腾讯-全球高级持续性威胁(APT)2019年上半年研究报告-2019.7-58页_8mb
报告摘要
全球高级持续性威胁(APT)2019年上半年研究报告总结
核心内容概述
本报告由腾讯安全御见威胁情报中心发布,总结了2019年上半年全球范围内的APT攻击活动。报告指出,APT攻击通常由国家背景的组织发起,具有强烈的政治和经济目的。这些攻击不仅针对政府机构和企业,还开始涉及民生领域。此外,APT攻击武器库的泄露使得攻击更加隐蔽,安全研究者的追踪和溯源面临更大挑战。
主要观点
- APT攻击的普遍性与严重性:2019年上半年APT攻击频发,全球网络安全形势严峻,中国是主要受害国之一。
- APT攻击的地域性:APT攻击与地缘政治局势密切相关,攻击活动集中在政治局势复杂的地区。
- 攻击手段多样化:攻击组织使用多种手段,包括钓鱼邮件、漏洞利用、木马植入、远程控制等。
- 攻击目标扩展:除了传统的政府、企业和科研机构,APT攻击还开始影响民生领域,如阿根廷和委内瑞拉的大断电事件。
- 攻击技术不断进化:攻击组织采用更隐蔽的手段,如通过替换正常软件文件、加密payload等方式,提高攻击的隐蔽性和持续性。
关键信息
中国面临的APT攻击形势
- 主要攻击组织:包括来自东亚的DarkHotel、Group123(APT37)、Lazarus、穷奇(毒云藤);来自东南亚的海莲花(APT32、OceanLotus);来自南亚的BITTER(蔓灵花)、白象(摩诃草、Patchwork、HangOver)、Gorgon Group等;以及来自其他地区的方程式等。
- 攻击活动特点:
- DarkHotel:长期针对中国外贸公司,使用寄生兽木马,通过水坑攻击方式感染目标系统,使用多种插件进行持久性攻击。
- Group123 (APT37):疑似朝鲜半岛政府背景,使用鱼叉攻击,利用Nday或Oday漏洞,使用Dropbox等公共资源作为C2、中转和存储。
- 穷奇(毒云藤):长期攻击中国,使用CVE-2018-20250漏洞向中国大陆重点目标投递RAT木马,但攻击频次和范围有所下降。
- 海莲花:攻击频率最高,使用多种诱饵类型,包括白加黑、lnk、chm、Office漏洞文件、WinRAR ACE漏洞文件等,攻击目标广泛。
- BITTER:攻击外交、军工和核能等目标,使用VB编写后门,通过白加黑组合进行加载。
- 白象:攻击巴基斯坦政府和科研机构,使用badnews后门,C2配置频繁更新。
- Gorgon Group:攻击全球外贸人士,使用公开的商用RAT木马,通过Bitly和pastebin存储攻击代码。
国际APT攻击形势
- 东亚地区:主要攻击组织包括Group123 (APT37)、Lazarus、Hermit、Kimsuky等,攻击活动频繁。
- 南亚地区:主要攻击组织包括BITTER(蔓灵花)、白象、SideWinder(响尾蛇)、Donot(肚脑虫)、TransparentTribe(ProjectM)等,攻击活动与印巴冲突密切相关。
- 中东地区:攻击组织包括MuddyWater、APT34、DarkHydrus等,攻击活动频繁且隐蔽。
- 欧洲地区:主要攻击组织包括APT28、Turla、Gamaredon等,攻击活动集中在乌克兰等东欧国家。
威胁变化趋势及未来预测
- 网络攻击民生化:攻击目标开始涉及民生领域,如能源、交通等。
- 网络攻击军事化:攻击组织开始针对军事目标进行定向攻击。
- APT武器民用化:攻击工具被用于民用目的,增加了攻击的隐蔽性和危害性。
- 攻击溯源复杂化:由于攻击工具的泄露和使用更隐蔽的技术,攻击溯源变得更加复杂。
- APT威胁往移动端扩散:攻击组织开始使用移动端攻击手段,如安卓木马。
安全建议
- 加强安全意识培训:提高员工对钓鱼邮件和恶意软件的识别能力。
- 加强系统防护:采用更高级的安全软件和系统更新策略,防止0day漏洞利用。
- 加强攻击溯源能力:利用威胁情报和分析技术,提高对APT攻击的追踪和分析能力。
- 加强国际合作:与国际安全组织和公司合作,共同应对APT攻击。
附录
- 附录1:腾讯安全御见威胁情报中心:提供详细的威胁情报和分析报告。
- 附录2:参考链接:提供相关安全报告和资料的链接。
以上总结涵盖了2019年上半年全球APT攻击的主要情况、攻击组织及其活动特点、攻击手段和趋势,以及安全建议等内容,旨在为读者提供全面的了解和参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载