【天际友盟】2022年下半年全球主要APT攻击活动报告_19页_708kb
报告摘要
2022年下半年全球APT攻击活动报告总结
2022年下半年,全球共披露98个APT组织发起160余起攻击事件,攻击特征呈现以下趋势:
地缘政治与网络博弈加剧
俄乌冲突持续升级,双方均遭多APT组织攻击。俄罗斯组织Gamaredon、Sandworm、TridentUrsa等对乌克兰政府、媒体、军队及关键基础设施发起多次攻击,使用网络钓鱼、恶意软件(如Infostealer、Pterodo、WarzoneRAT)等手段。乌克兰依托美国及盟友支持,也对俄发起反击,但大国网络对抗尚未分出胜负。此外,朝鲜Lazarus组织针对韩国、日本等地区开展攻击,美国成为APT攻击最活跃目标,部分攻击与俄乌冲突间接相关。
行业目标扩展,软件成新焦点
软件行业首次跻身攻击目标前三,成为除政府和军工外最受关注领域。攻击者通过利用软件漏洞(如Microsoft Exchange、Log4j、Spring Framework等)实施供应链攻击,部分APT组织(如APT32、ZINC)将开源软件武器化。金融行业攻击占比下降,但仍是重要目标;教育、医疗、能源等行业受攻击频次显著上升,反映攻击范围扩大。
攻击手段多样化,威胁持续升级
钓鱼攻击仍为关键入口,尤其针对政府和企业人员,使用虚假文档(如伪造招聘文件)诱导点击。漏洞利用技术迭代加速,如Log4Shell、CVE-2022-26134等成为常见利用点。木马后门(如RemyRAT、CobaltStrike)和僵尸网络(如L33T、Bobik)被广泛应用。无文件攻击、社会工程学等技术进一步演化,攻击隐蔽性增强。
勒索软件活跃,RaaS模式普及
勒索软件攻击占据重要地位,其运营模式日趋成熟。LockBit30、Prestige、BlackCat等团伙通过伪装求职邮件、加密文件等方式发起攻击,部分涉事组织(如DEV-0960)将勒索与供应链攻击结合。RaaS(勒索即服务)模式推动中小型勒索团伙增长,攻击者通过暗网交易平台发布窃取数据并索要赎金,关联国家(如美国、欧洲)经济损失显著。
国内面临多重威胁
中国遭APT32(海莲花)、APT-C-09(白象)等组织攻击,目标涵盖政府、科研机构及关键基础设施。APT32利用Torii远控木马渗透企业网络,白象通过伪造文档及CVE-2017-11882漏洞实施攻击。此外,L33T僵尸网络覆盖78国,通过合法证书签署恶意软件;其他组织如UNC4166、MERCURY等亦针对中国政企目标展开渗透。
技术与战术演变
攻击者采用更复杂的TTP(战术、技术、程序),如TridentUrsa混淆VBScript变量名,Gamaredon结合PowerShell与自解压附件实现多阶段渗透。部分APT组织(如FIN7、TA505)转向勒索领域,利用定制工具(如TeslaGun、ExbyteHecamede)提升效率。新兴威胁如Metador、WIP19等通过内存部署、合法工具伪装等技术扩大攻击范围。
总结与趋势
2022年下半年APT攻击以地缘政治冲突为驱动,经济利益和数据窃取为双重动机,攻击范围覆盖全球关键行业。软件漏洞利用、供应链攻击、无文件技术等手段创新加剧威胁复杂性,勒索软件与APT组织关联加深。预计2023年,大国博弈将持续影响网络对抗格局,攻击行业将进一步扩展,防御需结合漏洞修复、威胁情报及动态响应策略。天际友盟呼吁加强网络安全部署,应对日益严峻的威胁环境。
试读结束,高清完整版pdf/doc/ppt,请点下载