2016年-360研究报告_2015年中国高级持续性威胁研究报告-解读版_59页_3mb
报告摘要
2015年中国高级持续性威胁(APT)研究报告解读版总结
核心内容
本报告由360威胁情报中心发布,旨在解读2015年中国所遭受的APT攻击情况,帮助非专业读者更好地理解APT攻击的技术特点与攻击方式。报告采用军事对抗模型对APT攻击进行分析,涵盖攻击的战略与战术目标、武器搭载系统、攻击武器类型、C&C服务器分布、攻击手段演变趋势等方面。
主要观点
APT攻击的广泛性与持续性
- 截至2015年11月底,共监测到29个针对中国境内目标的APT组织。
- 这些APT组织中,15个曾被国外安全厂商披露,其余14个为360首次发现。
- 部分APT组织的攻击活动可追溯至2007年,且在2015年9月后仍保持活跃,至少有9个组织在近期持续攻击。
- 在2014年12月至2015年11月期间,APT攻击影响了中国境内超过1万台电脑,覆盖全国31个省级行政区。
攻击目标分布
- 科研教育机构是APT攻击的首要目标,占比37.4%。
- 政府机构紧随其后,占比27.8%。
- 能源企业排名第三,占比9.1%。
- 其他重要领域包括军事系统、工业系统、商业系统、航天系统、交通系统等。
攻击方式与技术手段
- 鱼叉邮件是APT攻击中最常见的方式,全球平均占比55.2%,中国平均占比79.2%。
- 水坑攻击次之,全球平均占比26.6%,中国平均占比15.4%。
- APT攻击中还出现了针对Android、Mac OS X、Linux等非Windows平台的攻击,且数量不断增加。
- APT攻击的武器包括专用木马、漏洞利用文件(1day-Nday)和0day漏洞利用文件,分别对应常规武器、生化武器和核武器。
专用木马与攻击技术
- 专用木马具备高度隐蔽性,采用开机自启动、加密技术、自我销毁等手段对抗安全软件。
- 加密技术是APT木马对抗检测的重要方式,例如Encryptor木马通过随机加密自身代码以增加识别难度。
- 模块化设计和云控技术成为APT攻击的新趋势,允许APT组织根据目标环境灵活部署。
C&C服务器与攻击控制
- C&C服务器是APT攻击的指挥中心,用于下发指令、上传数据。
- 截至2015年11月,监测到200余个C&C服务器,分布在全球至少26个国家和地区。
- 美国最多(22.6%),中国次之(17.9%),俄罗斯、西班牙、德国并列第三。
攻击策略与趋势预测
- APT攻击呈现精准性、隐蔽性、技术复杂性等特征。
- 未来APT攻击趋势包括:
- 重点攻击“十三五”规划相关行业。
- 针对非Windows平台的攻击频率增加。
- 商业目的驱动的APT攻击增多。
- 安全威胁越来越难以被“看见”。
- APT组织将从“隐匿”转向“主动出击”。
- 针对中国APT攻击将越来越多地被曝光。
关键信息
攻击手段
- 鱼叉邮件:通过伪装邮件附件诱导用户打开恶意程序。
- 水坑攻击:攻击者篡改目标网站,诱导用户访问并下载恶意代码。
- PC跳板:通过感染PC,再向手机等设备扩散木马。
- 第三方平台跳板:利用云存储、社交平台等作为数据回传或指令下发的中转站。
- 中间人劫持:通过篡改软件更新包,将恶意代码植入用户系统。
攻击目标
- 文档类文件:如Office、WPS Office文档是APT攻击的主要目标。
- 移动终端:攻击者会利用移动设备中存储的敏感信息,如通信录、照片、地理位置等。
- 特定行业:科研教育机构、政府机构、能源企业、军事系统等是APT攻击的重点目标。
漏洞利用
- APT攻击者广泛利用已知漏洞(1day-Nday),其中CVE-2012-0158和CVE-2015-0097是较为典型的案例。
- 0day漏洞被视作APT攻击的“核武器”,使用成本高且风险大,通常只用于高价值目标。
木马技术演进
- 木马技术不断升级,从PE文件向非PE文件发展。
- 开发者开始使用Delphi、GCC、NSIS、AutoIt等小众编程语言和工具,以提高木马的隐蔽性。
- 木马寄宿位置越来越深,如MBR、VBR、磁盘固件、EFI、BIOS等。
APT组织结构
- APT组织通常具有严密的组织架构,包括情报收集、社会工程、研发、C&C运维、情报分析等专业分工。
- 部分APT组织在中国境内设有人工间谍,以增强对目标的控制能力。
附录与技术说明
- 报告附录列出了部分APT组织,如APT-C-00、APT-C-05、APT-C-06、APT-C-12等。
- 木马的加密与自加密技术成为APT攻击的重要手段。
- 部分APT组织使用云控技术,以实现对攻击模块的远程控制。
总结
本报告揭示了2015年中国面临的APT攻击现状及未来趋势,强调了APT攻击的高技术性、针对性和隐蔽性。随着攻击手段的多样化和技术的不断演进,APT攻击对国家安全、企业数据安全和个人隐私构成严重威胁。因此,提升安全意识、采用先进的安全技术手段(如大数据分析、人工智能、机器学习等)是应对APT攻击的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载