2017年-数据局_360:2016年中国高级持续性威胁研究报告_63页_4mb
报告摘要
2016中国高级持续性威胁研究报告总结
核心内容概览
本报告分析了2016年全球范围内的APT攻击趋势、主要攻击目标及涉及的APT组织,特别关注了针对中国的APT攻击情况。报告指出,APT攻击是一种高度专业化、长期持续的网络攻击行为,其目标通常为关键基础设施、政府机构、金融机构及特定个人。
主要观点与关键信息
全球APT研究现状
- 美国在APT研究领域占据主导地位,拥有19个研究机构,共发布50篇研究报告,涉及29个APT组织。
- 俄罗斯虽仅有一个主要研究机构Kaspersky,但其研究质量、深度和总体水平显著高于其他国家。
- 中国在APT研究方面仍处于第二梯队,共有5个研究机构发布14篇研究报告,涉及14个APT组织。
- 360追日团队监测到全球41个安全机构发布的100份APT研究报告,涉及43个APT组织,覆盖38个国家。
针对中国的APT攻击
- 截至2016年底,360监测到36个APT组织对中国的境内目标发动攻击,其中至少13个组织在最近三个月仍处于活跃状态。
- 过去12个月中,这些APT组织影响了超过1万台电脑,覆盖全国31个省级行政区。
- 疑似APT攻击目标近200个,其中:
- 大学占比最高(40.0%)
- 企业次之(25.0%)
- 政府及事业单位(18.3%)
- 科研机构(11.1%)
- 其他机构或个人(5.6%)
- 若按设备感染专用木马的数量统计:
- 企业占比最高(35.2%)
- 大学次之(30.3%)
- 政府及事业单位(22.2%)
- 科研机构(7.7%)
- 其他机构或个人(4.6%)
针对工业系统的破坏性攻击
- 2015年底至2016年初,全球范围内发生了多起具有破坏性的APT攻击,其中:
- 乌克兰圣诞大停电事件:攻击者利用BlackEnergy恶意程序攻击电力系统,导致22.5万用户停电。
- 沙特大赦之夜攻击事件:Shamoon2.0攻击了包括国家民航总局在内的6个机构,大量系统文件被删除,攻击时间设定为2016年11月17日晚8:45,具有高度隐蔽性。
- Shamoon2.0与Shamoon存在高度相似性,攻击方式包括模块化恶意程序、定时器触发、无文件攻击等,具有极强的破坏性。
针对金融系统的犯罪
- 2016年成为全球银行的“网络灾害年”,涉及多起利用SWIFT系统进行金融盗窃的攻击事件:
- 孟加拉国央行:2月5日被攻击,导致8100万美元被盗。
- 越南先锋银行:12月8日被攻击,损失约120万欧元。
- 厄瓜多尔银行:1月12日被攻击,损失1200万美元。
- 索纳莉银行:2013年被攻击,损失25万美元。
- **Anunak(Carbanak)**组织曾多次发动针对ATM机的攻击,如:
- 台湾第一银行:7月12日遭攻击,盗取8327万元新台币。
- 泰国邮政储蓄银行:8月遭攻击,损失约1229万泰铢。
- 黄金眼(APT-C-19)是境内APT组织,长期从事金融信息窃取,攻击目标包括基金、证券、保险、理财等金融机构,甚至部分个人股民。
地缘政治影响
- DNC邮件泄露事件是2016年最引人关注的APT攻击之一,攻击者可能为俄罗斯支持的APT组织,通过钓鱼邮件获取目标邮箱密码,进而窃取大量机密信息。
- 美国情报机构指出,俄罗斯通过黑客攻击、信息泄露和社交媒体操控,对美国大选产生了影响。
- 方程式组织(Equation Group)是高级网络间谍组织,其工具被影子经纪人泄露,显示中国可能是其首要攻击目标。
APT攻击趋势与防御
- 趋势:
- 网络空间成为大国博弈的新战场。
- 针对基础设施的破坏性攻击日益活跃。
- 针对特定个人的移动端攻击显著增加。
- 一带一路和军民融合仍是攻击焦点。
- 监测与防御:
- 企业在网络安全建设方面存在诸多盲区。
- 国内能力型安全厂商严重缺位。
- 数据驱动、协同联动的纵深防御体系将成为未来APT检测与防御的主要方法。
附录与补充信息
- APT组织命名规则:360有自己的一套命名系统,如APT-C-09、APT-C-16等。
- 网络军火商:如Hacking Team、Gamma、NSO Group等,他们出售攻击工具给其他组织。
- 三叉戟漏洞事件:2016年8月,iOS出现首个公开披露的APT0day攻击。
- 影子经纪人:在2016年8月公开了方程式组织的攻击工具,并称其为“比Stuxnet更好”。
总结
2016年APT攻击呈现高度专业化、隐蔽性强、攻击目标广泛、影响深远等特点。美国和俄罗斯在APT研究和防御方面处于领先地位,而中国仍处于第二梯队。针对中国的APT攻击主要集中在金融、政府、教育、科研等领域,攻击方式包括网络入侵、恶意程序植入、数据篡改等。同时,APT攻击对地缘政治的影响不容忽视,如DNC邮件泄露事件和方程式组织工具泄露事件均引发了广泛关注。未来,数据驱动、协同联动的纵深防御体系将成为APT防御的重要手段。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载