全球高级持续性威胁(APT)2020年度报告_27页_12mb
报告摘要
全球高级持续性威胁(APT)2020年度报告总结
核心内容
2020年全球高级持续性威胁(APT)活动呈现出新的趋势和特点,医疗卫生行业首次成为APT攻击的首要目标,占所有APT事件的23.7%。同时,中国首次成为全球APT活动的首要地区性目标,占比7.4%。此外,网络安全、互联网、芯片与半导体等行业也成为了APT活动的新兴热点。奇安信威胁情报中心全年共收录了642篇APT相关公开报告,涉及151个攻击组织或行动。
主要观点
- 医疗卫生行业:成为APT攻击的主要目标,不仅针对疾控与防疫机构、病毒研究机构、疫苗研发机构,还涉及相关医学研究机构。
- 中国成为首要目标:中国首次超过美国、韩国、中东等国家和地区,成为APT攻击的主要目标,尤其是针对科研机构和科技企业。
- 疫情热点信息:成为APT攻击的常用诱饵,如疫情警告通知、返乡填报、疫苗注射通知等。
- 供应链和远程办公:成为APT攻击的新切入点,例如SolarWinds供应链攻击事件。
- 定向勒索威胁:成为APT活动的新趋势,攻击者会窃取数据并用勒索软件加密,随后以公开数据威胁来勒索赎金。
- 0day漏洞高发:2020年被称为“Chrome漏洞利用年”,攻击者大量使用Chrome、Firefox等浏览器的0day漏洞进行攻击。
2021年APT活动预测趋势
- 疫苗及相关产业将持续受到APT攻击。
- 针对中国APT行动将持续加剧。
- 远程办公的各个环节将面临APT攻击。
- 地区冲突可能引发更激烈的网络战。
- 网络武器库的泄露或将常态化。
- APT组织可能组建基于5G与IPv6技术的物联网僵尸网络。
活跃APT组织
- Lazarus:10.3%提及率,攻击范围广泛,包括金融、银行、政府等。
- Kimsuky:7.8%提及率,主要针对政府机构,利用政治热点进行攻击。
- 海莲花:5.4%提及率,是东南亚地区最为活跃的APT组织,攻击方式包括挖矿程序和供应链攻击。
- Darkhotel:4.8%提及率,擅长利用浏览器0day漏洞进行攻击。
- 蔓灵花:3.2%提及率,主要针对政府和企业,使用多种攻击方式。
受害行业与地域分布
- 行业分布:医疗卫生行业占比23.7%,其次是政府(22.5%)、金融(包括银行、证券、数字货币等)和国防(包括军事、军工、国防相关)。
- 地域分布:中国(7.4%)、韩国(6.6%)、美国(4.9%)、巴基斯坦(3.2%)、印度(3.2%)是主要受害国家。
技术趋势
- 0day与1day漏洞利用:攻击者大量使用0day漏洞,特别是Chrome浏览器。
- 浏览器漏洞:Chrome、Firefox等浏览器成为攻击者的主要目标,利用其脚本引擎进行远程代码执行和提权。
- 供应链攻击:SolarWinds事件是2020年最具代表性的供应链攻击案例。
- 移动终端攻击:APT组织开始针对移动平台进行攻击,包括Android和iOS。
- 网络武器库泄露:APT组织的网络武器库泄露事件增多,如火眼公司事件。
针对中国APT活动
- 东亚地区:毒云藤(APT-C-36)和Darkhotel等组织持续攻击中国,包括政府、科研机构和企业。
- 南亚地区:摩诃草、响尾蛇、蔓灵花、魔罗秒等组织针对中国,主要通过钓鱼和木马进行攻击。
- 东南亚地区:海莲花组织针对中国,包括政府和互联网公司,采用多种攻击方式。
附录信息
- 全球主要APT组织列表:包括Lazarus、Kimsuky、海莲花、Darkhotel等。
- 奇安信威胁情报中心:负责APT活动的监测与分析,发布多篇报告。
- 红雨滴团队(RED DRIP TEAM):专注于APT攻击的分析,发布多篇技术报告。
漏洞利用情况
- Chrome浏览器:被利用的0day漏洞包括CVE-2020-6418、CVE-2020-15999、CVE-2020-16009、CVE-2020-16010、CVE-2020-16013、CVE-2020-16017。
- Firefox浏览器:被利用的0day漏洞包括CVE-2020-6819、CVE-2020-6820。
- iOS系统:被利用的0day漏洞包括CVE-2020-27930、CVE-2020-27950、CVE-2020-27932。
- Windows系统:被利用的0day漏洞包括CVE-2020-0938、CVE-2020-1020、CVE-2020-1027、CVE-2020-17087。
- 其他产品:包括趋势科技的Apex One和OfficeScan,以及Sophos XG防火墙。
总结
2020年APT活动呈现出多行业、多地域、多技术趋势的特点,尤其在医疗卫生和中国地区尤为突出。0day漏洞的利用成为攻击的主要手段,特别是针对Chrome浏览器。此外,供应链攻击和远程办公安全成为新的关注点,定向勒索威胁也逐渐成为APT活动的新趋势。奇安信威胁情报中心在监测和分析中发挥了重要作用,为全球网络安全提供了重要支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载