【国际资讯】CIA“摩天计划”如何在没有互联网的情况下窃取被黑手机的信息?

阅读量101929

|

发布时间 : 2017-07-14 10:13:24

http://p9.qhimg.com/t0173815cbd6522b218.png

翻译:360代码卫士

投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿

此前我们了解到CIA使用多款入侵工具、恶意软件和植入远程渗透并从目标系统或智能手机中窃取数据。然而,这次维基解密或被泄露的CIA手册都没有清楚地解释CIA是如何使用这款工具的。

但是,鉴于作者一直都在报道关于CIA文档的事宜,因此我们认为存在一种可能的场景并解释了CIA是如何使用这款新工具的。

CIA “摩天计划”是如何运作的?

一般来说,恶意软件通过内部连接把从被攻陷机器中盗取的信息发送给由攻击者控制的服务器(监听站),但在智能手机的案例中,恶意软件也能通过发送短信等方式将被盗数据传给攻击者。

但要通过短信收集被盗数据,就需要处理一个主要问题即筛选并分析从多个目标设备中收到的大量信息。为解决这个问题,CIA创建了一个简单的安卓app“摩天大楼 (HighRise)”,它可当做被攻陷设备和监听站服务器之间的短信代理。

被泄露的CIA手册中指出,“有很多IOC工具使用短信用于通信,而‘摩天大楼’是一个短信代理,它通过将‘收到’和‘发出’的短信代理到一个互联网LP的方式为目标设备和监听站之间提供更大的分离”。

作者对手册说明的理解是,CIA员工需要在安卓设备上安装一个名为TideCheck的app,用于从被攻陷设备中通过短信接收所有的被盗数据。

TideCheck app的最新已知版本即HighRise v2.0开发于2013年并且在运行安卓4.0至4.3版本的移动设备上起作用,但作者认为CIA已经开发出适用于最新安卓操作系统的升级版本。

一旦安装后,这款app就会提示输入密码 “inshallah”,登录后它会显示三个选项:

(1)    初始化——运行该服务。

(2)    显示/编辑配置——配置基本设置,包括必须使用HTTPS的监听站服务器URL。

(3)    发送信息——允许CIA员工手动(可选)向监听站服务器提交短消息(备注)。

正确初始化并配置后,“摩天大楼”app就会持续在后台运行并监控来自被攻陷设备的信息;接收后就会将每条信息通过一个TLS/SSL安全互联网通信信道转发给CIA的监听站服务器。

本文由奇安信代码卫士原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/86423

安全客 - 有思想的安全新媒体

分享到:微信
+10赞
收藏
奇安信代码卫士
分享到:微信

发表评论

奇安信代码卫士

奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。微信公号:codesafe。

  • 文章
  • 387
  • 粉丝
  • 104

热门推荐

文章目录
内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66