Volt Typhoon 是一个黑客组织,它拥有多个代号,包括 VANGUARD PANDA、BRONZE SILHOUETTE、Redfly、Insidious Taurus、Dev-0391、Storm-0391、UNC3236 或 VOLTZITE。该组织对美国构成高级持续性威胁,并受到代表中华人民共和国进行网络间谍活动的指控。美国关键基础设施一直是该组织的主要打击目标,其活动痕迹最早可追溯到2021年年中。 Volt Typhoon 组织的核心攻击活动涵盖了实施间谍活动、窃取数据,以及获取有效的访问凭证。
根据微软的说法,该组织在行动中将隐蔽性放在首位,致力于确保中国有能力在未来可能发生的危机时期,干扰或破坏连接美国和亚洲的重要通信设施。 美国政府认为,该组织的目标是减缓中国入侵台湾后可能出现的任何美国军事动员。 据信,“伏特台风”由中国人民解放军网络空间部队运营。 中国政府则表示否认该组织的存在。
姓名
微软当前给该组织指定的名称是 Volt Typhoon,这也是外界最常使用的叫法。历史上,该组织也曾以以下名称被提及:
- Dev-0391 (最初由微软开发)
- Storm-0391 (最初由微软开发)
- 青铜轮廓(由戴尔子公司Secureworks提供)
- 阴险的金牛座( Palo Alto Networks Unit 42 出品)
- Redfly (由Gen Digital 公司开发,前身为 Symantec 公司)
- UNC3236 (由谷歌子公司Mandiant提供)
- Vanguard Panda (由CrowdStrike 开发)
- VOLTZITE (由 Dragos 制作)
方法论
“五眼联盟”的网络安全和信号情报部门联合发布报告指出,借力打力”是 Volt Typhoon 组织战术、技术和程序(TTP)中的一项核心要素,他们借助系统自带的网络管理工具来实现既定目标,这样就能伪装成正常的Windows系统和网络运行状态。这种策略可以规避端点检测与响应(EDR) 程序,避免其在主机上引入第三方应用程序时发出警报,并限制默认日志配置中捕获的活动量。Volt Typhoon 使用的一些内置工具包括: wmic 、ntdsutil、 netsh和PowerShell 。
Volt Typhoon 最初通过恶意软件攻入目标网络系统,攻击的切入点往往是系统存在的弱点,例如管理员口令强度不足、设备使用默认的初始登录信息,以及未能及时修补的过时系统。 一旦成功访问目标系统,他们便极力追求隐蔽,主要通过利用系统固有的入侵技术和直接键盘输入来实现操作,而极少使用外部工具。
在成功入侵目标系统后,Volt Typhoon 极少部署恶意软件。他们的行动方式是:通过命令行发出指令,首先收集包括本地和网络系统凭据在内的数据;随后将这些数据整理归档,以备稍后进行窃取;最后,他们利用已盗取的有效凭证来确保持久化的访问权限。 攻击者多次调整和重复执行这些指令,这可能表示其中的一些命令可能带有摸索或实验的意图。Volt Typhoon 采取的另一项策略是,将流量经由被其渗透的SOHO网络硬件(包括路由器、防火墙及VPN设备)进行路由,以求融入到正常的网络通信当中。 为了进一步掩盖其行踪,他们还使用了经过修改的开源工具。这些工具通过代理功能,帮助其建立起隐蔽的命令与控制(C2)通道。
网络安全研究员瑞安·舍斯托比托夫(Ryan Shostobitov)指出:“与那些在被发现后便会销声匿迹的攻击者不同,这类攻击者在暴露身份后,反而会更放肆地扩大其攻击范围。”
值得关注的活动
对美国海军的袭击
美国政府在关岛及美国其他地区发现了针对相关系统的信息收集行为,这些系统涉及美国关键基础设施和军事能力的具体情况。尽管如此,微软及有关机构指出,此类行动更可能是为未来对美国关键基础设施发动破坏性攻击而进行的前期部署。
新加坡电信违规行为
2024年6月,新加坡电信遭受到了Volt Typhoon组织的攻击。 自彭博新闻社在2024年11月发布相关报道以来,新加坡电信方面回应称,他们已经对遭受攻击的系统进行了清理,移除了相关的恶意代码。
澳大利亚
2025年11月,澳大利亚安全情报组织(ASIO)总干事迈克·伯吉斯(Mike Burgess)透露,有与中国政府及军方相关的黑客组织试图渗透澳大利亚的关键基础设施,其中包含电信网络。伯吉斯指出,黑客组织“盐台风”(Salt Typhoon)和“伏特台风”(Volt Typhoon)也曾渗透美国系统,从事间谍活动并进行潜在的破坏。他警告说,澳大利亚正在发生着类似的入侵行为。
回应
2024 年 1 月,联邦调查局表示,其在法院授权下采取行动,成功从美国境内受害者所使用的路由器中移除了恶意软件,并同步实施防护措施以阻止再次感染,从而对 Volt Typhoon 的活动造成干扰。
2025 年 3 月,美国众议院国土安全委员会要求国土安全部提供联邦政府针对相关黑客攻击事件的应对文件。
2025年7月,新加坡国家安全统筹部长尚穆根将UNC3886列为攻击新加坡关键基础设施的APT组织。 新加坡网络安全局自发现UNC3886以来,一直在调查其活动。
参见
- 中国信息作战和信息战
- 中国在美国的间谍活动
参考
评论 (0)