全球高级持续性威胁(APT)2020年中报告_27页_36mb
报告摘要
2020年上半年全球APT威胁态势总结
核心内容概述
2020年上半年,全球高级持续性威胁(APT)活动持续活跃,攻击组织利用新冠疫情热点、在野漏洞、远程办公环境等多方面因素实施针对性攻击。奇安信威胁情报中心与红雨滴团队对这些攻击活动进行了深入分析,揭示了多个APT组织的活动趋势、攻击手段及目标分布。
主要观点与关键信息
一、新冠疫情下的APT威胁活动
- 攻击频率上升:2020年1月下旬起,APT攻击活动借新冠疫情热点频繁发生,攻击诱饵信息从中文转向多语言,如“Covid19”、“Coronavirus”等。
- 主要攻击对象:政府、军事、医疗等行业及相关人员。
- 典型攻击组织:
- Lazarus Group:利用疫情相关中文热点内容进行攻击,如“武汉旅行”、“卫生部指令”等。
- Kimsuky、KONNI、毒云藤:主要针对东亚地区,特别是韩国。
- 海莲花:针对东南亚地区,利用疫情热点对我国政府和科研机构实施攻击。
- 摩诃草、蔓灵花、SideWinder、Transparent Tribe:主要针对南亚地区,利用疫情诱饵进行攻击。
- Gamaredon Group、Charming Kitten:针对东欧和中东地区,利用疫情热点进行攻击。
- 攻击方式:通过钓鱼邮件、恶意文档、水坑攻击等方式实施攻击,部分组织利用0day漏洞进行定向攻击。
二、在野漏洞利用攻击的加剧
- 漏洞利用趋势:利用浏览器、安全软件、企业系统等多类漏洞进行攻击,包括:
- DarkHotel:利用IE浏览器0day漏洞(CVE-2019-1367)和多个VPN漏洞实施攻击。
- Lazarus Group:开发了多个新型攻击工具,如BISTROMATH、HOPLIGHT等,用于入侵和控制目标系统。
- 响尾蛇:利用安卓StrandHogg 2.0漏洞实施攻击。
- iOS漏洞:远程代码执行漏洞已被在野利用长达两年。
- 新攻击框架:奇安信红雨滴团队捕获了Ramsay框架,专门用于隔离网络环境下的攻击。
三、远程办公带来的新的APT威胁攻击面
- 攻击入口变化:企业远程办公和使用VPN导致新的攻击入口暴露,APT组织利用此进行攻击。
- 典型攻击案例:
- Fox Kitten:利用Pulse Secure、Fortinet FortiOS、Palo Alto Networks等VPN漏洞进行攻击。
- DarkHotel:利用我国厂商的VPN漏洞攻击境内多个机构。
- 攻击手段:通过感染正常软件传播恶意代码,利用自定义指令控制网络流量。
地缘背景下的APT组织和活动
东亚
- 主要APT组织:Lazarus Group、DarkHotel、Kimsuky、KONNI。
- 攻击特点:
- Lazarus Group使用多种攻击工具,如BISTROMATH、HOPLIGHT等。
- DarkHotel多次利用浏览器0day漏洞和我国厂商的VPN漏洞。
- 攻击目标:政府机构、科研单位等。
东南亚
- 主要APT组织:海莲花。
- 攻击特点:
- 利用“新冠”和“禽流感”热点内容作为诱饵。
- 通过WPS文字处理软件的白利用方式加载恶意DLL文件,实施Denis木马攻击。
- 攻击目标:我国政府和科研机构。
南亚次大陆
- 主要APT组织:摩诃草、蔓灵花、响尾蛇、Transparent Tribe。
- 攻击特点:
- 利用疫情热点进行攻击,如“旅行信息收集申请表.xlsx”、“卫生部指令.docx”。
- Transparent Tribe使用CrimsonRAT木马进行远程控制,攻击目标包括政府和能源行业。
- 攻击目标:政府、能源、科研机构等。
东欧
- 主要APT组织:APT28、Turla、Gamaredon Group、Energetic Bear。
- 攻击特点:
- APT28利用钓鱼邮件窃取电子邮件凭据。
- Turla首次使用Python开发攻击载荷,实施水坑攻击。
- Gamaredon Group针对乌克兰安全机构实施攻击。
- 攻击目标:政府、能源、科研机构等。
中东
- 主要APT组织:APT34、APT33、MuddyWater、Charming Kitten。
- 攻击特点:
- APT34使用PowerShell和.NET工具进行攻击,攻击目标包括美国公司和政府实体。
- MuddyWater实施鱼叉攻击,针对土耳其、约旦、伊拉克等政府组织。
- Charming Kitten偏好钓鱼网站攻击。
- 攻击目标:政府、能源、电力、科研机构等。
总结
- APT活动趋势:尽管疫情爆发,APT攻击并未减少,反而借热点事件实施更频繁的攻击。
- 攻击手段多样化:从鱼叉邮件、水坑攻击到漏洞利用,攻击方式更加隐蔽和高效。
- 远程办公安全风险:企业使用远程接入工具(如VPN)暴露了新的攻击入口,APT组织积极利用此进行渗透。
- 防御建议:需加强人员安全意识、邮件和终端安全检测,同时提升远程接入和关键网络基础设施的安全防护与监测能力。
- 未来展望:2020年下半年,针对我国的APT攻击可能减少但精度提升,需加强网络安全体系建设以应对高级持续性威胁。
附录信息
- 奇安信威胁情报中心:专注于APT攻击分析与威胁情报整合,提供全面的网络威胁预警与情报服务。
- 红雨滴团队(RedDrip Team):奇安信旗下的高级威胁研究团队,成立于2015年,是国内首个命名“海莲花”APT组织的研究团队。
- 参考链接:
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载