天际友盟:2022年下半年全球主要APT攻击活动报告_19页_708kb
报告摘要
2022年下半年全球主要APT攻击活动总结
核心内容
2022年下半年,全球APT攻击活动持续活跃,呈现出多样化和复杂化的趋势。天际友盟追踪并披露了全球98个APT组织的160多起攻击事件,揭示了网络攻击在地缘政治冲突、经济利益驱动和行业漏洞利用等方面的显著特征。
主要观点
1. 地缘政治冲突加剧网络空间博弈
- 俄乌战争持续影响网络空间,双方均遭受APT攻击。
- 俄罗斯组织如Gamaredon、Sandworm、Trident Ursa频繁攻击乌克兰,而乌克兰也借助美国和欧盟支持进行反击。
- 攻击手段包括DDoS、网络钓鱼、恶意软件部署等,但APT攻击占比不高,网络战争尚未有明确胜负。
2. 网络间谍战成为多国科技抗衡手段
- 网络间谍活动频繁,攻击目标多为高新技术相关核心人员。
- APT-LY-1004、APT-C-09等组织利用钓鱼攻击窃取信息。
- 间谍组织如Kimsuky扩展攻击至Android设备。
3. 美国成为黑客攻击的热门目标
- 美国在2022年下半年成为APT攻击最多的国家。
- 俄罗斯和朝鲜的黑客组织对美国发起大量攻击,其中Lazarus和TA505为主要攻击者。
4. 软件行业成为供应链攻击的主要目标
- 软件行业成为除政府和军工外第三大攻击目标。
- 借助软件漏洞进行攻击的案例增多,如利用Microsoft Exchange、Confluence等平台进行渗透。
5. 勒索软件攻击高度活跃
- 勒索软件攻击成为APT攻击的重要组成部分,攻击模式日益成熟。
- 多个大型勒索软件组织如LockBit、BlackCat、BianLian活跃于暗网,进行数据勒索。
- 勒索软件RaaS模式推动了更多中小型团伙的出现。
关键信息
2.1 TOP 10 APT 组织
- Lazarus:攻击次数最多,目标包括加密货币、金融、政府。
- Kimsuky:攻击目标扩展至Android设备,攻击活动增加。
- Gamaredon:对乌克兰政府和军方发动多次攻击。
- APT32(海莲花):攻击中国关键基础设施单位。
- APT-C-09(白象):针对中国科研院校发起钓鱼攻击。
- APT41:新附属组织Earth Longzhi扩展攻击范围。
- ITG23:以经济动机为主,攻击乌克兰政府和机构。
- TA505:与多个勒索软件活动有关,攻击范围广泛。
- XDSpy:针对俄罗斯国防部进行钓鱼攻击。
- Metador:攻击中东和非洲地区的电信及大学。
2.2 TOP 10 攻击目标
- 美国:成为主要攻击目标,尤其是金融和政府行业。
- 乌克兰:受攻击频率高,涉及政府、军方、金融机构等。
- 巴基斯坦:受印度组织攻击,涉及军工和政府。
- 印度:受APT-C-09等组织攻击,涉及政府和科研领域。
- 日本:受Lazarus攻击,主要针对瑞穗银行求职人员。
- 韩国:受Lazarus和Kimsuky攻击,涉及政府、金融、媒体。
- 俄罗斯:受多个组织攻击,如Space Pirates、Mustang Panda等。
- 英国:受RomCom和APT-C-09攻击。
- 中国:受APT32和APT-C-09攻击,涉及政府和科研机构。
- 欧洲国家:受多种APT组织攻击,涉及政府、金融、制造等。
2.3 TOP 10 攻击行业
- 政府:持续成为主要攻击目标。
- 军工:受到多国APT组织攻击。
- 软件和信息技术:成为第三大攻击目标。
- 金融:攻击热度有所下降,但仍受关注。
- 教育:攻击数量上升,涉及科研机构和高校。
- 医疗:受到Lazarus、Daixin Team等组织攻击。
- 制造:受APT攻击,如Kimsuky、Lazarus等。
- 能源:受Gamaredon、BITTER等组织攻击。
- 通信:受多个APT组织攻击,如WIP19、Metador等。
- 互联网:成为攻击热点,涉及多种恶意软件传播。
2.4 APT 组织常见攻击手段
- 木马后门:仍是主要攻击手段。
- 钓鱼攻击:占比高,尤其是鱼叉式钓鱼。
- 漏洞利用:如CVE-2022-26134、Spring4Shell等。
- 僵尸网络:用于DDoS攻击和恶意软件传播。
- 供应链攻击:利用开源软件和合法工具进行渗透。
重大APT攻击活动
3.1 俄乌冲突相关攻击
- Gamaredon:频繁使用网络钓鱼和恶意软件攻击乌克兰政府和军方。
- Sandworm:部署Colibri Loader和Warzone RAT,支持军事行动。
- NoName057(16):发起DDoS攻击,目标包括乌克兰支持者。
- ITG23:使用Trickbot木马攻击乌克兰。
- UAC-0056:利用Cobalt Strike攻击乌克兰。
- LV组织:利用Microsoft Exchange漏洞攻击约旦公司。
- Prestige勒索软件:攻击乌克兰和波兰的运输物流组织。
- UNC4166:通过伪装Windows10安装程序进行供应链攻击。
3.2 国内攻击情况
- APT32(海莲花):转向攻击中国关键基础设施单位。
- APT-C-09(白象):利用诱饵文档攻击中国科研院校。
- L33T:利用签名信息“daddyL33T's back”进行攻击。
- Kimsuky:利用IBM产品投递恶意软件。
- APT41:新附属组织Earth Longzhi扩展攻击范围。
3.3 新兴威胁组织
- Metador:攻击电信、互联网服务和大学。
- WIP19:利用合法数字证书攻击电信及IT服务提供商。
- RomCom:利用流行软件包攻击乌克兰和英国。
- Crimson Kingsnake:冒充律师事务所攻击全球公司。
- TAC-040:利用Confluence漏洞攻击。
3.4 重点行业攻击
- 软件行业:成为攻击热点,涉及多个APT组织。
- 教育行业:攻击数量上升,包括高校和科研机构。
- 金融行业:攻击比重下降,但仍受关注。
- 医疗行业:受Lazarus、Daixin Team等组织攻击。
- 军工行业:受多国APT组织攻击,包括俄罗斯、朝鲜等。
总结
2022年下半年,APT攻击活动持续增长,主要集中在政府、军工、软件和信息技术等行业。地缘政治冲突如俄乌战争加剧了网络空间的对抗,经济利益驱动的勒索软件攻击也呈现上升趋势。随着技术的发展,攻击手段更加多样化,包括钓鱼、漏洞利用和供应链攻击等。天际友盟提醒网络安全人员采取针对性措施,加强防御、检测和响应能力,以应对日益严重的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载