打开网易新闻 查看精彩图片

关键词

黑客

法国官方重磅披露

2026年7月13日,法国跨部门网络威胁分析协调机构C4发布权威预警报告CERTFR-2026-CTI-004,正式联合欧盟对外事务与安全高级代表对外公开定性:

长期针对法国及欧洲多国实施网络间谍活动的攻击体系Turla,背后操盘主体是俄罗斯联邦安全局(FSB)第16中心

这份报告完整梳理了该黑客组织自2004年延续至今的全套攻击手段、部署架构、针对法国多年的真实入侵案例,也是欧盟官方一次完整且详实的威胁溯源披露。

️ 背后的官方力量:FSB第16中心

报告明确Turla整套攻击行动由FSB第16中心主导,该机构另有军方编号Unitémilitaire71330(通信无线电情报中心)。

核心任务分为两大板块:

  • 电磁信号情报搜集(ROEM)

  • ⚔️ 主动网络进攻

为完成全球范围情报窃密,FSB在俄罗斯全境部署了11座专属拦截站点,全部以军方单位编号区分:

  • 索契附近 03110部队

  • 克拉斯诺达尔边疆区 11380部队

  • 克里米亚阿卢什塔 28735部队

  • 萨拉托夫州巴拉绍夫 44231部队

  • 普斯科夫州 49911部队

  • 莫斯科州切霍夫 51952部队

  • 圣彼得堡红村 61240部队(⚠️ 针对法国的专属作战单元)

  • 莫斯科南部 61608部队

  • 哈巴罗夫斯克 70822部队

  • 符拉迪沃斯托克 83417部队

  • 加里宁格勒 83521部队

各个站点天线朝向直接对应目标区域划分:普斯科夫、红村、泽列诺格拉茨克三支单位主攻欧美方向,什科托沃与哈巴罗夫斯克站点重点覆盖亚洲区域。

Turla:一个组织,多个代号

Turla是这套攻击体系最广为人知的代号,安全厂商还给出过多个别名:

  • SecretBlizzard

  • VenomousBear

  • PensiveUrsa

  • ️ Pacifier

  • Waterbug

法国C4机构确认:所有代号对应的都是同一支国家级间谍行动力量

⚔️ 二十年攻击武器库

Turla团队同时混用开源渗透工具与自主研发复杂恶意程序:

开源工具:Mimikatz、Metasploit

自研木马家族:

  • Agent.BTZ(溯源最早)

  • Uroburos / Snake

  • Epic、ComRAT、Carbon

  • Mosquito、Penquin

  • ️ Gazer、Crutch

  • TinyTurla

  • ✉️ LightNeuron

  • Capibar

  • Kazuar(2016年起核心载荷,2026年仍在使用升级版)

能够兼容Windows、Linux、macOS三大主流操作系统,覆盖Outlook、Exchange、各类浏览器、行业业务应用、网站服务器。

多样化入侵手段

Turla获取目标内网初始权限的手段丰富且极具针对性:

  • 定向钓鱼——伪造合法软件安装包诱导目标下载

  • 水坑攻击——入侵目标常访问的网站

  • 主动入侵网络设备、业务系统

  • 零日漏洞常态化使用——大量挖掘并利用安全漏洞,甚至直接采购零日漏洞投入实战

  • 多个漏洞串联形成完整入侵链条

️ 卫星网络加密通信

从拿下初始权限到最终窃取数据外传,Turla依靠多层基础设施隐藏自身痕迹:

  • ️ 大量租用或劫持WordPress网站、公有云服务器作为跳板节点

  • ️ 借助卫星信道运维攻击平台,用于C&C通信和批量外传机密文件

  • 内网沦陷设备搭建P2P中继网络,多层跳转混淆溯源路径

  • 跨团伙工具复用——劫持其他国家级威胁行动、黑产黑客的进攻资源

法国受害记录

法国C4机构将Turla的受害对象分成两类:

  • 最终目标——政府、外交、国防、科研、高科技、教育、媒体、能源机构

  • 中间跳板——中小企业、社会组织、个人设备

历年重大入侵事件:

  • 2008年:美军军事网络遭入侵

  • 2014年:法国多个政府部门内网被Uroburos木马入侵

  • 2016年:瑞士军工企业RUAG数据泄露

  • 2017年起:法国国防部高层邮箱长期遭监控

  • 2018年:德国政府内网被攻陷;法国驻莫斯科大使馆内网沦陷

  • 2019年:法国司法部服务器被攻陷,数千公职人员账号信息泄露

  • 2025年:法国前沿先进技术研发机构监测到Turla恶意活动

早在2022年2月俄乌冲突爆发前,Turla就持续针对北约、欧盟、乌克兰开展情报搜集。冲突爆发后,间谍活动全面升级。

⚠️ 持续威胁

️ 作为运营超过二十年的国家级网络间谍体系,Turla背后有完整官方情报机构、遍布多国的物理拦截站点、持续迭代的自研马工具支撑。针对欧洲乃至全球的政军、外交、高科技领域的窃密行动不会短期停止。

打开网易新闻 查看精彩图片

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

打开网易新闻 查看精彩图片

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

打开网易新闻 查看精彩图片