【披露】惊天大盗,东南亚某国核研究所遭窃密的攻击细节与攻击者武器库披露…

admin 2026-08-23 05:26:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露东南亚某国核研究所遭定向窃密事件。攻击者利用OwnCloud预签名URL未引入保密密钥的逻辑缺陷,通过伪造OC-Signature冒充账户,结合随机延迟的低速策略,成功窃取核材料账目、反应堆数据及加密密钥等高敏信息。文章建议相关机构立即审查并加固预签名URL机制,实施网络隔离与DLP防泄漏,并禁用不必要的XML-RPC接口,强调逻辑缺陷同样可引发灾难性泄露。 综合评分: 91 文章分类: 应急响应,威胁情报,漏洞分析,实战经验,WEB安全


【披露】惊天大盗,东南亚某国核研究所遭窃密的攻击细节与攻击者武器库披露…

原创

问鼎安全 问鼎安全

问鼎安全应急响应中心

2026年8月22日 21:15 美国

在小说阅读器读本章

去阅读

——免责声明——

本文内容仅供学习交流与借鉴,旨在提升安全意识、加强安全防护。请勿用于非法用途,擅自操作后果自负。如有内容存在争议或侵权请联系我们删除。感谢您的理解与支持,让我们共同维护网络安全环境。

本文涉及相关情报细节均为原创披露,非杜撰情节

前言

问鼎安全应急响应中心长期深耕高级威胁狩猎、政企单位一线应急响应场景,持续捕获、研判、处置多起APT高级持续性威胁入侵事件、定向渗透攻击与高危木马入侵案例,积累了大量实战化攻防溯源经验。

本次我们将完整带大家走进一起东南亚某国核研究所被入侵窃取数据的真实事件,本文从手工Hunting到确定组织画像(暂不披露)的完整过程,包含了所有的攻击细节以及未被披露的武器库和攻击组织的攻击思路与手法,全文干货充足、细节详实,建议收藏细读。

声明:本文情报我司狩猎并收录于9天前,已过披露冷静窗口,现脱敏分享,旨在做安全技术借鉴,用于启示与安全加固!

(情报时效性:已过披露窗口期;情报本土等级:三级)

事件概述

2026年8月,问鼎安全应急响应中心的安全研究员狩猎到了一起攻击机。 这不是普通的攻击操作平台,而是一台正在运行中的攻击操作主机——里面完整记录了对东南亚某国核研究所OwnCloud 服务器的定向数据窃取行动,从自定义攻击脚本、逐文件下载日志,到按主题分类归档的赃物,均在其中。

1.1 主机与数据规模

| | | | — | — | | 指标 | 数值 | | IP 地址 | 31.*.*.* | | 托管国家 | 阿姆斯特丹 | | 网络归属 | GOLD IP L.L.C-FZ |

1.2 两个受害者

隶属于东南亚某国核研究所科技部,OwnCloud服务器被定向入侵,大量核材料账目、反应堆数据、员工隐私文件被窃取。

主要受害者:核研究所

次要受害者:其他WordPress站点,经CVE-2024-28000提权+XML-RPC暴力破解,管理员凭证被获取,媒体库被打包下载。

1.3 时间线

Sliver C2 服务器初始化完成。

2026-08-10 04:29:57,攻击主机被捕获。

2026-08-13:窃密行动与站点入侵。

以下为我司绘制的ATT&CK流程:

攻击手法:密钥OC-Signature签名伪造

攻击者没有使用0day漏洞,而是针对OwnCloud的WebDAV预签名URL机制设计了一套认证绕过方案。

核心手法是:用OC-Signature伪造签名,即可在没有任何凭证的情况下冒充指定账户下载文件。

2.1 OwnCloud 预签名 URL 机制

OwnCloud支持WebDAV协议进行文件访问。为方便用户临时分享文件,OwnCloud提供预签名URL机制:服务器基于一个签名密钥和URL参数计算签名,持有该URL的人可在有效期内访问指定资源,无需再次登录。

这一机制本身合法,类似于AWS S3的预签名URL。

2.2 核心缺陷:密钥签名可伪造

捕获的四份Python脚本完整还原了攻击实现逻辑。

系统为WebDAV访问设计了自定义OC‑Signature签名校验机制,但该密码学实现存在严重设计缺陷:签名计算逻辑未引入任何服务端保管的保密密钥,直接将完整待访问URL作为PBKDF2‑HMAC‑SHA512的输入,盐值硬编码为空字节串。

服务端校验时,直接复用这套完全公开的算法,剥离URL中的OC‑Signature参数后重新计算签名做比对,不会读取该用户对应的真实密钥 / 凭证参与校验。

正常业务流程:客户端使用用户专属保密密钥生成签名,服务端取出对应用户存储的密钥执行校验,校验通过才允许访问WebDAV资源。

攻击流程:攻击者复刻公开的签名算法,无需获取用户密码、令牌或其他凭证,即可离线构造携带任意OC‑Credential用户名的合法签名URL。服务端仅比对算法输出结果,校验直接放行。

漏洞利用成功后,攻击者可冒充任意用户身份,通过WebDAV接口读取该用户OwnCloud实例下全部私有文件。

2.3 四个脚本对应四个账户

| | | | | — | — | — | | 脚本 | 硬编码账户 | 用途 | | **_vps******.py | (VPS 通用) | 主下载脚本,含恢复密钥任务 | | ***_*********.py | k******* | 核材料/反应堆相关文件下载 | | ***_c****_***.py | c****** | 该账户文件下载 | | ****_***_***.py | g*******s | 该账户文件下载 |

此外,c*******n账户也在脚本中被硬编码。

每个脚本均构造GET(下载文件)和PROPFIND(列目录)WebDAV请求,用密钥伪造OC-Signature,发送请求并记录日志。

2.4 随机延迟反检测

脚本中刻意插入随机的多秒级延迟(time.sleep随机数秒)。这种低速率、不规则的请求模式更难被WAF或IDS识别为自动化攻击,同时避免触发OwnCloud的速率限制,模拟人类操作节奏。

这表明攻击者不是在盲目扫描,而是在进行有计划、有耐心的定向窃取。

窃取内容:核材料账目到加密密钥

攻击是否成功,不能只看脚本是否存在。关键证据在于下载日志与本地文件的字节数精确匹配。

3.1 日志与文件匹配

主下载日志 ****_download.log 记录了74个下载任务,每个任务包含文件名、下载状态和文件字节数。

加上分账户日志(***_k****.log、***_c*****.log、*****_******.log),总计超过100次成功的逐文件下载。

 更有力的证据是,攻击者主机上的暂存目录中存在与日志中字节数完全匹配的文件副本:

| | | | | — | — | — | | 文件 | 日志记录大小 | 本地文件大小 | | Data****e_of_****R-**_C***e_C*****.xlsx | 701,332 字节 | 701,332 字节 | | Fuel_I******y.xlsx | 697,414 字节 | 697,414 字节 |

这种精确匹配排除了”只扫描目录未下载”的可能性——文件确实被成功窃取并保存在攻击者主机上。

3.2 分类目录

攻击者将窃取的文件按主题分类存放在子目录中,目录名如下:核材料账目、财务、机构、系统、员工。

这种分类方式说明攻击者不仅在”搬文件”,而是在对窃取的数据进行情报级别的整理和归类。

3.3 核材料与反应堆数据

核材料的进出库、使用、盘点记录。

核材料账目报表和收据: D****_of_P****_C******ts.xlsx,包含研究堆 *****的堆芯组件详细数据。

*****研究堆堆芯组件数据库:*********.xlsx,燃料元件的库存、类型、数量信息。

反应堆燃料清单:燃料处理和操作的相关文档。

燃料操作简报:*******是研究用核反应堆,这些数据涉及核设施的核心技术参数和核材料管理信息,敏感性极高。

3.4 机构战略与 IT 规划

包括*****战略规划文件、IT 规划文档、机构运营相关文件,可能暴露机构发展方向、IT 架构和安全规划等内部信息。

3.5 员工个人隐私信息

政府职员标准个人信息表,含姓名、地址、联系方式、教育背景、工作经历、家庭成员等。

个人数据表: 公职人员必须提交的资产、负债和净资产声明,含个人财务状况。

财务披露声明: 可用于身份盗窃、钓鱼攻击和社会工程学攻击。

护照扫描件与简历。

3.6 加密密钥与密码材料

可用于解密被BitLocker加密的磁盘。

BitLocker恢复密钥:可解密被AxCrypt加密的文件。

AxCrypt密码笔记:密码管理器数据库,可能存储大量账户密。

KeePass数据库。

 三类材料组合尤其危险:BitLocker 密钥解锁磁盘,AxCrypt 密码解密文件,KeePass 数据库解锁更多账户——攻击者可借此层层解锁更多被加密的敏感数据。

次要受害者

同一台攻击主机上还发现了针对WordPress站点*****.com 的完整入侵记录。

这部分与核研究单位攻击看似无关,但展示了攻击者的多目标运营能力。

4.1 CVE-2024-28000 LiteSpeed Cache 提权

CVE-2024-28000是WordPress LiteSpeed Cache插件的权限提升漏洞。

攻击者在主机上本地编译了一个Go语言的利用程序,而非直接使用公开 PoC。

利用日志wp*******.log 记录了对*****.com 的漏洞利用活动,成功生成账户密码哈希,并通过种子暴力破解成功破解,账户名为*****-****d。

本地编译Go利用程序说明攻击者有一定开发能力,且可能为规避特征检测而自行编译;

种子暴力破解而非直接字典撞哈希,说明攻击者可能对目标密码策略有一定了解。

4.2 XML-RPC 暴力破解

除漏洞利用外,攻击者还使用自定义XML-RPC暴力破解脚本:b****_xmlrpc.py使用wp.getUsersBlogs方法进行密码猜测,br***_m**l.py 使用system.multicall方法批量发送请求。system.multicall允许在单个HTTP请求中发送多个XML-RPC调用,常被用于绕过速率限制进行暴力破解。

破解结果文件 brute_result.txt记录了成功登录的账户。

4.3 入侵成果

| | | | — | — | | 指标 | 数值 | | 归档路径 | *******.zip | | 归档大小 | 195,792,387 字节(约 195MB) | | 内容 | 媒体目录完整副本 | | 文件数 | 1,146个媒体文件,共1,152个条目 |

归档包含网站首页轮播图、产品图片、合作伙伴 Logo、联系页面图片等。

暂存目录中还出现了站点备份归档的文件名,表明攻击者可能还尝试下载完整网站备份。

目前证据无法建立******.com 入侵与核研究单位攻击之间的关联,两者可能只是恰好被同一台主机运营,在证据不足时也不应强行关联。

基础设施

这台主机不仅是赃物存放点,更是一个配置完整的攻击操作平台。

5.1 Sliver C2

主机上存在Sliver服务器初始化日志sliver.log、客户端配置和控制台日志、服务器配置文件server.yaml,以及客户端的spoof-metadata.yaml(元数据欺骗配置)。

Sliver是BishopFox开发的开源跨平台C2框架,常作为Cobalt Strike的替代品。

日志显示服务器在2026-08-10完成初始化。

但Sliver日志中只有启动横幅和资产初始化记录,没有发现针对核研究单位或站点的任务记录。

Sliver被配置好了,但没有明确的证据表明它被用于对这两个受害者进行后渗透操作。

5.2 Metasploit reverse-TCP handler

主机上存在Metasploit reverse-TCP handler日志,handler绑定在与Sliver相同的IP上。

日志记录了入站会话且来自分散的各地互联网地址的回连。

5.3 ELF后门程序

主机上存在两个ELF可执行文件:backupd和multi_backupd。

命名为”备份守护进程”是典型的伪装手法——在目标系统上,名为backupd的进程不容易引起怀疑。

这些文件是攻击者准备的后渗透持久化工具。

5.4 密码字典

主机上存在rockyou.txt密码字典,包含超过1400万个曾在数据泄露中出现的密码,被用于XML-RPC暴力破解和哈希破解。

5.5 ZKTeco BioTime 考勤数据库

| | | | — | — | | 指标 | 数值 | | 文件 | biotime_******.sql | | 大小 | 192,634,571 字节(约 192MB) | | 格式 | PostgreSQL数据库转储 | | 内容 | 人员记录、访客记录、终端设备记录、考勤数据 | | 时间跨度 | 记录持续到2024年12月 |

ZKTeco(中控智慧)是知名的生物识别考勤和门禁设备厂商BioTime是其考勤管理软件。

这个数据库转储包含大量员工考勤记录、个人信息甚至访客记录,且包含标记的位置信息,与时区一致。

证据边界

在威胁情报分析中,明确证据边界与呈现证据同样重要。

6.1 高置信度确认

四个自定义脚本+下载日志+字节数匹配的本地文件副本,形成完整证据链。

东南亚某国核研究所被成功入侵: 脚本代码直接展示了这一机制。

攻击手法是密钥OC-Signature签名伪造。

四个员工账户被冒充:日志和本地文件均有记录。

核材料账目、反应堆数据、员工、加密密钥被窃取。

 LiteSpeed漏洞利用日志+XML-RPC 破解结果+媒体归档****.com被成功入侵。

主机配置了Sliver和Metasploit,托管在阿姆斯特丹 IP 上。

防御建议

7.1 预签名 URL 机制加固

任何基于签名的认证机制都必须严格验证密钥非空,服务端不应在密钥为空时回退到”接受任意签名”的逻辑。

预签名 URL 应绑定严格的资源路径、用户身份和有效期,不能仅凭签名通过就授予完整的WebDAV访问权限。

使用OwnCloud或类似预签名URL机制的组织应立即升级到最新版本,审查WebDAV访问日志中异常的预签名URL请求,并对OwnCloud实施IP白名单或VPN访问控制。

7.2 网络隔离与访问控制

作为核研究机构,其数据敏感性远高于普通组织。

建议关键基础设施机构将核相关数据与普通办公网络物理或逻辑隔离,对OwnCloud等文件共享平台实施严格的访问控制和审计,定期检查员工账户的异常访问,禁止在文件共享平台中存储密钥、KeePass数据库等高敏感凭证。

7.3 低速攻击检测

攻击者使用随机多秒延迟的低速率采集策略,对传统基于速率的异常检测提出挑战。

建议关注认证方式异常(无凭证的预签名URL请求本身就是异常信号)、下载量异常(单个账户短时间内下载大量文件,即使速率低,总量也会异常)、访问时间异常(非工作时间的批量文件访问),并实施数据防泄漏(DLP)对核材料账目等关键词文件的下载进行告警。

7.4 WordPress 基础安全

*******.com的入侵展示了最常见的WordPress攻击路径:插件漏洞、XML-RPC暴力破解。

建议WordPress站点管理员及时更新所有插件和主题,禁用或限制 XML-RPC(如非必要),对等常见用户名实施登录失败锁定,使用强密码和双因素认证,限制wp-admin和XML-RPC的访问IP。

结语

这起事件的价值不在于”又一个0day漏洞”,而在于它完整展示了一个真实攻击操作的全貌:从精心设计的认证绕过脚本,到有计划的低速数据采集,到按主题分类的情报归档,再到多目标并行运营和全副武装的 C2 基础设施。

密钥OC-Signature签名伪造这个手法本身技术门槛虽然在,但当前AI场景下已经不再成为难点——它更像是一个逻辑缺陷而非复杂漏洞。但正是这种看似简单的缺陷,配合攻击者的耐心(随机延迟、逐文件下载)和条理性(分类目录),导致了一个核研究机构的大量敏感数据被系统性窃取。

对于防御方而言,教训是明确的:不要因为只关注0day就放松警惕,逻辑缺陷、配置错误和基础认证机制的薄弱,同样可以导致灾难性的数据泄露。

对于威胁情报领域,这台被捕获的”活的”攻击主机,为理解语境下攻击者的工作流程、工具选择和运营模式,提供了一份难得的完整样本。

最后

一个优秀的情报从业者,不应该是披着搬砖的内在,全篇转述着国外的发现。

与此同时,若企业遭遇未知恶意程序入侵、远控木马、内核级驻留类安全事件包含攻防对抗,APT威胁等场景,均可随时联系我司应急响应团队,7×24 小时提供专业处置支持。

本次分享为真实实际情报狩猎成果,若您感兴趣或需要相似场景情报均可联系交流。

![](https://mmbiz.qpic.cn/mmbiz_png/uaicQKAnia61icAZzPPQPYo2xJ0yBE0JRpRB9icoicibPfnTFT8SVgJwlN8hzrK5narMeBP7Oia8PSiabEmD1f1SakECl0jeArdfvjqd2I5nMCIViatg/640?wx_fmt=png&from=appmsg&watermark=1#imgIndex=12)

![](https://mmbiz.qpic.cn/mmbiz_svg/Q3auHgzwzM6yt8GdGgRWib38QnSkEhSI4iclIV1lhrh8PbTC8lNlEoHqTp5KCuZdpoYtU0VtX6nI84oC1vhpZAzu2AibLgXHymBeFuiafNDcXVySGczon194MQ/640?wx_fmt=svg&from=appmsg&wxfrom=5&wx_lazy=1&tp=webp#imgIndex=10)

------THE END------

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:问鼎安全应急响应中心 问鼎安全 问鼎安全《【披露】惊天大盗,东南亚某国核研究所遭窃密的攻击细节与攻击者武器库披露…》

评论:0   参与:  0