360-全球高级持续性威胁(APT)2018年报告(网络安全)-2019.1-44页_9mb
报告摘要
2018年全球高级持续性威胁(APT)总结报告
核心内容概述
2018年全球APT攻击活动研究呈现出井喷态势,安全机构和企业对APT的监测、分析和防御能力显著提升。APT攻击目标涵盖军队与国防、政府、金融、外交、能源等关键行业,且部分国家的基础性行业如科研、医疗、传媒、电信等也面临越来越大的威胁。攻击者为规避追踪,常使用false flag技术、隐藏攻击线索以及利用旧技术实施攻击。
主要观点
- APT研究热度持续上升:由于全球贸易战、APT技术复杂性及威胁情报共享需求,APT成为全球安全机构研究热点。
- 攻击目标广泛:2018年,全球APT攻击事件涉及的行业主要为军队与国防(17.1%)、政府(16.0%)、金融(15.5%)、外交(11.6%)、能源(10.5%)。
- 攻击者来源多元化:主要攻击者包括国家背景组织、网络犯罪团伙和未知来源的APT组织。
- Oday漏洞成为焦点:Oday漏洞在野利用频次增加,促使安全企业提升技术能力,推动攻防理念的革新。
- 安全企业能力提升:360等安全厂商在APT研究和防御能力上取得显著进展,国内安全机构研究水平不断提高。
关键信息
全球APT研究报告数量统计
| 年份 | 研究机构数量 | 公开报告数量 | 涉及APT组织数量 | 被攻击国家/地区数量 |
|---|---|---|---|---|
| 2016 | 41 | 100 | 43 | 38 |
| 2017 | 46 | 104 | 36 | 31 |
| 2018 | 99 | 478 | 53 | 79 |
2018年APT攻击组织排名
| 组织名称 | 披露次数 |
|---|---|
| APT28 | 高频 |
| Lazarus Group | 高频 |
| Group 123 | 高频 |
| 海莲花 | 高频 |
| MuddyWater | 高频 |
| APT29 | 高频 |
2018年APT攻击目标行业分布
| 行业 | 占比 |
|---|---|
| 军队与国防 | 17.1% |
| 政府 | 16.0% |
| 金融 | 15.5% |
| 外交 | 11.6% |
| 能源 | 10.5% |
针对中国境内的APT组织
- 海莲花(APT-C-00):长期针对我国政府、科研、金融等重点单位,使用多种白利用技术,攻击过程包括鱼叉邮件、远程下载、横向移动等。
- 毒云藤(APT-C-01):针对国防、政府、科技、教育、海事机构,使用Poison Ivy、ZxShell等木马。
- 蓝宝菇(APT-C-12):攻击目标为政府、军工、科研、金融,使用Poison Ivy、Bfnet等恶意代码。
- Darkhotel(APT-C-06):利用VBScriptEngine漏洞,实施针对政府、金融等领域的攻击。
- Group123:攻击目标包括韩国、日本、越南等,使用HWP漏洞实施攻击。
APT攻击方式与技术
攻击投放方式多样化
- 文档投放:使用Office、HWP、InPage等格式的文档进行攻击,如鱼叉邮件、BEC攻击等。
- LNK文件利用:利用LNK文件格式限制,隐藏真实执行命令。
- 新系统文件格式利用:如Windows 10的“.SettingContent-ms”文件格式。
- 旧技术利用:如Excel4.0宏,实现隐蔽攻击。
Oday漏洞与在野利用
- 主要漏洞:包括CVE-2018-0802、CVE-2018-4990、CVE-2018-8120等。
- 攻击组织:如Darkhotel、Group 123等。
- 影响:Oday漏洞的频繁利用推动了安全企业对攻防理念和技术体系的全面升级。
APT分析面临的挑战
- 归属分析复杂:攻击者通过false flag、隐藏线索等方式混淆分析。
- TTP重叠:不同APT组织在攻击技术和战术上存在重叠,增加了归属难度。
- 攻击手段隐蔽:攻击者利用多种方式隐藏其真实身份,如使用动态域名、云盘等。
APT威胁演变趋势
- 组织化加强:APT组织可能发展出更明确的小组化结构。
- 攻击工具多样化:从开源工具到特制代码,APT攻击工具日益丰富。
- 目标行业扩展:攻击范围可能进一步扩展到传统行业和关键信息基础设施。
- 0day漏洞储备:APT组织将加强0day漏洞的储备,并覆盖更多平台,如PC、服务器、移动终端、路由器等。
附录信息
360威胁情报中心
- 成立于2015年,是中国首个面向企业和机构的互联网威胁情报整合专业机构。
- 提供多种威胁情报服务,包括攻击线索拓展、事件背景研判、攻击组织解析等。
360追日团队(Helios Team)
- 专注于APT攻击发现与追踪、安全事件应急响应和黑客产业链研究。
- 成立于2014年,已发现并追踪了30余个APT组织。
360高级威胁应对团队
- 专注于Oday漏洞等高级威胁的应急响应,提升国内在该领域的技术水平。
360天眼系统
- 是360天眼实验室研发的国内首套基于大数据的高级威胁定位与发现分析系统。
- 支持与终端EDR系统联动,提升威胁响应和处置能力。
- 已累计帮助客户发现和处置超过百余起APT攻击事件。
参考链接
- 360威胁情报中心博客
- MISP威胁情报平台
- MITRE APT组织数据库
- Arbor Networks关于Donot Team的分析
- 360关于APT-C-35的分析
- 360关于Donot组织攻击中国境内巴基斯坦人士的分析
- FireEye关于APT38的报告
- 美国司法部对朝鲜黑客的指控
- 360关于Donot Android样本的分析
- 360关于利用InPage漏洞的APT攻击分析
- FireEye关于APT37的报告
- 360关于Group123的分析
- 卡巴斯基关于平昌奥运会攻击的分析
- Check Point关于Olympic Destroyer的分析
- 卡巴斯基2018年度安全报告
- Trend Micro关于MuddyWater的分析
- 腾讯御见关于MuddyWater的分析
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载