全球高级持续性威胁(APT)活动2019年中报告_31页_2mb
报告摘要
APT 2019年上半年全球威胁活动总结
核心内容
本报告由奇安信威胁情报中心发布,分析了2019年上半年全球高级持续性威胁(APT)活动的现状。报告分为两个主要部分:一是对地缘政治背景下主要APT组织的总结;二是对整体APT威胁态势的分析。重点包括供应链攻击、国家公共基础设施成为网络战目标、APT组织网络武器库的泄露与扩散、APT组织间的“黑吃黑”以及APT狩猎下的中国威胁论。
主要观点
- APT攻击已成为各国情报机构和军事行动中获取情报或破坏目标的重要手段之一。
- APT组织的活动通常与地缘政治事件紧密相关,且攻击手段和技术不断演变。
- 随着攻击工具的复杂化,APT组织更倾向于使用混淆技术、云服务和多层攻击策略来规避检测。
- 美国和俄罗斯等国家在网络安全领域表现出强烈的竞争态势,且已将网络攻击作为战略威慑和攻击的一部分。
关键信息
第一部分:地缘政治下的APT组织
东亚
- 主要APT组织:Lazarus Group、Group 123、Kimsuky、Darkhotel
- 攻击能力:Lazarus Group(++)、Group 123(++)、Kimsuky(+)、Darkhotel(++)
- 攻击目标:主要针对金融、数字货币、政府、国防等行业
- 攻击手段:利用鱼叉邮件、诱饵文档、云服务等进行渗透和数据窃取
- 工具:Rising Sun、KEYMARBLE、HOPLIGHT、ELECTRICFISH
东南亚
- 主要APT组织:海莲花(APT32)
- 攻击能力:++
- 攻击目标:主要针对中国、韩国、菲律宾、越南等
- 攻击手段:利用Office和HWP文档诱饵,进行多层shellcode攻击
- 工具:Cobalt Strike、fingerprintjs2、自定义恶意代码
南亚次大陆
- 主要APT组织:摩诃草、蔓灵花、肚脑虫、Confucius
- 攻击能力:摩诃草(++)、蔓灵花(+)、肚脑虫(+)、Confucius(+)
- 攻击目标:政府、军事、克什米尔相关事件
- 攻击手段:利用钓鱼邮件、远程服务、权限提升等
- 工具:Sidewinder、Urpage、Bahamut、WindShift等
东欧
- 主要APT组织:APT28、APT29、Turla、GreyEnergy
- 攻击能力:APT28(+++)、APT29(++)、Turla(+++)、GreyEnergy(++)
- 攻击目标:政府、外交、国防、工业、能源等
- 攻击手段:多语言开发攻击组件、利用0day漏洞、定制化开源工具
- 工具:Zebrocy、Posh-SecMod、Poison Frog、Glimpse、Webshell等
中东
- 主要APT组织:APT34(OilRig)、MuddyWater
- 攻击能力:APT34(++)、MuddyWater(+)
- 攻击目标:金融、政府、能源、电信等
- 攻击手段:利用Windows提权漏洞、DNS劫持、网络武器泄露
- 工具:Poison Frog、Glimpse、webmask、Jason、MuddyC3等
北美
- 主要APT组织:方程式组织
- 攻击能力:+++
- 攻击目标:中国、俄罗斯、政府、军事、工业等
- 攻击手段:利用合法证书签名、供应链攻击、0day漏洞
- 工具:方程式相关网络武器、NSA武器库、Slingshot行动等
第二部分:上半年全球APT威胁态势
一、APT组织采用的供应链攻击
- ESET:发现针对游戏行业的供应链攻击,疑似与Winnti Group有关
- Kaspersky:披露针对华硕的ShadowHammer攻击,利用mac地址进行定向攻击
- BlackTech:通过合法证书签名样本,疑似攻击华硕WebStorage
二、国家公共基础设施或将成为网络战的重点
- 委内瑞拉:3月6日发生大面积断电,政府指控美国破坏
- 美国:6月14日发现Triton针对电网的探测活动;6月15日加强针对俄电网的数字入侵
- 南美:6月16日多国停电,主要因电网故障
- 伊朗:6月22日击落美国无人机,美国声明将采取网络攻击
三、APT组织网络武器库的泄露与扩散
- 2014年:Gamma网络军火商40GB数据泄露
- 2015年:Hacking Team400GB数据泄露,包括邮件、文件、源代码
- 2016年:The Shadow Brokers泄露NSA武器库,包括防火墙、Linux/类Unix、Windows和SWIFT攻击工具
- 2017年:维基解密曝光CIA CCI部门8761份机密文档
- 2019年3月:APT34组织网络武器和相关信息被披露
- 2019年5月:MuddyWater组织相关资料通过Telegram渠道被披露并公开拍卖
四、APT组织间的“黑吃黑”游戏
- 多个APT组织之间存在互相攻击行为,包括窃取和利用其他组织的网络武器
- 这种行为反映了APT组织之间的竞争和情报共享的复杂性
五、APT狩猎下的中国威胁论
- 中国成为多个APT组织的攻击目标,尤其是在金融、科研、高校等领域
- 美国等国家将中国视为重要的战略对手,并通过APT活动进行情报收集和网络攻击
总结
2019年上半年,APT攻击活动呈现出明显的地缘政治特征,各国情报机构和黑客组织在政治、军事、经济等领域的竞争不断升级。攻击技术持续演变,包括供应链攻击、利用0day漏洞、网络武器库的泄露与扩散等。同时,国家公共基础设施成为APT攻击的新目标,网络战趋势日益明显。奇安信威胁情报中心结合公开情报与攻击技术分析,对全球主要APT组织进行了详细的评估和总结,为网络安全防御提供了重要参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载