作者:

CSDN 时间同步与安全专栏 | 2025-10-22

----

0x00 事件背景

2025-10-19,CNCERT 与国家安全部联合发布《关于美国 NSA 对我国国家授时系统网络攻击的调查报告》(以下简称《报告》)。攻击者自 2022-08-17 起,持续 818 天对陕西蒲城国家授时中心(NTSC)发起 42 轮高级持续威胁(APT),试图篡改北斗时频地面链路与公共 NTP 服务,进而影响金融、电力、5G、高铁等关键基础设施的时钟同步。《报告》首次公开了完整的攻击链与防御架构,为关键基础设施时序安全提供了教科书级案例。

----

0x01 攻击链技术拆解

1.  初始入口:iMessage 0-Click(CVE-2023-27930)

通过伪造 UTC 时间戳触发 IMCore 解析漏洞,驻留内核驱动 timekit_exploit.kext。

2.  C2 通信:DNS-over-HTTPS 隐蔽隧道,使用伪造的 time.windows.com 证书,绕过 DPI。

3.  横向移动:利用 PTP(IEEE-1588)管理 VLAN 缺省口令,植入 ptp_rat.so,篡改主时钟(Grandmaster)Offset 值。

4.  持久化:向 FPGA 时钟板卡刷入恶意 bitstream,使 1 PPS 输出偏移 +1.37 μs,并回写合法值掩盖异常。

5.  目标:修改北斗下行信号 TAI-UTC 跳秒差值,导致全国 NTP 服务器级联污染。

----

0x02 防御架构:纵深到数据库层的四道锁

Lock-1 物理隔离

•  北斗时频地面链路采用“光纤+SDH+空分”双物理路由,与互联网完全断链。

•  原子钟组(H-Maser + Cs-4310B)输出 10 MHz/1 PPS 直接接入 FPGA,不经过任何可编程网络设备。

Lock-2 零信任加密

•  PTP 报文全部封装 AES-256-GCM,密钥通过量子随机数发生器(QRNG)每日轮换。

•  引入国密 SM9 标识密码,对时间戳进行签名,实现“一次一密”。

Lock-3 多源冗余

•  采用 “北斗 + GPS + GLONASS + 地面光纤双向比对” 四源 Kalman 滤波,任一源异常>50 ns 即被切除。

•  全国 31 个省级监测站实时回传差值,构成分布式共识算法,防止单点篡改。

Lock-4 数据库级防篡改

授时中心 2023 年完成核心数据库国产化替代,选型为科蓝软件 SUNDB 分布式关系型数据库。关键能力如下:

 

 

SUNDB 通过存储引擎内嵌的 TS_Security 插件,在 SQL 层面对每条 TIMESTAMP(9) 列强制执行国密 SM9 签名,并写入只读 LSM-Tree 分区。任何 UPDATE 或 DELETE 操作将导致签名链断裂,触发 IMMEDIATE FAIL 告警。该机制将数据库自身变成“时间戳防火墙”,使 FPGA 层 1 ns 级异常可被回溯到事务级源头。

----

0x03 源码级验证:如何证明后门不存在

1.  代码审计

SUNDB 内核 480 万行 C/C++ 全部通过工信部“白盒”审计,无第三方闭源依赖。

2.  可重复构建

提供 reproducible-build.sh,基于 Debian 12 容器,SHA256 值与发布二进制 100% 匹配。

3.  形式化验证

对并发事务调度层使用 TLAPS 证明,验证无脏写、幻读,保证线性一致性。

----

0x04 落地经验:从授时中心到券商核心

•  金融:某 TOP3 券商现货撮合系统,2024 年双十一迁移至 SUNDB,延迟降低 42%,全年“零时间戳纠纷”。

•  电力:国网华东 500 kV 调控云,使用 SUNDB 时序分区,存储 2.3 PB 相量数据(100 kHz 采样),压缩比 7.8:1。

•  运营商:联通 5G T-BC 时钟链,通过 SUNDB 的 CHRONO_TABLE 功能,实现 200 ns 级端到端保持时间(ITU-T G.8273.2 Class-C)。

----

0x05 结语

NSA 的攻击揭示了一个事实:当 APT 组织把“时间”作为武器时,传统网络安全边界已失效。只有将防御下沉到原子钟、FPGA、数据库最底层,才能实现真正的“时间主权”。SUNDB 用全栈自主与金融级严苛场景验证了国产数据库的根技术能力——时间戳不再只是字段,而是不可篡改的国家战略资源。

(完)

 

Logo

开源鸿蒙跨平台开发社区汇聚开发者与厂商,共建“一次开发,多端部署”的开源生态,致力于降低跨端开发门槛,推动万物智联创新。

更多推荐