腾讯-全球高级持续性威胁(APT)2019年上半年研究报告-2019.7-58页_6mb
报告摘要
全球高级持续性威胁(APT)2019年上半年研究报告总结
核心内容
全球高级持续性威胁(APT)攻击在2019年上半年持续高发,攻击活动与地缘政治局势密切相关。APT攻击通常由具有国家背景的组织发起,旨在窃取国家机密、商业信息或破坏网络基础设施,具有明确的政治和经济目的。
主要观点
- 中国仍是APT攻击的主要受害国,受到来自东亚、东南亚、南亚及欧美等多个地区的攻击威胁。
- APT攻击不再局限于敏感信息窃取,也开始涉及民生领域,如阿根廷和委内瑞拉的大断电事件。
- 攻击武器库的泄露,使得攻击更加隐蔽,给安全研究者带来了更大的追踪和溯源挑战。
- 攻击向移动端扩散,APT组织开始利用移动设备实施攻击。
- 攻击技术日益复杂,包括使用0day漏洞、内网渗透、键盘记录、屏幕监控等手段。
关键信息
2019年上半年攻击概览
- 全球共有42个安全厂商发布了144篇APT攻击报告,其中7家中国厂商发布了43篇。
- 中国大陆被攻击最多的地区为广西和北京,其他还包括辽宁、云南、海南、四川、广东、上海。
- 攻击目标主要集中在政府部门、国有企业、科研机构等。
中国面临的APT攻击形势
东亚方向的威胁
- DarkHotel:攻击我国外贸公司,使用寄生兽木马,通过替换正常软件文件进行劫持,具有强大的0day漏洞利用能力。
- Group123 (APT37):疑似朝鲜半岛政府背景,使用鱼叉钓鱼邮件,通过Nday或Oday漏洞进行攻击,常使用Dropbox等公共资源作为C2、中转和存储。
- Lazarus:朝鲜最著名的攻击组织,攻击目标包括金融公司、虚拟货币交易所等,2019年上半年对新加坡的DragonEx交易所等进行了攻击。
- 穷奇(毒云藤):攻击活动有所下降,但依然存在,使用WinRAR ACE漏洞进行攻击,其RAT木马核心功能未有明显更新。
东南亚方向的威胁
- 海莲花(APT32):攻击目标广泛,包括政府部门、大型国企、金融机构等,攻击方式多样,使用白加黑、lnk、chm等诱饵。
- 常用白加黑组合:
- iTunesHelper.exe / AppleVersions.dll
- SGTool.exe / inetmib1.dll
- Rar.exe / ldvptask.ocx
- GoogleUpdate.exe / goopdate.dll
- 360se.exe / chrome_elf.dll
- winword.exe / wwlib.dll
- rekeywiz.exe / mpr.dll
- 攻击特征:使用机器绑定技术,通过计算机名对payload进行加密,以防止样本被分析。
南亚方向的威胁
- BITTER(蔓灵花):攻击外交、军工、核能等领域,使用带有VBA宏的文档作为诱饵。
- 白象:攻击巴基斯坦的政府和科研机构,使用badnews后门,C2配置更新频繁。
- Donot(肚脑虫):攻击巴基斯坦,使用bat脚本进行文件操作,攻击活动包括移动端。
- TransparentTribe:攻击印度政府和军事目标,使用带有VBA宏的文档,与Gorgon Group存在关联。
其他方向的威胁
- 方程式:攻击中国目标较多,使用漏洞利用手段,攻击方式隐蔽。
- APT28、Turla:被认为具有俄罗斯政府背景,攻击目标以政治为主,但2019年上半年未发现针对中国的活动。
国际APT攻击形势
东亚地区
- Hermit 和 Kimsuky:攻击区块链、数字货币、金融目标,使用多种RAT木马,攻击方式包括修改文档文件类型关联程序。
- Lazarus:攻击金融公司和虚拟货币交易所,使用多种RAT木马。
南亚地区
- SideWinder(响尾蛇):攻击巴基斯坦的军事目标,使用VB后门,攻击方式包括白加黑。
- Donot(肚脑虫):攻击巴基斯坦,使用bat脚本进行文件操作,也存在移动端攻击。
- TransparentTribe:攻击印度政府和军事目标,使用带有VBA宏的文档,与Gorgon Group存在关联。
中东地区
- MuddyWater:攻击中东及前苏联国家,使用模糊显示和宏代码加载的诱饵,攻击方式包括注册表自启动。
- APT34:攻击中东国家,泄露攻击工具包,包括多个中国网站的webshell。
欧洲地区
- Gamaredon:攻击乌克兰政府、国防和军队,使用钓鱼邮件和webshell,活动可追溯至2013年。
威胁变化趋势及未来预测
- 网络攻击民生化:攻击目标开始涉及民生领域。
- 网络攻击军事化:攻击活动与军事目标密切相关。
- APT武器民用化:攻击工具被广泛使用,技术门槛降低。
- 攻击溯源复杂化:攻击手段更加隐蔽,给溯源带来困难。
- APT威胁往移动端扩散:攻击组织开始利用移动设备进行攻击。
安全建议
- 提高员工的安全意识,防止钓鱼邮件攻击。
- 加强网络基础设施的安全防护,防止漏洞被利用。
- 定期更新安全软件,防止攻击工具的更新。
- 对于重要系统,进行定期的安全审计和渗透测试。
- 对于移动端,加强安全防护,防止恶意软件感染。
附录
- 附录1:腾讯安全御见威胁情报中心的相关信息。
- 附录2:参考链接,包括相关安全厂商的报告和攻击工具的泄露信息。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载