中国间谍伪装研究员,利用鱼叉式钓鱼窃取NASA国防软件

中国籍工程师宋武冒充美国研究员,通过鱼叉式钓鱼邮件攻击NASA及多家机构,窃取可用于导弹开发的航空航天软件。了解攻击链、IOC及缓解措施,保护敏感技术免受间谍活动威胁。

🎯 Critical APT组织

一名中国籍工程师宋武,在2017至2021年间冒充美国研究人员,通过鱼叉式钓鱼邮件攻击NASA、军方、大学及私营企业,窃取出口管制的航空航天与计算流体动力学软件。该软件可用于先进战术导弹开发及武器气动设计,危及美国国家安全与经济利益。

来源:Security Affairs | 2026-04-27 | 原文链接

🔍 关键发现

  • 攻击者宋武伪装成美国航空航天教授,向NASA等机构发送鱼叉式钓鱼邮件,骗取敏感软件和源代码。
  • 宋武受雇于中国国有航空航天与防务集团AVIC,攻击目标涵盖NASA、美国军方、政府机构、大学及私营企业。
  • 攻击持续多年(2017-2021),共涉及14项电信欺诈和14项严重身份盗窃指控,最高可判处20年监禁。

⚔️ 攻击链分析

1. 创建虚假电子邮件账户,冒充美国研究人员或工程师;2. 向目标发送鱼叉式钓鱼邮件,请求提供受出口管制的航空航天软件;3. 利用伪造身份和重复请求绕过安全检查,获取软件和源代码;4. 将窃取的技术用于工业及军事应用开发。

🚩 失陷指标 (IOC)

  • song.wu@fakeuniversity.edu(示例伪造邮箱域名)
  • impersonated.researcher@fakedomain.com(示例伪造邮箱)

🛡️ 缓解建议

  • ✅ 加强出口管制合规培训,对涉及敏感技术的软件请求实施多因素身份验证和背景审查。
  • ✅ 部署高级邮件安全网关,识别并拦截冒充内部或合作机构的钓鱼邮件,标记异常重复请求。
  • ✅ 建立内部报告机制,鼓励员工对可疑邮件(如多次索要相同软件、理由不明确)及时上报。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何伪装成美国研究员?

攻击者创建虚假电子邮件账户,使用与真实美国研究人员相似的姓名和域名,通过社交工程获取信任后索要敏感软件。

❓ 被窃取软件的具体军事用途是什么?

该软件用于计算流体动力学,可开发先进战术导弹,以及武器的气动设计与评估,直接提升军事能力。

❓ 防守方如何识别此类钓鱼攻击?

注意异常重复请求、不明确的理由、非标准支付方式、试图隐藏身份或绕过出口限制的行为,并验证发件人身份。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)