文章总结: 文章分析了美国NSA对中国国家授时中心的网络攻击,解释了国家授时中心对现代社会的关键作用,详细介绍了攻击者可能使用的零点击漏洞和网攻武器等技术手段,以及如何通过手机入侵内网计算机。文章最后提出了组织和个人应吸取的教训,强调供应链安全、设备隔离、密码管理和安全意识的重要性。
综合评分: 87
文章分类: 漏洞分析,应急响应,网络安全,威胁情报,安全建设
美国攻击国家授时中心的一些技术疑问解惑
原创
suntiger
二进制空间安全
2025年10月21日 08:00
北京
将二进制空间安全设为”星标⭐️”
第一时间收到文章更新
#
攻击事件背景
2025年10月19日上午, 国家安全机关披露了美国国家安全局(NSA)对国家授时中心实施重大网络攻击活动。可以从这里查看美国国家安全局网络攻击事件的技术分析报告: 关于国家授时中心遭受美国国家安全局网络攻击事件的技术分析报告
本篇文章主要针对技术分析报告中涉及到的一些知识点进行剖析和答疑解惑, 可以帮助读者对整个安全事件的来龙去脉有一个系统的认识。
国家授时中心来历和作用
#
中国科学院国家授时中心原名为陕西天文台, 成立于1966年, 承担着国家标准时间也就是北京时间的产生、保持和发播任务。高精度的国家标准时间是现代社会运行的基础, 没有哪个物理量能像时间一样, 既维持着经济社会的正常运转, 又支撑着亿万人的协同生活, 还保障着科学研究的顺利运行。
简单来说, 如果时间差1毫秒, 变电站就会时序混乱,造成大面积的停电; 如果时间差一微秒, 国际股市的交易就可能会有几千亿的变化;如果时间差一纳秒, 也就是十亿分之一秒, 北斗导航的定位精度就会差三十厘米, 它同时也会影响到我们的日常通信, 时间如果差一纳秒, 那无线电载波就无法同步, 手机通话和上网也就无法实现; 如果时间差一皮秒, 也就是十万亿分之一秒, 我们的月壤采集车和”嫦娥”飞船的定位就会产生几公里的偏差, 那就可能造成”嫦娥”无法成功返回。
国际标准时间是综合各国时间后得出的, 国家授时中心产生和保持的国家标准时间准确度长期位于世界前列, 从2024年1月到现在, 我国时间的准确度排名世界第一, 从2021年起, 我国自主研制的各类原子钟相继被国际测试局认可用于国际标准时间的产生。
授时服务器如何工作
#
简单来说, 授时服务器就是一个极其精确的“标准时钟”,它的核心任务是产生、保持和分发高精度的时间信号,为整个社会和国家关键基础设施提供统一的时间基准。可以把它想象成数字时代的 “心跳” 或 “节拍器” 。如果这个心跳不准确或者紊乱,那么所有依赖它的系统都会出现问题。
通常,国家级授时中心会通过原子钟组来产生和守备世界上最精确的时间——协调世界时(UTC)。然后,通过多种方式将这种时间信号分发出去:
- 短波、长波无线电(如中国的BPM短波授时台)。
- 卫星(如北斗、GPS卫星本身就携带高精度原子钟,并向下广播时间信号)。
- 网络(如NTP协议,我们电脑和手机的时间就是通过网络与授时服务器同步的)。
- 专用光纤(为金融、电力等对精度和安全性要求极高的领域提供)。
授时服务器远不止是为了让你的手机显示正确时间,它更是现代社会的“神经中枢”,以下领域完全依赖于高精度时间同步:
-
金融系统:股票、期货、外汇市场的每一笔交易都需要精确到毫秒甚至微秒的时间戳。这是保证交易公平、防止欺诈、进行灾难恢复的基础。
-
电力电网:电网的发电、输电、配电需要绝对同步。各个节点的相位、频率必须一致,否则会导致继电器误判、电网振荡,甚至引发大规模停电。
-
通信网络:移动通信(4G/5G)、光纤通信都需要精密的时间同步来协调数据包的发送和接收,避免信号冲突和丢失。
-
交通运输:
-
航空:空中交通管制依赖精确时间来跟踪飞机位置。
-
高铁:列车运行控制系统、信号调度系统需要同步。
-
卫星导航(如北斗、GPS):导航的根本原理就是通过计算信号从卫星到接收器的时间差来确定位置。如果卫星上的时间不准,定位就会产生巨大误差(1微秒的时间误差会导致300米的定位误差)。
-
国防与国家安全:军事指挥、协同作战、侦察、预警系统都必须建立在统一的时间基准上。
-
科学研究:射电天文、粒子对撞、地震监测等都需要纳秒级的时间同步。
什么是”零点击”漏洞
#
在CNCERT的技术分析报告中, 提到”利用某国外品牌手机短信服务漏洞”, 这实际上大概率是利用了”零点击”漏洞, 该漏洞是网络武器库中的”王牌”。普通漏洞需要用户点击链接或下载文件, 但“零点击”漏洞只需要向目标手机号码发送一条特制的短信, 甚至是一条无法察觉的垃圾短信, 当手机在后台处理这条短信数据时, 漏洞就会被触发, 无需任何用户交互, 攻击者就能远程在手机上安装间谍软件。例如: 著名的”三角测量”行动就是通过iMessage的零点击漏洞入侵了iPhone。
什么是“网攻武器”
#
当利用”零点击”漏洞成功入侵手机后, 攻击者会安装高度隐蔽的监控软件, 也就是分析报告中提到的”网攻武器”。并执行以下操作:
(1).全面监控
- 键盘记录: 记录管理员输入的所有内容, 包括在手机上输入的计算机用户名和密码。
- 截屏录屏: 捕捉手机屏幕显示的内容。
- 访问存储数据:读取相册(可能包含密码截图)、文档、缓存文件。
(2).重点窃取与凭证相关的信息
- 窃取保存的密码:如果管理员在iPhone的 “钥匙串” 中保存了办公计算机、内部系统、VPN或邮箱的密码,攻击者就可以直接窃取。许多用户为了方便,会在Safari或App中选择“保存密码”。
- 窃取认证App的令牌:如果单位使用了双因子认证(2FA)或单点登录(SSO)App(例如Microsoft Authenticator、Google Authenticator等),攻击者可以窃取这些App产生的动态令牌或备份文件,从而绕过二次验证。
- 监控邮件和聊天App:查看管理员的工作邮件(如Outlook)、即时通讯记录(如微信、钉钉),其中可能包含密码重置链接、临时密码或同事发送的敏感配置信息。
如何通过手机入侵内网计算机
#
攻击者获取到各种凭证之后, 可能会通过以下几种场景来实施入侵内网计算机的行为:
场景1: 直接使用窃取的凭证
如果管理员在手机上登录过公司的远程访问系统(如VPN、Citrix、远程桌面),或者其计算机密码与某个在手机上使用的密码相同(密码复用),攻击者就可以直接使用窃取到的用户名和密码,从任何地方登录到内部网络和那台办公计算机。
场景2:中间人攻击(更隐蔽)
1.攻击者监控到管理员即将进行登录操作。
2.他们可能先一步通过技术手段让计算机的登录会话失效(例如,触发一个密码过期提示)。
3.当管理员重新登录时,攻击者实时窃取到新鲜的、有效的凭证,并立即使用,抢在管理员之前登录系统。
场景3:利用手机与计算机的信任关系
在某些工作环境下,手机和电脑可能处于同一信任域(例如,都安装了统一端点管理软件)。攻击者可能利用手机作为内网跳板,扫描并攻击同一网络内的计算机,并结合窃取到的凭证提升权限。
应该吸取的教训
#
针对此次国家级攻击, 充分暴露了单位组织在网络安全防护上可能存在的系统性弱点, 必须进行“颠覆性”的重构与升级。
单位组织吸取的教训主要包括四个方面:
(1).供应链安全是最大短板:过度依赖特定国外品牌产品(如iPhone),并将其接入核心网络,相当于将城墙的钥匙交给了不可控的第三方。
(2).“堡垒”从内部被攻破:攻击链始于个人设备,最终指向核心系统。这说明网络安全边界已经模糊,传统的“内网可信”假设已彻底过时。
(3).对高级持续性威胁认知不足:对手具备使用“零点击”漏洞、长期潜伏、多阶段攻击的能力,常规的杀毒软件和防火墙难以应对。
(4).密码单一认证的脆弱性:仅凭登录凭证(用户名+密码)不足以保护核心资产,一旦泄露,全线崩溃。
对于单位员工而言,个人是网络防御的最后一道防线,也是最脆弱的一环。
应该吸取的教训主要有以下四点:
(1).工作与生活设备的绝对隔离:用个人手机处理工作,等同于将家门钥匙与办公室钥匙挂在同一个钥匙串上。
(2).密码复用是致命风险:在多个平台使用相同或相似密码,一个平台被攻破,所有账户都面临风险。
(3).对移动设备的安全性过度自信:即使是号称最安全的品牌,也存在未被发现的“零日漏洞”,不能无条件信任。
(4).缺乏“被瞄准”的警惕性:作为关键单位员工,必须意识到自己已成为国家级黑客的高价值目标,行为模式需要相应调整。
#
(全文完)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:二进制空间安全 suntiger《美国攻击国家授时中心的一些技术疑问解惑》