APT组织研究年鉴_51页_6mb
报告摘要
APT组织研究年鉴总结
核心内容概述
《APT组织研究年鉴》由绿盟科技与广州大学网络空间安全学院联合发布,聚焦2024年全球APT组织的活跃情况、攻击手段、情报分析及追踪关键技术。年鉴基于知识图谱和情报智能方法,构建了包含620个APT组织情报档案馆的数据库,并详细分析了51个活跃的APT组织,其中2024年新增55个APT组织,总数从565增长至620,反映了APT威胁的持续增长与演变趋势。
年鉴还收录了2024年的部分学术成果,包括《面向APT家族分析的攻击路径预测方法研究》和《CDTier: A Chinese Dataset of Threat Intelligence Entity Relationships》。这些研究旨在提升APT归因与追踪的准确性和效率,为网络安全防御体系提供理论支持和技术手段。
主要观点与关键信息
1. APT组织活动态势
- 2024年监测到51个APT组织,攻击活动呈现高度智能化、隐匿性和对抗性。
- 攻击技术复杂多样,其中SSH暴力破解和RDP暴力破解占比高达91%,成为主要攻击手段。
- 攻击源分布:50%来自境外,美国占比34%,显示APT组织对全球网络空间的渗透能力。
- 受害目标:覆盖8个主要行业,教育医疗、企业、运营商和金融行业受影响最严重。
- 地理分布:境内受害主机主要集中在上海市,境外攻击源主要来自美国、俄罗斯和德国。
2. APT组织活跃度与情报分析
- 2024年新增55个APT组织,总数增长至620,同比增长57.14%。
- 公开分析的APT组织达74个,其中Lazarus组织以7006个IOC(指示器)成为年度最活跃的APT组织。
- Turla Group以24篇分析报告位列第一,显示其在网络安全领域受到广泛研究。
- 攻击事件高峰期:集中在2月和7月,可能与地缘政治冲突(如俄乌、巴以)有关。
3. 攻击路径预测方法
- 基于HMM(隐马尔可夫模型)和恶意软件基因模型,提出了一种APT攻击路径预测方法。
- 方法包括:
- 构建恶意行为基因库,提取恶意特征。
- 利用HMM模型进行攻击路径还原与预测,预测准确率可达90%以上。
- 通过19种可观测状态(如删除注册表、创建进程、发送网络数据包等)构建攻击路径模型。
- 实验表明,该方法可有效识别攻击者的战术意图,并预测其下一步行为。
4. CDTier数据集
- CDTier是首个中文威胁情报实体关系数据集,包含:
- 100份CTI报告、3744条威胁语句和4259个威胁知识对象。
- 2598条威胁语句用于实体关系提取,287383个词。
- 五类核心实体:Attacker(攻击者)、Tools(工具)、Industry(行业)、Region(区域)、Campaign(行动)。
- 十一类实体关系:包括alias_of、related_to、uses、target_at、originated_from、launch、kin、consist_of、operating_in、develop等。
- 标注策略:采用BIO标签法进行实体标注,构建了威胁情报语料库的结构化信息。
重点行业与区域分析
受害目标行业
- 重点行业:政府机构、教育、科研、国防军工和交通运输。
- 攻击动机:
- 金融和医疗行业:数据可直接变现。
- 教育行业:窃取前沿技术(如AI、新能源)以服务国家战略。
- 国防军工:窃取尖端科技和军事情报,甚至控制军事设施。
受害目标区域
- 境内重点区域:上海市,占比高达95%。
- 境外重点区域:美国、俄罗斯、德国。
技术发展趋势
- APT攻击呈现智能化与隐蔽化趋势,传统防御策略在大数据环境下效果减弱。
- **“主动防御、攻击溯源、战略威慑”**成为应对APT的新理念。
- 人工智能与大数据技术在APT追踪和威胁分析中发挥重要作用。
- 零日漏洞利用持续增长,成为APT组织攻击的关键手段。
- 新兴技术领域如云计算、物联网、车联网和人工智能成为APT攻击的新目标。
未来展望
- 通过提升攻击成本和网络弹性,实现对APT的早期发现、全面监控和全面处置。
- 希望未来能够实现从未知到已知、从已知到全面监控、从全面监控到全面处置的闭环管理。
- 年鉴为网络安全分析师、研究人员和政策制定者提供了丰富的一手资料,有助于提升整体网络安全防御能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载