绿盟科技2025年APT组织研究年鉴100页_90mb
报告摘要
APT组织研究年鉴总结
核心内容概述
《APT组织研究年鉴》由绿盟科技集团股份有限公司与广州大学网络空间安全学院联合发布,全面回顾和分析了2024年全球APT组织的活跃情况、攻击手段、受害目标以及相关的追踪与情报分析技术。年鉴不仅提供了全球APT组织的最新情报图鉴,还介绍了基于知识图谱和人工智能的APT攻击追踪技术,为网络安全防御工作提供了重要参考。
主要观点
- APT威胁日益严峻:2024年APT组织活动更加频繁,攻击技术复杂化,且与地缘政治紧密相关。全球网络安全机构监测到51个活跃APT组织,其中Lazarus组织因披露的IOC数量(7006个)成为年度最活跃的APT组织。
- 攻击手段多样化:APT组织主要利用漏洞、弱密码破解和配置缺陷进行攻击,其中SSH和RDP暴力破解占比最高(合计91%)。同时,零日漏洞的利用持续增长,成为APT攻击的重要手段。
- 攻击目标广泛且具有战略意义:攻击目标涵盖政府机构、教育、科研、国防军工、金融、能源等多个关键行业,且部分APT组织以窃取前沿技术或破坏关键基础设施为主要目的。
- 攻击源分布全球化:APT攻击源主要来自境外,尤其是美国(34%),同时境内攻击源也呈现分散化趋势,安徽、江苏、广东三省成为境内攻击源前三。
- 技术研究与应用:年鉴介绍了绿盟科技与广州大学合作开发的APT攻击路径预测方法和CDTier威胁情报实体关系数据集,为APT归因和威胁分析提供了新的研究手段。
关键信息
APT组织活跃情况
- 2024年监测到51个APT组织,其中4月至6月较为活跃,超过25个APT组织有活动线索。
- 攻击集中于2月和7月,可能与地缘政治事件(如俄乌冲突、中东局势)有关。
- TA505组织影响最大,影响了19793台主机,占全年受害主机总数的82%。
APT组织情报分析
- 2024年新增55个APT组织,总数达到620个,比2023年增长57.14%。
- 公开分析的APT组织达到74个,其中Turla Group以24篇分析报告位居榜首。
- lazarus组织为年度威胁之最,披露IOC数量达7006个;Turla Group则因报告数量最多受到广泛关注。
攻击手段与漏洞利用
- 主要攻击手段包括SSH暴力破解(45%)和RDP暴力破解(46%),合计占比91%。
- 漏洞利用分析显示,中高危漏洞数量增长显著,尤其是执行代码类和XSS类漏洞。部分APT组织利用零日漏洞进行长期控制攻击。
- 部分APT组织利用特定漏洞,如APT32利用CVE-2021-34473、CVE-2021-34523等漏洞进行攻击。
APT追踪关键技术
- 攻击路径预测方法:基于HMM模型和恶意软件基因模型,通过基因相似度检测算法提取可靠特征,预测攻击路径准确率可达90%以上。
- CDTier数据集:作为首个中文威胁情报实体关系数据集,CDTier包含100份CTI报告、2598个威胁句子和2562个知识对象关系,支持实体提取与关系抽取。
2024年新增APT组织图鉴
年鉴特别罗列了2024年新增的55个APT组织,包括但不限于:
- Citrine Sleet
- Head Mare
- AVIVORE
- Earth Baxia
- UNC2970
- Gleaming Pisces
- Lying Pigeon
- Stargazer Goblin
- FunnyDream
- APT-K-UN3
- Lifting Zmiy
- UTG-Q-007
- MirrorFace
- Jumpy Pisces
- APT-C-68
- TA4557
- TA397
- 毒针
- Sath-1 Midafaa
- Insidious Taurus
- 双异鼠
- 水粉虫
- 鬼轮盘
- 融金鼠
- 渴血鹰
- Desorden Group
- Carderbee
- Earth Longzhi
- UNC5221
- Scattered Spider
- Lord Nemesis
- Starry Addax
- Ducktail
- Evasive Panda
- Actor240524
- NullBulge
- UAC-0063
- CloudSorcerer
- RedBeard
- Handala
- ata
- CyberCartel
- GXCTeam
- BerBeroka
- UTG-Q-010
- DustSquad
- LazyScripter
- Harvester
- White Tur
- 北非狐
- UNC2529
- Hunters International
- Awaken Likho
受害目标行业分析
- 重点行业包括:政府机构、教育、科研、国防军工、交通运输、金融、能源、通信等。
- 教育医疗、企业、运营商和金融行业受影响较为严重,可能与这些行业的数据价值和战略意义有关。
学术与研究合作
- 广州大学网络空间安全学院成立于2022年7月,致力于培养一流网络空间安全人才,并在多个领域取得了显著成果。
- 绿盟科技与广州大学共同构建了“网络安全威胁情报分析联合实验室”,推动APT归因追踪与威胁情报分析研究。
- 年鉴收录了多篇学术成果,包括《面向APT家族分析的攻击路径预测方法研究》和《CDTier: A Chinese Dataset of Threat Intelligence Entity Relationships》等。
未来展望
年鉴强调,未来的网络安全工作应从“未知到已知”、“已知到全面监控”、“全面监控到全面处置”,通过主动防御、情报归因和战略威慑,提高网络攻击的发现与响应能力,以应对日益复杂的APT威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载