全球高级持续性威胁(APT)2019年报告_51页_7mb
报告摘要
2019年全球高级持续性威胁 (APT) 报告总结
核心内容
2019年,全球高级持续性威胁(APT)活动呈现出显著的增长趋势,其不仅影响范围广泛,而且攻击手段日趋复杂。APT组织在多个行业和地域中展现出高度的活跃度,并通过多种方式实施攻击,包括利用0day漏洞、供应链攻击和广域网劫持等。攻击活动的隐蔽性和操作安全(OPSEC)水平也显著提升,给威胁归因带来了更大挑战。
主要观点
- 攻击频率与范围:2019年全球共收录596篇APT相关公开报告,攻击活动几乎覆盖全球大部分国家和地区,且行业目标不断扩展,包括金融、能源和电信。
- 攻击手段多样化:APT组织使用多种攻击工具和TTP(战术、技术、程序),如钓鱼邮件、社会工程、定制恶意软件等,攻击手段更加复杂。
- 0day漏洞利用增加:在野0day攻击案例和利用0day的APT组织数量较2018年有所增长,尤其是针对浏览器的远程代码执行漏洞。
- 网络战与破坏性攻击:网络攻击破坏活动具备隐蔽性和溯源难的特点,可能成为未来网络战的重要手段。
- 供应链攻击常态化:APT组织越来越多地通过攻击供应链,如第三方库、IT供应商和软件开发环节,实现隐蔽渗透。
关键信息
一、数量和来源
- 2019年,奇安信威胁情报中心监测到596篇APT相关公开报告。
- 韩国安全厂商ESTsecurity发布最多,但主要针对韩国本土目标。其他活跃厂商包括奇安信、Kaspersky、FireEye、Palo Alto Networks和腾讯等。
二、受害目标的行业与地域
- 主要行业目标:政府、军事、能源、通信。
- 主要地域目标:东亚、东南亚、中东、东欧、北美、南美等。
- 政府和军事依然是APT攻击的主要目标,但能源和通信行业也逐渐成为重点。
三、活跃的威胁攻击者
- Lazarus Group:东北亚地区,攻击目标广泛,包括金融、银行、政府、国防等。
- Kimsuky:攻击目标主要集中在媒体和政治外交活动。
- Group 123:攻击目标为外交、投资和贸易,偏好使用云盘进行攻击。
- Darkhotel:东亚地区,攻击频率下降但活动依然持续。
- 海莲花:东南亚地区,攻击金融、汽车制造等行业。
- APT28、APT29、Turla:东欧地区,攻击手段复杂,具有高度隐蔽性。
- Gamaredon:攻击乌克兰政府,使用定制化载荷。
- APT33、APT34、MuddyWater:中东地区,攻击目标为政府和周边国家。
- 盲眼鹰、Machete:南美地区,攻击政府和企业。
- Regin:重新活跃,攻击俄罗斯Yandex公司,可能与多个情报项目有关。
四、广域网下的APT威胁
- APT组织通过DNS劫持、BGP劫持等手段重定向网络流量,实现数据监听和中间人攻击。
- TURBULENCE项目展示了某国对广域网骨干节点的控制能力,用于数据收集和情报活动。
五、利用供应链攻击实施APT活动
- 2019年,多个供应链攻击案例被披露,包括Magecart、Winnti、ShadowHammer等。
- 攻击者通过植入合法应用、预装程序等方式实现隐蔽渗透。
六、网络军火、0day与APT威胁
- 0day漏洞是APT攻击的重要工具,如CVE-2019-0797、CVE-2019-0808等。
- 攻击者利用漏洞实现提权、远程代码执行等操作,提升攻击成功率。
七、网络战与CNA
- 网络攻击破坏活动具有隐蔽性和溯源难的特点,可能成为未来网络战的重要手段。
- 震网事件、乌克兰停电事件等是典型的CNA攻击案例。
预测与趋势
- 归因困难:APT攻击的归因将更加困难,攻击归属命名更加碎片化。
- 更多0day攻击:预计2020年将出现更多在野0day攻击案例。
- 行业威胁增加:金融、能源和电信行业将面临更多有针对性的APT攻击。
- 5G与物联网:5G商业化和物联网将为APT威胁提供新的控制基础设施。
- 攻击更加隐蔽:未来APT攻击将更加频繁且隐蔽,对安全防御提出更高要求。
分析与对抗
- 元数据的重要性:元数据是应对高级威胁的数据基础,有助于分析攻击活动。
- 构建知识库:建立高级威胁组织的知识库,提高识别和归因能力。
- 人机结合:高级威胁对抗需要人机结合,提升检测和响应效率。
结论
2019年APT威胁活动呈现出高度复杂化和多样化趋势,攻击手段和目标不断扩展,对网络安全构成了重大挑战。未来,随着5G和物联网的发展,APT威胁可能进一步演变,需要持续关注和加强防御能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载