全球高级持续性威胁2018年总结报告_42页_5mb
报告摘要
2018年全球高级持续性威胁(APT)总结报告
核心内容
2018年,全球APT活动研究呈现井喷态势,安全机构对APT的监测与研究持续升温。APT攻击的目标覆盖了多个关键行业,包括军队与国防、政府、金融、外交和能源,同时,基础性行业如科研、医疗、传媒和电信也面临日益增长的威胁。APT组织多具有国家背景,其攻击行为通常与地缘政治和情报活动相关。
主要观点
- APT研究火热:全球安全机构对APT活动的关注度和研究力度显著增加,主要由于APT活动的扩散、安全能力的体现以及威胁情报共享的需要。
- 攻击目标多样化:主要攻击目标为军队、政府、金融等关键领域,同时,基础性行业也成为攻击目标。
- 攻击者来源复杂:APT攻击者多来自国家或政府背景,部分攻击活动被归因于特定国家,如朝鲜、俄罗斯等。
- 0day漏洞利用频繁:2018年有多个知名APT活动利用0day漏洞,迫使安全企业提升技术能力。
- 假旗与隐藏技术增加:攻击者越来越多地使用假旗行动和隐藏攻击特征,使攻击归属分析更加困难。
关键信息
全球APT研究报告情况
| 年份 | 研究机构数量 | 公开报告数量 | 涉及APT组织数量 | 被攻击国家和地区数量 |
|---|---|---|---|---|
| 2016 | 41 | 100 | 43 | 38 |
| 2017 | 46 | 104 | 36 | 31 |
| 2018 | 99 | 478 | 53 | 79 |
2018年主要APT组织及其攻击活动
| 组织名称 | 活动情况 |
|---|---|
| APT28 | 针对政府、军队、外交目标,使用Zebrocy恶意载荷和Cannon恶意代码,实施多次攻击活动 |
| Lazarus Group | 针对金融、能源等行业,攻击多个国家,包括南美、中东、亚洲,被归为APT38 |
| Group 123 | 针对韩国、日本、越南等国家,使用HWP漏洞,实施网络间谍活动 |
| APT29 | 针对美国的军事、执法机构、媒体、制药公司等,利用LNK文件格式进行攻击 |
| Hades | 针对韩国平昌冬奥会,使用Olympic Destroyer恶意代码,来源不明 |
| MuddyWater | 针对中东、中亚、欧洲、北美,使用LNK文件和动态域名技术 |
| Darkhotel | 针对中国,使用VBScriptEngine 0day漏洞进行攻击 |
| 海莲花(APT-C-00) | 针对中国及周边国家,使用多种白利用技术,如CVE-2017-11882、CVE-2018-8373等 |
| 毒云藤(APT-C-01) | 针对国防、政府、科技、教育、海事,使用Poison Ivy、ZxShell等恶意软件 |
| 蔓灵花(BITTER) | 针对巴基斯坦和中国,使用InPage漏洞和LNK文件进行攻击 |
| 蓝宝菇(APT-C-12) | 针对政府、军工、科研、金融,使用动态域名和云服务进行控制回传 |
0day漏洞与在野利用
2018年,0day漏洞在野利用事件频发,共有14起知名APT活动利用0day漏洞。以下是部分0day漏洞及其相关APT组织:
| 漏洞编号 | 漏洞类型 | 披露厂商 | 相关APT组织 |
|---|---|---|---|
| CVE-2018-0802 | Office文档漏洞 | 360 | 无 |
| CVE-2018-4990 | PDF文档漏洞 | ESET | 无 |
| CVE-2018-8120 | Windows提权漏洞 | ESET | 无 |
| CVE-2018-4878 | Flash漏洞 | 韩国CERT | Group 123 |
| CVE-2018-8174 | 浏览器漏洞 | 360 | Darkhotel |
| CVE-2018-5002 | Flash漏洞 | 360 | FruityArmor |
| CVE-2018-8453 | Windows提权漏洞 | 卡巴斯基 | FruityArmor |
| CVE-2018-8611 | Windows提权漏洞 | 卡巴斯基 | FruityArmor、SandCat |
| CVE-2018-8373 | VBS Engine漏洞 | 趋势科技 | Darkhotel |
| HWP未公开漏洞 | 未公开 | 360 | Group 123 |
| CVE-2018-15982 | Flash漏洞 | 360 | 无 |
| CVE-2018-15983 | 未公开 | 360 | 无 |
APT攻击技术与策略
- 攻击入口多样化:攻击者常通过鱼叉邮件、社交网络、恶意文档等方式进行攻击。
- 攻击载荷形式多样:使用LNK文件、Office文档、PDF文件、HWP文件等作为攻击载荷。
- 控制回传方式多样:使用动态域名、云盘、第三方博客等作为控制回传基础设施。
- TTP(战术、技术、程序)复杂化:APT组织通过模仿其他组织、使用假旗行动等方式混淆攻击来源。
针对中国境内的APT威胁
截至2018年底,360威胁情报中心累计截获针对中国的APT组织38个,其中活跃的包括:
- 海莲花(APT-C-00):长期针对中国及周边国家,使用多种白利用技术,如CVE-2017-11882、CVE-2018-8373等。
- 毒云藤(APT-C-01):长期针对中国国防、政府、科技、教育、海事机构等,使用Poison Ivy、ZxShell等恶意软件。
- 蓝宝菇(APT-C-12):长期针对中国及周边国家,使用动态域名和云服务,攻击目标包括政府、军工、科研、金融等。
- Darkhotel(APT-C-06):针对中国,使用VBScriptEngine 0day漏洞进行攻击。
APT威胁的现状与挑战
- APT攻防技术不断进化:安全厂商加大了对APT活动的监测与防御,攻击者也在不断升级技术,规避检测。
- 攻击方式多样化:利用文档格式、文件限制、系统特性等进行攻击,以绕过检测。
- 归属分析困难:攻击者使用假旗行动和隐藏攻击特征,使归属分析变得复杂。
- 0day漏洞成为关注焦点:0day漏洞的利用迫使安全企业提升技术能力,实现安全体系的升级。
附录信息
- 360威胁情报中心:提供多维度的威胁情报服务,包括攻击线索拓展、事件背景研判等。
- 360追日团队(Helios Team):专注于APT攻击发现与追踪,提供安全威胁评估及解决方案。
- 360高级威胁应对团队:专注于0day漏洞应急响应,提升安全防御能力。
- 360天眼系统:基于大数据的高级威胁检测、溯源与响应系统,已帮助客户发现和处置百余起APT攻击事件。
参考链接
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载