全球高级持续性威胁(APT)2023年中报告-奇安信_68页_15mb
报告摘要
全球高级持续性威胁(APT)2023年中报告总结
2023年上半年,全球APT攻击呈现显著特征,政府部门和国防军事领域仍是核心目标(占比30%和16%),教育与科研领域攻击比例较往年上升(11%和9%)。针对中国的APT攻击中,政府、能源、科研教育、金融商贸行业受攻击最严重,科技、国防、卫生医疗次之。奇安信威胁情报中心监测到国内大量IP地址与境外APT组织存在高危通信行为,其中广东省、北京、上海、浙江及中国香港为受害较重区域。
主要攻击特点:
-
移动端与网络设备成新目标:针对iOS/Android的0day攻击增多,APT组织利用漏洞实施无交互式攻击(如卡巴斯基披露的iOS iMessage 0-Click漏洞)。路由器、防火墙等网络边界设备成为APT攻击入口,用于隐藏C2(命令与控制)流量及横向渗透,海莲花、APT28等常以此类设备为目标。
-
0day漏洞利用趋势上升:上半年在野0day漏洞利用数量接近30个,微软、谷歌、苹果三家公司漏洞占比最高,形成“三足鼎立”局面。Chrome、Safari浏览器及对应平台的提权漏洞占总漏洞的近80%,成为主要攻击载体。
-
APT组织技战术升级:
- 海莲花:减少活动频次,转向供应链攻击及代码服务器入侵,尝试使用80端口替代自签名证书,结合Ligolo-ng隧道工具进行内网渗透。
- 毒云藤(APT-Q-20):长期针对中国高校、科研机构,采用复杂攻击链,包括多阶段加载器、加密payload及跨平台渗透。
- APT-Q-77:依赖Nday漏洞批量入侵,攻击重心转向军工与能源领域,使用3proxy代理并实施跨平台渗透,其攻击组成员约8-9人,渗透手法多样化。
- APT-Q-94:通过iOS iMessage 0day漏洞实施长达四年的国家级攻击,覆盖多国,受害者包括关键基础设施,被奇安信持续跟踪。
-
区域分布与攻击模式:
- 东亚:Lazarus、Kimsuky、APT37等组织频繁活动,攻击目标涉及金融、国防及科研领域,利用供应链攻击(如3CX)、0day漏洞(如CVE-2023-23397)、定制化钓鱼邮件等。
- 东南亚:Saaiwc(DarkPink)、海莲花等组织针对越南、马来西亚、印尼等国政府及军事目标,通过ISO文件、LNK诱饵及Telegram等渠道实施攻击。
- 南亚:毒云藤、响尾蛇、摩诃草等组织持续渗透,依赖社会工程学及已知漏洞(如CVE-2017-11882)实施网络间谍活动。
- 东欧:APT28、Sandworm、APT29等组织活跃,攻击方式涵盖鱼叉钓鱼、水坑攻击及文件擦除器,针对乌克兰、波兰等国政府及关键基础设施。
- 中东:PROMETHIUM、MuddyWater等组织利用Android设备及社交平台进行钓鱼,攻击内容涉及军事、政治及经济领域。
-
漏洞与攻击技术:
- 关键漏洞:包括CVE-2023-23397(Outlook)、CVE-2023-2868(Barracuda ESG设备)、CVE-2023-28252(Windows CLFS组件)等。
- 攻击链复杂化:如APT-Q-77通过CobaltStrike加载Rust特马实现保活,APT37使用CHM、ISO文件及Powershell进行横向移动,勒索团伙逐步引入0day漏洞(如CVE-2022-44698、CVE-2023-24880)提升攻击隐蔽性。
-
防御与挑战:
- 境内外APT组织持续利用漏洞及社会工程学手段,攻击链愈发隐蔽且技术复杂。
- 勒索团伙与APT组织的“0day军备竞赛”加剧,未来可能更多依赖此类漏洞实施攻击。
- 需强化对网络边界设备、移动端及供应链安全的防护,结合威胁情报与自动化检测技术应对新型攻击模式。
结论:2023年上半年APT攻击呈现多维度升级,技术手段更隐蔽,攻击范围更广。针对关键基础设施和敏感行业的威胁持续上升,需加强漏洞监控、定向防御及跨区域协作以应对日益复杂的APT威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载