2019年上半年高级持续性威胁(APT)研究报告_58页_6mb
报告摘要
全球高级持续性威胁(APT)2019年上半年研究报告总结
核心内容
本报告由腾讯安全御见威胁情报中心发布,总结了2019年上半年全球APT攻击的态势,特别关注了中国面临的网络威胁情况。APT攻击通常由国家背景的攻击组织发起,具有强烈的政治和经济目的,常通过投放特制木马(RAT)实施攻击,目标包括政府机构、企业、科研单位等。
主要观点
- 中国依然是APT攻击的主要受害国,受到来自东亚、东南亚、南亚、欧美等多个区域的攻击。
- APT攻击技术不断演变,攻击手段更加隐蔽,如使用替换正常软件文件、添加垃圾数据、使用C2服务器等。
- APT攻击不再局限于窃取敏感信息,也开始影响民生领域,如阿根廷、委内瑞拉的大断电事件。
- APT武器库的泄露使得网络安全形势更加严峻,增加了追踪和溯源的难度。
- APT威胁向移动端扩散,攻击组织开始利用移动设备进行渗透。
关键信息
中国面临的APT攻击形势
东亚方向的威胁
- DarkHotel:长期针对中国外贸公司,使用新型木马技术,如替换正常软件文件进行劫持。
- Group123 (APT37):疑似朝鲜半岛背景,使用鱼叉攻击,通过电子邮件投递诱饵,使用Dropbox等公共网络资源作为C2。
- Lazarus:朝鲜著名攻击组织,攻击目标包括金融公司和虚拟货币交易所,如OKEX交易所。
- 穷奇(毒云藤):对我国持续攻击时间长达数十年,但2019年活动明显减少,使用WinRAR ACE漏洞投递RAT木马。
东南亚方向的威胁
- 海莲花(APT32):攻击频率最高,目标广泛,包括政府部门、国企、金融机构等。使用多种诱饵,如工作汇报、绩效文件等。
- 白加黑:常用技术手段,如使用iTunesHelper.exe加载AppleVersions.dll等。
- C2配置:使用拼音作为C&C地址,实现木马与受害机器绑定,提高隐蔽性。
南亚方向的威胁
- BITTER(蔓灵花):攻击外交、军工、核能等企业,技术特点稳定,未发现明显改进。
- 白象:攻击巴基斯坦政府和科研机构,使用badnews后门,C2配置频繁更新。
- Gorgon Group:针对全球外贸人士,使用公开的RAT木马,如Azorult RAT。
- Donot Team(肚脑虫):攻击巴基斯坦,使用PC和移动端的攻击手段,如安卓木马。
- TransparentTribe(ProjectM):攻击印度政府和军事目标,使用带有VBA宏的文档作为诱饵,与Gorgon Group有潜在关联。
其他方向的威胁
- 方程式:拥有强大的漏洞利用能力,攻击目标包括中国在内的多个国家,使用“永恒之蓝”等漏洞。
- APT28、Turla:具有俄罗斯政府背景,攻击目标以政治为主,但在2019年上半年未发现针对中国的活动。
国际APT攻击形势
东亚地区
- Hermit 和 Kimsuky:攻击区块链、数字货币、金融目标,使用多种木马,如SYSCON/Sandy、KONNI等。
- Lazarus:攻击金融公司,如OKEX交易所,使用多种RAT木马。
南亚地区
- SideWinder(响尾蛇):攻击巴基斯坦军事目标,使用VB编写后门,如badnews。
- Donot Team:攻击巴基斯坦,使用多种TTPs,包括PC和移动端攻击。
- TransparentTribe:攻击印度政府和军事目标,使用带有VBA宏的文档作为诱饵,与Gorgon Group有关联。
中东地区
- MuddyWater:攻击中东及前苏联国家,使用模糊显示和宏代码加载的诱饵文件,泄露了C&C服务端代码。
- APT34:攻击阿联酋、科威特、约旦等,泄露了webshell列表,包括多个中国网站。
欧洲地区
- Gamaredon:攻击乌克兰政府、国防等单位,使用钓鱼邮件和诱饵文件,如议会和法院调查文件。
威胁变化趋势及未来预测
- 网络攻击民生化:攻击目标扩展到民生领域,如大断电事件。
- 网络攻击军事化:攻击活动与军事目标密切相关。
- APT武器民用化:攻击武器库被泄露,影响广泛。
- 攻击溯源复杂化:攻击手段更加隐蔽,增加了溯源难度。
- APT威胁往移动端扩散:攻击组织开始利用移动设备进行攻击。
安全建议
- 加强对敏感信息的保护,防止信息泄露。
- 提高安全意识,防范钓鱼攻击和恶意软件。
- 使用最新的安全技术,如反病毒软件、防火墙等。
- 对攻击组织进行持续监控,及时更新防御策略。
附录
- 附录1:腾讯安全御见威胁情报中心的相关信息。
- 附录2:参考链接,包括相关攻击组织和技术细节。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载