360研究院-2021年上半年全球高级持续性威胁-APT-研究报告_61页_6mb
报告摘要
2021上半年全球APT攻击研究报告总结
核心内容概述
2021年上半年,全球高级持续性威胁(APT)攻击形势依然严峻,攻击活动数量和组织数量均超过去年同期。APT组织利用时事热点、0day漏洞、钓鱼邮件等多种方式,针对政府、科研、医疗、媒体等行业展开攻击。随着城市数字化转型和ICT供应链的扩展,APT攻击呈现出更复杂、更隐蔽的趋势,威胁范围进一步扩大。
主要观点
- APT攻击持续活跃:全球APT组织数量达90个,其中17个为首次披露。针对我国的APT攻击显著上升,特别是来自东亚、南亚和东南亚地区的组织。
- 攻击手段多样化:APT组织利用钓鱼邮件、0day漏洞、社会工程学、供应链攻击等方式进行攻击,其中钓鱼邮件和仿冒邮箱系统成为主要攻击手段。
- 0day漏洞攻击频发:上半年利用的0day漏洞数量超过去年全年总和,达到历史新高。多个APT组织如Lazarus、毒云藤、蔓灵花、Darkhotel等均使用了0day漏洞。
- 勒索攻击APT化:勒索软件攻击呈现组织化、定向化趋势,攻击目标涵盖关键基础设施,如能源、医疗、政府机构等,双重勒索成为主流。
- 攻击目标聚焦核心领域:政府、科研、国防军工、医疗和媒体是APT攻击的重点领域,其中政府和科研是重灾区,ICT供应链攻击威胁进一步升级。
- APT组织技术能力提升:APT组织不断更新攻击技术,如使用混淆脚本、伪装合法软件、利用物联网设备作为跳板等,攻击隐蔽性显著增强。
关键信息
1. APT攻击态势
- 全球疫情形势严峻:上半年全球累计病例超1.8亿例,APT攻击持续围绕疫情热点展开。
- 攻击热点事件:APT组织围绕疫情、航空航天、能源政策等热点事件发起定向攻击,攻击方式更加精准。
- 攻击频率与成功率:部分APT组织如毒云藤、蔓灵花、芜琼洞等攻击频率高,成功率也较高,尤其通过钓鱼邮件方式获取用户信息。
2. APT组织与攻击方式
- 毒云藤:主要攻击政府、教育、科研领域,利用钓鱼邮件和仿冒邮箱系统。
- 蔓灵花:主要攻击教育、政府、科研领域,使用chm文件中内嵌脚本进行无文件攻击,攻击方式更具隐蔽性。
- 海莲花:主要攻击ICT供应商,利用0day漏洞和供应链攻击,攻击手段复杂。
- Lazarus:利用社交媒体针对安全研究人员进行攻击,采用多种0day漏洞,攻击技术先进。
- Darkhotel:长期攻击我国政府、科研、医疗等机构,使用IE浏览器0day漏洞。
- CNC:攻击医疗、科研、贸易等领域,使用GitHub进行攻击流程管理。
- 响尾蛇:攻击政府、医疗、建筑等领域,攻击手段更加隐蔽。
- 芜琼洞:新发现APT组织,攻击科研、医疗、媒体等领域,使用IE浏览器0day漏洞。
- 伪猎者:长期攻击我国贸易、媒体、科研领域,主要通过鱼叉邮件投递恶意压缩包。
3. 攻击技术与手段
- 钓鱼攻击:APT组织广泛使用钓鱼邮件和仿冒邮箱系统,其中毒云藤和蔓灵花占比最高。
- 0day漏洞攻击:利用IE、Chrome、Exchange等漏洞进行攻击,如CVE-2021-26411、CVE-2021-21148、CVE-2021-34448等。
- 供应链攻击:针对招标代理机构、ICT供应商等进行攻击,攻击活动呈现上升趋势。
- 社会工程学攻击:APT组织通过伪装安全研究人员身份,发布恶意POC代码包,诱导安全人员点击,造成安全机构被入侵。
4. 勒索攻击趋势
- 勒索攻击APT化:勒索软件攻击逐渐与APT攻击结合,攻击目标包括关键基础设施。
- 双重勒索成为主流:攻击者在加密数据后,还会泄露数据作为威胁,如Maze、Conti等勒索家族。
- 攻击影响范围扩大:勒索攻击已从个人设备扩展到政府机构、医疗系统、教育机构等。
关键核心战场态势
- 政府和科研是重灾区:政府和科研行业是APT攻击的主要目标,占攻击总量的34%和10%。
- 医疗和媒体威胁凸显:医疗和媒体行业成为APT攻击的新目标,尤其在疫情背景下。
- 城市数字化转型加剧APT威胁:随着智慧城市的发展,APT攻击呈现出区域性特征,攻击手段更加隐蔽。
- ICT供应链攻击威胁升级:APT组织利用供应链漏洞,攻击招标代理机构和ICT供应商,威胁范围进一步扩大。
总结
2021年上半年APT攻击活动呈现出高度组织化、技术化和隐蔽化趋势,攻击手段不断更新,攻击目标更加集中于政府、科研、医疗和媒体等行业。随着全球疫情形势和数字化转型的推进,APT攻击对国家安全和关键基础设施构成了重大威胁。未来APT攻击将更加复杂,需加强网络安全防护体系建设,提升防御能力,以应对日益严峻的网络威胁形势。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载