2017年中国高级持续性威胁(APT)研究_43页-3mb
报告摘要
中国高级持续性威胁(APT)研究报告总结(2017)
核心内容概述
本报告由360威胁情报中心发布,聚焦于2017年全球APT攻击态势、针对中国的APT活动、APT攻击技术发展趋势以及APT与大国博弈之间的关系。报告指出,美国在APT研究领域占据绝对主导地位,中国排名第二,部分APT组织的攻击行为与地缘政治紧密相关,且攻击技术持续演进,网络武器库的民用化趋势显著。
主要观点
- APT研究机构与报告:美国有24个研究机构发布47篇APT研究报告,中国有4个机构发布18篇,涉及8个APT组织。360威胁情报中心贡献了11篇研究报告。
- APT攻击目标国家:2017年遭受APT攻击最多的国家依次是美国、中国、沙特阿拉伯、韩国、以色列、土耳其、日本、法国、俄罗斯、德国、西班牙、巴基斯坦和英国。
- APT攻击领域分布:政府是APT组织最常攻击的领域(50%),其次是能源行业(25%),金融、国防、互联网、航空航天、媒体、电信、医疗、化工等是主要关注领域。
- APT攻击技术趋势:
- Office 0day漏洞成为攻击焦点。
- 恶意代码复杂性显著增强。
- 移动端安全问题日益凸显。
- 金融行业攻击手段多样化。
- APT攻击已影响到每一个人的生活。
- APT与大国博弈:
- APT行动与国家政治摩擦密切相关。
- 对地缘政治影响显著,如APT28对法国大选的干扰。
- 指责他国APT活动成为重要外交手段。
- 敏感时期发布APT报告。
- 针对国家智库的攻击增多。
针对中国的APT攻击
攻击中国的APT组织
- 截至2017年底,360威胁情报中心监测到38个针对中国境内的APT组织,其中至少6个高度活跃。
- 主要APT组织:
- 海莲花(APT-C-00):使用鱼叉邮件和水坑攻击,攻击手法包括利用系统白程序、文件名诱导、DDE技术等。
- APT28:多次攻击中国,利用Office 0day漏洞和Flash漏洞进行渗透,攻击范围包括政府、金融、能源等。
- 摩诃草(APT-C-09):攻击手法包括水坑攻击、鱼叉邮件、利用Office漏洞等。
- APT-C-12、APT-C-56、APT-C-58:均采用鱼叉邮件作为攻击手段,部分样本使用了HID设备进行传播。
APT攻击时空分布
- 受攻击最多的地区是辽宁和北京,其次是山东、江苏、上海、浙江和广东。
- 2017年3月和11月是APT攻击最为活跃的月份。
- 攻击范围覆盖中国31个省级行政区。
APT攻击技术发展
APT-28
- 攻击手法:使用鱼叉邮件、水坑攻击、Office 0day漏洞、Flash漏洞、DDE技术等。
- 工具使用:Seduploader(木马)、DealersChoice(漏洞利用平台)。
- 攻击目标:政府、酒店、金融、教育等。
- 技术特征:攻击者利用多种漏洞组合,如EPS漏洞 + 内核漏洞,实现持久控制。
海莲花(APT-C-00)
- 攻击特点:
- 木马对抗性更强,使用系统白程序(如MSBuild.exe)绕过查杀。
- 攻击面收窄,攻击目标更具针对性。
- 服务器更加隐蔽,使用DGA算法逃避追踪。
- 使用特定文件名诱导用户点击。
- 攻击平台:Windows和Android。
- 攻击行为:窃取文档、收集情报、远程控制、定位、短信拦截等。
针对三大地区的APT攻击
针对欧美地区的攻击
- APT28:
- 攻击法国大选候选人,利用Office 0day漏洞和内核漏洞。
- 攻击欧洲酒店行业,使用EternalBlue漏洞和Responder工具。
- 借“纽约恐袭事件”进行社会工程学攻击,使用DDE技术。
针对东亚地区的攻击
- 海莲花:攻击东亚国家,使用水坑攻击和钓鱼邮件,伪装成文档图标。
- Lazarus:攻击韩国三星手机用户,通过Google Play上传恶意程序,伪装成圣经应用。
针对中东地区的攻击
- APT34:攻击中东政府,利用CVE-2017-11882漏洞。
- BlackOasis:利用Adobe Oday漏洞传播FinSpy间谍软件。
- 双尾蝎(APT-C-23):攻击巴以两国,使用鱼叉邮件和水坑攻击,伪装成聊天软件。
- 黄金鼠(APT-C-27):攻击叙利亚,使用Windows和Android平台,伪装成Telegram等。
网络军火民用化
- 泄露源头:NSA旗下的方程式组织和CIA直属的网络情报中心。
- 事件影响:
- 永恒之蓝(WannaCry):利用NSA的漏洞,造成全球大规模勒索攻击。
- 影子经纪人:出售NSA工具,包括多个Windows漏洞利用工具。
- CIA武器库:包括“精致美食”、“蜂房”等具有欺骗性的工具,覆盖Windows、iOS、Android、Linux等系统。
- 安全风险:武器库泄露导致普通黑客可利用高精尖工具进行攻击,增加了APT防控难度。
APT攻击技术热点与发展趋势
- Office 0day漏洞:成为APT攻击的核心手段,如CVE-2017-0261、CVE-2017-0262、CVE-2017-0199等。
- 漏洞类型:
- 逻辑型漏洞:如CVE-2017-0199(OLE对象漏洞),CVE-2017-8759(.NET逻辑漏洞)。
- 内存破坏型漏洞:如Flash漏洞、EPS漏洞,结合内核提权实现攻击。
- 其他漏洞:如CVE-2015-1641、CVE-2016-7193等,依赖特定的RTF控制字和ActiveX喷射。
APT活动与网络空间大国博弈
- 政治关联:APT行动常与国家间政治摩擦相关,如双尾蝎、黄金鼠、摩诃草等组织的攻击活动。
- 地缘影响:APT攻击对地缘政治产生显著影响,如APT28对法国大选的干扰。
- 外交工具:指责他国APT活动成为重要外交手段,如英美指责朝鲜制造WannaCry。
- 敏感时期发布报告:如APEC期间披露海莲花信息。
- 针对智库攻击:如美国CSIS被入侵。
关键信息总结
- APT研究:美国领先,中国次之。
- 攻击目标:政府、能源、金融、互联网等。
- 攻击技术:Office 0day漏洞、DGA算法、恶意代码复杂性、移动端攻击等。
- 攻击行为:具有持续性和隐蔽性,常借助社会工程学和水坑攻击。
- 网络军火民用化:NSA和CIA的武器库外泄,对全球安全造成威胁。
- APT影响:已渗透至普通用户和关键基础设施。
关键词
APT、APT28、欧美、东亚、中东、双尾蝎、黄金鼠、Office、NSA、CIA
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载