天际友盟2024年下半年全球主要APT攻击活动报告23页_5mb
报告摘要
2024年下半年全球APT攻击活动总结
概述
2024年下半年,全球APT攻击持续活跃,主要受地缘政治冲突驱动。国家级APT组织对目标国家的基础设施、关键行业及盟友展开针对性渗透,攻击手段趋向复杂化和多样化。中国、乌克兰、俄罗斯、以色列等国家成为主要攻击目标,攻击范围覆盖政府、军事、金融、通信、制造、教育与科研等领域。APT组织通过木马后门、钓鱼攻击、漏洞利用及供应链攻击等策略扩大影响力,部分组织将勒索软件作为新型盈利工具,对网络安全构成严峻威胁。
攻击数据与趋势
- 活跃APT组织:银狐组织位列Top10榜首,朝鲜Lazarus组织紧随其后,经济犯罪团伙FIN7、越南APT32及韩国APT-Q-12等组织表现活跃。
- 攻击目标分布:中国仍为首要目标,乌克兰、俄罗斯和以色列因俄乌冲突及巴以对抗位列第二、第三,美国超越印度和日本进入Top4。攻击集中于亚太、中东及欧美地区,反映地缘政治对网络攻击的深远影响。
- 攻击行业分布:通信及软件信息技术服务(28%)、政府(21%)、国防军工(11%)为受攻击最严重的行业,金融、医疗、能源等行业亦面临威胁。
主要攻击手段
- 钓鱼攻击:鱼叉式网络钓鱼显著增加,利用定制化诱饵(如法律制度、社保话题、招聘信息等)诱导目标点击恶意链接。
- 漏洞利用:针对多个系统及第三方软件的零日漏洞被频繁使用,如CVE-2023-38831(WinRAR)、CVE-2024-23692(Rejetto HFS)、CVE-2024-49039(Microsoft Windows)等。
- 木马后门:银狐木马、MiyaRat、RUST木马等被广泛部署,兼具隐蔽性和持久性控制能力。
- 供应链攻击:通过合法服务(如Cloudflare、Google Drive、WPSOffice)或技术手段(如DLL加载、伪造软件下载站)渗透目标网络。
- 勒索软件结合:部分APT组织在窃取数据后叠加勒索攻击,利用加密技术施压受害者。
重大攻击事件
- 中国:银狐组织通过水坑攻击、伪造软件下载站窃取加密货币资产;APT32利用RUST木马攻击政企单位;蔓灵花组织部署MiyaRat木马,针对教育、科研等多领域;EarthMinotaur利用MOONSHINE漏洞攻击藏族、维吾尔族群体。
- 印度:TransparentTribe通过钓鱼邮件攻击政府机构;STAC6451利用Microsoft SQL Server漏洞实施未经授权访问;DragonRank破坏IIS服务器,植入恶意软件操控SEO排名。
- 日本:Gamaredon、APT29等组织针对政府、能源及国防机构,通过恶意RDP技术、零日漏洞及社会工程学手段渗透。
- 以色列:MuddyWater、WIRTE等组织以钓鱼邮件和定制恶意软件(如CrimsonRAT、WezRAT)实施间谍和破坏行动,部分攻击涉及宗教及政治目标。
- 乌克兰:Gamaredon、AC-0063、UAC-0099等组织针对军事、科研及政府机构,利用DOCX、LNK文件及高级技术手段(如密码喷射、横向移动)窃取敏感信息。
- 美国:朝鲜Andariel组织窃取国防、核能领域机密;俄罗斯APT28利用邻近建筑Wi-Fi漏洞攻击企业;UNC2970伪装招聘平台诱导能源及制造行业为目标。
攻击特点与影响
- 目标多元化:除传统金融、政府机构外,医疗机构、教育领域及制造业成为新兴攻击对象。
- 技术升级:AI技术被用于生成高仿钓鱼邮件和网站,提升欺骗性;勒索软件与定制化恶意软件结合,形成复合攻击模式。
- 隐蔽性强:APT组织通过多层级白进程劫持、文件隐藏、环境信息收集等手段规避检测。
- 长期渗透:部分攻击依赖供应链漏洞或长期后门维持控制,对关键基础设施和数据安全构成持续威胁。
总结与建议
2024年下半年APT攻击活动呈现地缘政治驱动、技术手段多样、攻击目标扩展等趋势。针对通信、政府、金融等核心行业,需加强漏洞管理、供应链安全及AI对抗能力。天际友盟建议建立情报共享机制,提升防御策略的全面性,并推动国际合作以遏制APT组织的持续威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载