360研究报告-2021年上半年全球高级持续性威胁(APT)研究报告-61页_6mb
报告摘要
2021上半年APT攻击研究报告总结
核心内容
2021年上半年,全球高级持续性威胁(APT)攻击活动持续活跃,攻击数量和组织数量均超过去年同期。APT攻击主要集中在政府、科研、国防军工、医疗、媒体、ICT供应链等关键领域,攻击方式多样,包括钓鱼攻击、0day漏洞利用、供应链攻击、社会工程学攻击等。随着疫情持续,攻击者利用疫情热点进行定向攻击,攻击活动呈现出APT化、高级化、定向化的趋势。
主要观点
- 攻击态势严峻:全球公开报告数量达492篇,涉及APT组织90个,其中17个为首次披露。我国成为多个APT组织的重点目标。
- 疫情热点驱动攻击:围绕新冠疫情的攻击活动持续高位,APT组织利用疫情作为诱饵,攻击医疗、政府等机构。
- 0day漏洞攻击频发:上半年利用的0day漏洞数量已超过去年全年总和,APT组织频繁利用浏览器、邮件服务器等漏洞进行攻击。
- 勒索攻击APT化:勒索攻击逐渐与APT技术结合,形成高级威胁,对关键基础设施和公共服务造成严重影响。
- 社会工程学攻击增强:APT组织利用社交媒体、伪造POC源码包等方式对安全研究人员实施定向攻击。
关键信息
全球攻击态势
- 全球疫情形势严峻,攻击活动持续活跃。
- APT攻击紧跟时事热点,如新冠疫情、航天、核问题等。
- 钓鱼攻击仍是主要攻击方式,其中仿冒邮箱系统攻击占比达70%。
- 0day漏洞攻击频发,攻击者利用多种方式如钓鱼邮件、水坑攻击等进行渗透。
- 勒索攻击呈现APT化趋势,对关键基础设施和公共服务构成威胁。
针对我国的APT攻击
- 活跃APT组织:毒云藤、蔓灵花、海莲花、芜琼洞、伪猎者等组织针对我国攻击频繁,其中毒云藤为最活跃。
- 攻击行业:政府、教育、科研、医疗、ICT供应链等为主要攻击目标。
- 攻击手段:包括钓鱼邮件、0day漏洞利用、供应链攻击、社会工程学等。
- 新发现组织:芜琼洞、伪猎者为今年首次发现,具有较强的攻击能力和隐蔽性。
重点APT组织分析
APT-C-08 (蔓灵花)
- 攻击方式:钓鱼网站、0day漏洞利用、供应链攻击。
- 使用chm文件和伪装文档作为钓鱼诱饵,攻击成功率高。
- 钓鱼网站具备高欺骗性,攻击活动持续且具有针对性。
APT-C-01 (毒云藤)
- 攻击方式:钓鱼邮件、0day漏洞利用。
- 攻击范围广泛,涉及政府、科研、教育等多个领域。
- 利用社会热点如交通整治、疫情等作为诱饵。
APT-C-59 (芜琼洞)
- 攻击方式:钓鱼邮件、水坑攻击、0day漏洞利用。
- 攻击目标包括科研、媒体和医疗行业。
- 攻击活动与Lazarus组织存在关联,利用IE浏览器0day漏洞进行攻击。
APT-C-30 (潜行者)
- 攻击方式:利用杀毒软件漏洞、社会工程学、水坑攻击。
- 攻击目标主要集中在政府、通信行业。
- 拥有复杂的后门框架,具有较强的隐蔽性和持久化能力。
APT-C-54 (Gamaredon)
- 攻击方式:利用PE文件漏洞、社会工程学。
- 攻击目标包括政府、军事机构。
- 利用Iron Python进行恶意脚本执行,具备强大的攻击能力。
APT-C-56 (透明部落)
- 攻击方式:钓鱼邮件、0day漏洞利用。
- 攻击目标主要为印度医疗和军事机构。
- 使用新Android恶意软件PJobRAT进行攻击。
APT-C-24 (响尾蛇)
- 攻击方式:钓鱼邮件、0day漏洞利用。
- 攻击目标包括政府、医疗、建筑等领域。
- 攻击者反侦察意识增强,攻击隐蔽性提高。
APT-C-35 (肚脑虫)
- 攻击方式:后门框架、0day漏洞利用。
- 攻击目标为巴基斯坦政府、国防军工。
- 使用“Jaca”框架,隐蔽性强,攻击成功率高。
APT-C-26 (Lazarus)
- 攻击方式:社交媒体攻击、0day漏洞利用。
- 攻击目标包括安全研究人员、政府机构。
- 今年首次对我国发起攻击,攻击手段包括POC源码包投递。
攻击行业分布
-
政府:34%(上半年)
-
教育:28%
-
科研:10%
-
国防军工:7%
-
ICT供应商:6%
-
贸易:2%
-
制造:2%
-
媒体:2%
-
医疗:1%
-
能源:1%
-
其他:7%
-
政府:29%
-
国防军工:13%
-
科研:11%
-
能源:11%
-
金融:9%
-
医疗:4%
-
教育:4%
-
制造:2%
-
航空:2%
-
通信:1%
-
其他:16%
城市数字化转型下的APT威胁
- 随着城市数字化转型,APT攻击呈现区域性特征。
- 攻击者利用城市系统漏洞,如智慧城市、物联网设备等,实施攻击。
- 攻击活动对市政公共设施和公共服务部门影响深远,需加强安全防护。
勒索攻击趋势
- 勒索攻击呈现APT化趋势,对关键基础设施和公共服务构成威胁。
- 攻击手段包括加密数据、窃取数据、双重勒索等。
- 例如,Babuk勒索病毒攻击美国华盛顿警方,窃取大量数据。
附录
- 主要攻击事件:包括针对美国科洛尼尔管道公司、爱尔兰卫生部门、法国医院、荷兰物流供应商、美国塔尔萨市等的勒索攻击事件。
- 攻击技术:包括0day漏洞利用、水坑攻击、社会工程学、供应链攻击等。
- APT组织行为:APT组织利用多种技术手段进行攻击,如利用杀毒软件漏洞、NSA武器库、混淆脚本等。
此报告展示了2021年上半年APT攻击的全貌,强调了全球网络安全形势的严峻性及我国面临的挑战,呼吁加强网络安全防御,提升安全意识,以应对不断升级的APT威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载