2016年中国高级持续性威胁研究报告_62页_4mb
报告摘要
2016年中国高级持续性威胁研究报告总结
核心内容
本报告总结了2016年全球范围内的APT攻击事件,重点分析了针对中国的APT攻击、工业系统与金融系统的破坏性攻击,以及APT攻击对地缘政治的影响。此外,还探讨了网络军火商的活动、APT攻击的技术特点与趋势,以及APT监测与防御的现状。
主要观点
- APT攻击的普遍性与严重性:APT攻击已成为全球网络安全的重要威胁,涉及政府、金融、基础设施等多个领域。
- 针对中国的APT攻击:中国是全球APT攻击的主要目标国之一,存在多个境内和境外APT组织对其发起攻击。
- 工业系统的破坏性攻击:2016年,乌克兰和沙特阿拉伯分别发生了大规模停电和网络攻击事件,显示APT攻击对工业系统具有极大的破坏力。
- 金融系统的高风险:多国银行系统遭遇SWIFT攻击,ATM机被远程操控吐钞,表明APT攻击对金融系统构成严重威胁。
- 地缘政治影响显著:DNC邮件泄露事件对美国大选产生了深远影响,引发了对APT攻击在地缘政治中的作用的广泛讨论。
- 网络军火商的威胁:如Hacking Team、Gamma、NSO Group等组织,通过出售攻击工具加剧了APT攻击的复杂性。
- 监测与防御的挑战:国内在APT监测与防御方面存在能力型厂商严重缺位的问题,未来需建立协同联动的纵深防御体系。
关键信息
针对中国的APT攻击
- 截至2016年底,针对中国境内目标的APT组织有36个,其中至少13个在2016年9月至11月期间仍处于活跃状态。
- APT攻击影响了中国境内超过万台电脑,覆盖31个省级行政区。
- 高校、企业、政府机构和科研机构是APT攻击的主要目标,其中企业占比最高(35.2%),大学次之(30.3%)。
金融系统的攻击事件
- 孟加拉国央行:2016年2月遭受攻击,损失8100万美元,攻击者利用SWIFT系统进行非法转账。
- 越南先锋银行:2015年12月被攻击,损失约120万欧元,攻击者篡改MT950对帐单以掩盖犯罪行为。
- 索纳莉银行:2013年遭受攻击,损失25万美元,攻击者使用恶意软件窃取银行员工的登录信息。
- 台湾第一银行:2016年7月遭攻击,损失约7000万新台币,攻击者通过远程控制ATM机实现吐钞。
- 泰国邮政储蓄银行:2016年8月遭攻击,损失约1229万泰铢,攻击者通过插入恶意ATM卡实施攻击。
工业系统的攻击事件
- 乌克兰圣诞大停电事件:2015年12月,乌克兰电力系统遭受攻击,导致大规模停电,攻击者使用BlackEnergy和KillDisk等恶意程序。
- 沙特大赦之夜攻击事件:2016年11月,沙特多个重要机构遭受Shamoon2.0攻击,系统文件被破坏,攻击者利用定时器功能进行破坏。
地缘政治影响
- DNC邮件泄露事件:2016年,黑客入侵民主党全国委员会(DNC)系统,泄露大量邮件和文件,影响美国大选结果。
- Guccifer 2.0与Fancy Bear/Cozy Bear:虽然Guccifer 2.0宣称对DNC攻击负责,但多数安全厂商认为是俄罗斯支持的APT组织所为。
- 美国情报机构调查:报告指出俄罗斯可能通过网络攻击和信息操控干涉美国大选,但其真实性尚未完全确认。
网络军火商与工具泄漏
- 方程式组织:由卡巴斯基实验室披露,是历史上最复杂的APT组织之一,掌握大量0day漏洞。
- 影子经纪人:2016年8月公开拍卖方程式组织的网络武器,其中包含针对多个厂商防火墙的漏洞利用程序。
- NSA与网络武器:斯诺登披露的文件表明方程式组织与美国国家安全局(NSA)存在关联。
APT攻击的趋势与特点
- 网络空间成为大国博弈的新战场:APT攻击涉及国家间的战略对抗。
- 破坏性攻击日益活跃:工业控制系统成为攻击重点,如电力、交通等。
- 针对特定个人的移动端攻击增加:攻击对象包括政治异见者和媒体从业人员。
- 一带一路与军民融合仍是攻击焦点:APT组织对相关领域持续关注。
- 数据驱动与协同防御成为趋势:未来APT防御需依赖数据驱动和协同联动机制。
APT监测与防御现状
- 国内能力型厂商严重缺位:仅有360、安天等少数机构具备APT研究与防御能力。
- 协同联动的纵深防御体系:将成为未来APT检测与防御的主要方法。
总结
2016年APT攻击呈现出高度专业化、隐蔽性强、目标广泛等特点,尤其在金融和工业系统领域造成巨大影响。针对中国的APT攻击日益增多,涉及政府、企业、科研等多方面,显示出APT攻击的严重性和复杂性。同时,APT攻击对地缘政治产生了深远影响,如美国大选。未来,随着APT攻击的持续发展,建立全面、协同的防御体系和提升国内安全厂商的能力将是关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载