网络安全威胁2024年度报告_115页_37mb
报告摘要
国内高级持续性威胁总览
地域与行业分布
广东省是APT攻击最严重的区域,占比246%,其次是浙江、上海、北京、江苏。受影响行业前五为科研教育(160%)、信息技术(148%)、制造(148%)、政府机构(80%)、建筑(61%)。
主要APT组织
海莲花(APT-Q-31):主要攻击军工、科研、环境单位,2024年从0day漏洞转向鱼叉钓鱼,诱饵涉及社保、公积金主题。
伪猎者(APT-Q-12):通过国产软件0day漏洞攻击,使用AI生成恶意代码,目标为科研、政府单位。
UTG-Q-015:利用水坑攻击和供应链攻击,控制IT社区、技术论坛等,受害IP高达数百个。
DarkHotel(APT-Q-15):针对军队招标网站的0day攻击,使用Firefox漏洞CVE-2024-4947。
全球高级持续性威胁总览
主要APT组织
Lazarus(APT-Q-1):东亚活跃组织,攻击金融、加密货币领域,合作国家背景破坏活动。
Kimsuky(APT-Q-11):针对日本、韩国高校和军工企业,使用MSC文件和键盘记录器。
MuddyWater:中东APT组织,攻击政府、能源行业,2024年转向定制后门工具。
攻击特点
- 政府、国防、金融等领域为目标,占比分别达到254%、175%、107%。
- 勒索攻击扩展至ESXi虚拟化环境、云平台,部分APT组织为经济利益转向网络犯罪。
- FoxKitten、MuddyWater等组织将网络攻击能力外包给犯罪团伙,形成灰色产业链。
勒索攻击与互联网黑产
勒索攻击趋势
- 攻击目标覆盖Windows、Linux、macOS等多个平台,攻击手法包括水坑攻击、供应链入侵、暴力破解等。
- 苏丹Lazarev、Andariel等组织滥用合法工具(如QuickAssist)进行远程控制。
银狐木马与UTG-Q-1000
- 银狐木马泛滥,连续升级远控能力,成为黑产工具库核心。
- UTG-Q-1000通过钓鱼邮件、仿冒下载站传播,涉及财税、社保等热门诱饵。
网络威胁中的漏洞利用
在野0day攻击
- Chrome浏览器遭遇最多攻击,但得益于厂商修复策略,下半年利用次数显著下降。
- 边界设备(VPN防火墙)成为新攻击入口,利用CVE-2024-38106等漏洞入侵FortiManager设备。
开源代码供应链攻击
- XZUtils供应链攻击全球影响高达百万级,开源项目需加强贡献者审核。
- 国产软件WPS、国产防火墙成为攻击目标,漏洞频现
网络威胁活动特点
- AI驱动攻击扩大
- AI生成恶意代码、虚假信息、伪造简历,增强攻击隐蔽性。
- Nday漏洞攻击缩短响应周期
- 补丁发布后攻击者快速开发利用代码,攻防节奏进一步拉锯战升级。
- APT与网络犯罪边界模糊
- 部分APT组织转向经济利益,使用犯罪工具和技术,如VPN劫持、恶意SEO等。
总结
2024年网络安全威胁呈现多维度演化,高级持续性威胁、勒索攻击、黑产活动借助新兴技术如AI、开源供应链持续扩大攻击面。边界设备、云环境中漏洞利用快速增加,需强化数据库建设、漏洞监控与供应链安全审计,缩小攻击与防御之间的时间差。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载