【绿盟科技】2025年APT组织研究年鉴报告_51页_6mb
报告摘要
绿盟科技集团股份有限公司成立于2000年,2014年在深交所创业板上市,总部位于北京,设有50余个国内分支机构及海外多个子公司。公司联合广州大学网络空间安全学院,依托“保密通信全国重点实验室”及技术实力,构建了基于知识图谱的APT威胁建模平台CSKG4APT,并通过四蜜系统提升APT早期发现能力。年鉴通过分析全球APT攻击态势,梳理2024年新增的55个APT组织及其攻击特征,为网络安全领域提供关键情报支持。
2024年,平台监测到51个APT组织攻击活动,覆盖24027台受害主机,其中TA505组织影响19793台,占比82%。攻击集中于5月和7月,美国、俄罗斯、德国为境外攻击源前三地区,占比34%、7%、5%;境内攻击源主要分布于安徽、江苏、广东等省。攻击手法中,SSH暴力破解(45%)和RDP暴力破解(46%)占比超91%,同时涉及漏洞利用、弱密码攻击等。lazarus组织以7006个IOC指标成为年度最活跃威胁,TurlaGroup报告数量居首(24篇),反映其受关注程度。
针对APT攻击路径预测,研究提出结合恶意软件基因模型与隐马尔可夫模型(HMM)的混合方法。基因检测可提取恶意特征,HMM通过攻击行为链建模实现路径还原和预测,准确率达90%以上。此外,CDTier数据集构建了首个中文APT威胁情报实体关系数据库,包含620个组织情报、47345个IOC指标。数据集定义五大实体(攻击者、工具、行业、区域、行动)和11种关系类型,支持智能分析与关系抽取。
新增APT组织中,CitrineSleet(朝鲜)针对金融机构,利用Chromium漏洞实施攻击;HeadMare(未知地理)利用WinRAR漏洞及勒索软件攻击乌克兰与俄罗斯;AVIVORE(未知地理)专注供应链攻击,渗透航空航天等企业;EarthBaxia(未知地理)针对台湾及亚太国家,通过GeoServer漏洞部署后门;UNC2970(朝鲜)实施定制化钓鱼攻击;GleamingPisces(朝鲜)与CitrineSleet关联,活跃于金融和政府领域;LiftingZmiy(未知地理)针对俄罗斯机构,采用异或加密技术;毒针(未知地理)攻击俄罗斯医疗机构;Sath-ıMüdafaa(土耳其)以DDoS和网络钓鱼为手段;InsidiousTaurus(未知地理)针对美国关键基础设施;TA4557(未知地理)通过求职平台传播恶意软件;Actor240524(未知地理)攻击阿塞拜疆和以色列;NullBulge(未知地理)伪装成AI反对其活动,实施勒索软件攻击;UAC-0063(未知地理)利用CVE漏洞通过邮件传播恶意宏;CloudSorcerer(未知地理)针对俄罗斯政府,利用云平台进行数据窃取。
研究指出APT组织呈现智能化、隐蔽化趋势,传统防御手段难以应对,需结合AI与大数据分析。技术手段涵盖漏洞利用(如CVE-2017-5070、CVE-2024-7971)、社会工程学、供应链攻击等,攻击目标涉及政府、金融、能源等关键领域。年鉴强调APT活动与地缘政治密切相关,如俄乌冲突、中东局势等,且攻击产业链日益复杂,需持续强化威胁情报体系。
试读结束,高清完整版pdf/doc/ppt,请点下载