻击恐怕至少也有几千次。 那谷歌为什么非要拿这一次黑客攻击说事,甚至要动用美国政府出面呢? 九年前中美两国南海撞机后,中国的黑客向美国政府和民间的各大网站发动过公开挑衅和超大规模攻击,目标甚至包括白宫网站。 美国政府根本就没有吱声。 那为何美国政府这一次大动干戈?

这里的秘密就在于,和往常不一样,网络安全专家普遍同意,这一次黑客攻击是中国政府干的。 这个,包括很多亲GCD的网民都不否认。 问题就在这里。

世界上黑客成千上万,多数是民间的,少数是官方的。 两者区别在以下三个方面:(1)民间的黑客基本上是小打小闹,“各自为战”,缺乏相互协调和支持,打不赢就走,打赢了赶快去黑客社区报功,风光无限。 政府豢养的黑客则有高度的组织性和多方面协调性,工具共享,责任分工明确,不达目的决不罢休,事成之后保持沉默,无名英雄。 (2) 民间黑客多为钱财所驱 – 偷信用卡,盗窃银行账户,骗财为普遍行为。 官方黑客则不为钱财所动, 政治动机突出,专攻企业或政府机密。 (3) 民间黑客多为业余爱好者,技艺良莠不齐,且频频出错,常露出马脚。 官方黑客是专业的,技艺精良,整体水平高超,且招法特殊,来无影去无踪,极难捕捉。

你家里门被撬开,你太太的珍贵首饰和你的几百万现款不翼而飞,那应该是小偷干的。 假如你家周围有一伙人发生激烈枪战,那是有组织犯罪团伙干的。 假如一颗人肉炸弹在闹市区爆炸,那是恐怖主义者所为。 但如果你居住的村庄被飞机投射的精确制导炸弹夷平,那就是政府干的了。 只有政府才有那种能力。 民间和政府的区别就是这么大。

前几天百度遭到“伊朗网军”的攻击,那一看便知道不过是业余级的下三滥在卖噱头。 这次攻击谷歌的黑客却是专业级,具有官方黑客的所有特征,稳准狠,所以才引起谷歌乃至于美国政府的愤怒。 除了政治考量外,这种愤怒的背后暴露出一个惊人的信息: 中国的网军(Cyber Warrior)已经远超前于美国。  

十几年前中国军方就发展出“非对称”战争理论,网络战是其中一个重要领域。“网军”一词最早出现在1999年 《解放军报》的一篇报导中,该报当时呼吁,应该在陆、海、空军之外,另新增一军种,来负责网路防卫,及攻击任务。 中国网军最早隶属于“国家信息安全工作领导小组”,有严密指挥系统,组织相当庞大。 今天中国网军归属哪个部门无人知晓,但其杀伤力之大,从这一次谷歌事件就可以看出来。

作为世界一流的网络服务公司,谷歌人才济济,高手如云,一般的 Cyber Attack,他们根本就不放在心上。 谁都可以攻击谷歌。 比如说,您在谷歌网页上多次试图用他人的账户进入, 您就在攻击谷歌了。 这种事情谷歌是LOG下来的,不过不会去找你麻烦。 您大概要在某个专业训练班里苦学若干年您才有可能做出一点让谷歌吃惊的事情。那样的话您就是高手了。 这一次谷歌被打得找不着北,自己都已经搞不定了,要到外面寻求高手咨询,又要政府出面帮忙,可见他们的对手绝对不是江湖艺人之流,完全是那一支训练有素、纪律严明、“武艺”高强的网络大军。

这一次攻击谷歌事件,是中国的强大网军在亮剑。 这一剑是亮给谁看的,为什么偏偏要选这个时候亮剑,也许很多年后才有精确的答案。 但这一剑确实刺醒了美国。 今天(1月19日)早上进入securityfocus.com,里面全都在说中国网军的那个恶意代码。 微软件的补丁要在2月9日后才可以发出。 Mcafee 说他们的防毒软件已经可以去除Aurora了,但问题在于,不是所有计算机都装了Mcafee。 今后20天内还会有一些好戏看。 今天看到了一则国内消息,中国的一些地方政府的网站这几天也遭遇了强大的攻击。 是不是Aurora干的还不清楚。 假入是,那可是大水冲了龙王庙,自家人毁了自家人。

中国最近在频频亮剑,先是反导系统,后是北斗,最新的一剑是中国网军。 前两剑倒是恰到好处,但中国网军这一“剑”未必亮的是时候。 或者,这一“剑”根本就不该亮。

几年前敝人在《断网》一文中就预言,中美之间必有一场网络大战。 但那场大战的日期应该是2014年后的某一天,而不是2010年的某一天。 最重要的是,网战最好不要打,打起来中国一定是处于不利的地位。 因为假如中美两国在网上开战的话,中国的网军只有第一次打击的能力。 美国反击过来,中国绝对没有还手之力。 别看中国有3亿多网民,但中国网络的“七寸”却攥在美国的手里。

不信的话,你可以做一个小小的试验: 用你的计算机 trace route中国国内的任何网站,例如百度。 你如果使用的是XP,在你的command line 打以下指令:

tracert www.baidu.com

然后你的计算机要显示出一连串IP。 到arin.net 那里查一下每一个IP的所在国家。 你会发现,不管你在海外哪个国家,你到达中国前的最后一个IP (HOP) 十之八九是美国某个公司的。 这说明了什么呢? 说明中国通往外国的网络线路基本上被美国公司给包下来了。 两国一旦发生网战,美国政府只需通知那几个公司切断通往中国的数据线,中国就只有Intranet而没有Internet了。

即便不用截断中国的国际线路,美国也可以关闭中国的网络。 前几天百度被黑客攻击,实际上黑客是攻击美国的一个域名注册网站。 为什么中国的网站却黑掉呢? 因为.com的域名注册是美国管的。 没有办法,中国的百度还得受制于美国人,中国的所有.com 名下的网站也是一个命运。 甚至中国的.cn 域名也掌握在美国政府的手中。 因为全世界那13台顶级域名服务器都由美国商业部下属的一个组织管理。 只要把.cn从顶级域名服务器中删去,几天之后中国多数网站就基本上玩完了。 加上国际线路的中断,那中国可就不是方舟子说的“信息孤岛”了,而是信息地狱。

所以,中国的网军对美国作战只有第一次打击的能力。 美国反击的办法很简单,既可中断国际线路又可剔除域名,那就足够了。 这样看来,中国的网军不到民族危急的万不得已的时刻绝对不能使用。 这一次为了攻破几个民运人士的谷歌账户就动用这个利器,暴露了自己却又收获寥寥,得不偿失啊。 这不等于在提醒人家早早防备自己吗? 中宣部和国安部糊涂啊。

何况,这一“剑”既可以用来刺人,反过来也可以刺到自己身上。 今天(1月19日)外交部发言人在回答有关中国是否向印度的网站发动攻击的问题时说,中国是网络攻击的最大受害者。 此话语重心长啊。Aurora又不长眼睛,既可以拿来打美国的网络,反过来也可以打中国的网络。 损人未必利己的事情还是少做为好。


后记:

写完了这个帖子,我又去查看了一些资料。 本文一开头说的“CVE-2009-4324”安全漏洞是去年12月14日才被发现和报告的(http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-4324)。就在同一天,发生了利用这个安全漏洞攻击谷歌的事件,全世界网络安全界为之震惊,称之为“Zero Day Exploit”。我查看了安全专家们对那个恶意代码的评论,那可是一片惊服啊! 能在不到一天的时间里写出那么滴水不漏的高超代码,实在是人类的伟大杰作。 一个字:美!

很快那个代码就会被编入网络安全专家和黑客的教程。 那个案子将在一代人中传颂。

假如那个Aurora的Project Manager不幸先本人死去,本人一定去他(她)的墓碑前献上一束鲜花。 这不是因为他(她)的杰作创造了许多高科技就业机会,而是因为我对这位伟大的无名英雄的无比赞叹。


参考文献

1. Chinese authorities behind Google attack, researcher claims
http://www.computerworld.com/s/a ... k_researcher_claims

2. Dealing With “Operation Aurora” Related Attacks
http://siblog.mcafee.com/cto/dea ... 9D-related-attacks/

3. Attack on IE 0-day refined by researchers
http://www.securityfocus.com/brief/1064

4. China:We are biggest victim of cyber attacks
http://www.infoworld.com/d/secur ... m-cyber-attacks-396

5. Inside The Aurora (Google Attack) Malware
http://threatpost.com/en_us/blogs/inside-aurora-malware-011910

6. Google Attack source code
http://wepawet.iseclab.org/view. ... 2230d0f&type=js

7. An Insight into the Aurora Communication Protocol
http://www.avertlabs.com/researc ... ntent=Google+Reader

8. Google Hack Attack Was Ultra Sophisticated, New Details Show
http://www.wired.com/threatlevel/2010/01/operation-aurora/

9. McAfee: China attacks a 'watershed moment'
http://news.cnet.com/8301-1009_3-10436476-83.html

10. Evidence Found for Chinese Attack on Google
http://www.nytimes.com/2010/01/20/technology/20cyber.html
 楼主| 发表于 2010-1-20 04:50 PM | 显示全部楼层
《连线》杂志文章给出了大量攻击细节(见参考文献8),非常值得一读。 翻译如下:

文章引述McAfee公司的话,说(攻击Google的)黑客使用了前所未有的战术,组合了加密、隐秘编程技术和IE中的未知漏洞,意图是窃取Google、Adobe和许多其他大公司的源代码。

该公司威胁研究副总裁Dmitri Alperovitch说:在国防工业之外,我们从未见过商业行业的公司遭受过如此复杂程度的攻击。

Alperovitch说,攻击者使用了十几种恶意代码和多层次的加密,深深地挖掘进了公司网络内部,并巧妙掩盖自己的活动。在掩饰攻击和防范常规侦测方法上,他们的加密非常成功。我们从未见过这种水平的加密。非常高超。

McAfee之所以将这种攻击命名为Auroro(极光),是因为他们发现,黑客在将恶意代码编译为可执行文件时,编译器将攻击者机器上的路径名插入代码中。

在IE漏洞被曝光后,微软很快发布了针对性的安全建议书。而McAfee也在其产品中增加了侦测这种攻击所用恶意代码的功能。

虽然最初的攻击始自公司雇员访问恶意网站,但是研究人员还在试图确定网站的URL是通过邮件、聊天程序还是其他方式,比如Facebook或者其他社会化网站。

当用户访问恶意网站的时候,他们的IE浏览器将被袭击,自动而且秘密地下载一系列恶意代码到计算机中。这些代码就像俄罗斯套娃那样,一个跟着一个地下载到系统中。

Alperovitch表示,最初的攻击代码是经过三次加密的shell code,用来激活漏洞挖掘程序。然后它执行从外部机器下载的程序,后者也是加密的,而且会从被攻击机器上删除第一个程序。这些加密的二进制文件将自己打包为几个也被加密的可执行文件。

其中一个恶意程序会打开一个远程后门,建立一个加密的秘密通道,伪装为一个SSL链接以避免被侦测到。这样攻击者就可以对被攻击机器进行访问,将它作为滩头阵地,继续进攻网络上的其他部分,搜索登录凭据、知识产权和其他要找的东西。

McAfee因参与攻击调查,从被攻击公司那里得到了攻击所用的一些恶意代码副本,并在几天前加强了自己的产品。

对于另一家安全企业iDefense之前所说的有些攻击使用了Trojan.Hydraq木马,Alperovitch表示,他发现的恶意代码此前任何反病毒厂商都不知道。

iDefense还说攻击者使用了恶意PDF附件和Adobe PDF程序的漏洞,而Alperovitch说,他调查的公司里没有发现这种情况。但他表示攻击不同公司的方法可能不同,不限于IE漏洞。

当黑客进入系统后,他们将数据发送给位于美国伊利诺依州和得克萨斯州以及中国台湾的指挥控制服务器。Alperovitch所没有识别到美国的系统牵涉到这次攻击,也没有提到攻击者的战果。但Rackspace报告他们无意中在攻击中发挥了少量作用。而iDefense则表示攻击者的目标是许多公司的源码库,而且很多情况下都成功得手。

Alperovitch说攻击看上去是从12月15日开始的,但也有可能更早。似乎结束于1月4日,那一天,用来与恶意代码传输数据的指挥控制服务器被关闭。

他说:我们不知道服务器是由攻击者关闭的,还是其他组织关闭的。但是从那时起,攻击停止了。

Aperovitch 还指出,攻击的时机非常好,是在假日期间,公司的运营中心和安全响应团队人手很少。攻击的复杂程度令人印象深刻,是那种此前仅针对国防工业的攻击类型。一般对于商业部门,攻击只是为了获取财务方面的信息,通常是通过SQL注入攻击公司的网站,或者攻击公司不安全的无线网络。网络罪犯一般不会花大量的时间把攻击精雕细刻到如此程度,每个方面都采取混淆/加密防范。

McAfee还掌握了更多攻击细节,但目前不准备公布。他们已经与美国执法部门合作,并将这一问题告知美国各级政府。
回复 鲜花 鸡蛋

使用道具 举报

 楼主| 发表于 2010-1-20 04:57 PM | 显示全部楼层
解滨:

这件事目前还在不断地演化之中。 一般的黑客,攻陷一个目标后一定要给自己留个后门(back door)以便自己再回去。这一次入侵谷歌的黑客也留了后门,但高就高在那个后门太精密了,用加密的办法上了锁,只有黑客本人可以进去。 美国的专家对那个恶意代码reverse engineer后,看到了源代码,也就是source code。 那个加密的算法使美国人大吃一惊,因为那不是西方教科书中说的任何一种。他们费了老鼻子的劲,才从一个全部是中文的,中国专业期刊的网站上找到了那个算法的原文。 那篇论文并没有英文索引或摘要。

看来中国的学术论文也并非某些人说的那样全部抄袭外国的。 真正好的东西埋得很深。
回复 鲜花 鸡蛋

使用道具 举报

发表于 2010-1-20 07:06 PM | 显示全部楼层
如此说来GOOGLE是受害者了
回复 鲜花 鸡蛋

使用道具 举报

发表于 2010-1-20 11:08 PM | 显示全部楼层
不要忘记中国用的大部份软件是美国的。到时网络战, 美国人根本不用找什么软件漏洞, 现成的攻击程序早装在那边了。
回复 鲜花 鸡蛋

使用道具 举报

发表于 2010-1-20 11:17 PM | 显示全部楼层
回复 鲜花 鸡蛋

使用道具 举报

发表于 2010-1-21 12:33 AM | 显示全部楼层
WTF!
回复 鲜花 鸡蛋

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|小黑屋|www.hutong9.net

GMT-5, 2025-1-10 11:24 AM , Processed in 0.040891 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表