全球高级持续性威胁(APT)2019年研究报告_78页_10mb
报告摘要
全球高级持续性威胁 [APT] 2019年研究报告总结
核心内容
2019年全球高级持续性威胁(APT)攻击活动持续高发,虽然没有像WannaCry那样具有全球轰动效应的事件,但攻击频率和数量均有所上升。APT攻击通常具有政治和经济目的,由国家背景的组织发起,攻击手段包括钓鱼、水坑攻击、漏洞利用等,攻击目标涵盖政府、企业、科研机构和基础设施等。
主要观点
-
中国为主要受害国
中国仍是APT攻击的主要受害国,攻击来源包括东亚、东南亚、南亚和其他地区,攻击目标涵盖政府、金融、军工、科研单位、高校、基础设施等。 -
攻击与地缘政治密切相关
APT攻击活动往往与全球地缘政治局势相关,如朝韩对峙、美伊局势、印巴冲突、俄欧对峙等,均是APT攻击的热点区域。 -
攻击技术多样化
APT攻击者使用多种技术,包括漏洞利用(如Oday)、定制后门、DLL侧加载、远程控制木马(RAT)等,攻击手段不断演变,攻击隐蔽性和复杂性增加。 -
攻击组织持续活跃
多数APT攻击组织并非新出现,而是持续活跃,且部分组织会根据攻击暴露情况更新攻击方式,重新发起攻击。 -
攻击组织之间存在关联
一些APT组织之间存在潜在的关联,例如DarkHotel和Higaisa可能属于同一组织或有相似背景,Group123和DarkHotel在某些攻击中出现重叠。
关键信息
2019年APT攻击趋势
- 攻击数量增长:全球安全厂商披露的APT攻击事件总数接近500起,表明攻击活动持续增长。
- 攻击目标多样化:攻击目标涵盖政府、金融、军工、科研机构、高校、基础设施等,其中政府为最大受害行业。
- 攻击手段多样化:包括钓鱼、水坑攻击、漏洞利用、DLL侧加载、远程控制木马等。
- 攻击组织持续活跃:多数攻击组织为长期活跃,仅少数为新组织,攻击活动具有持续性和隐蔽性。
中国面临的APT攻击威胁
东亚方向
- DarkHotel:攻击方式包括钓鱼、水坑攻击、使用Oday漏洞。攻击目标包括外贸企业、政府、金融、能源等。
- Higaisa:主要在节假日发送钓鱼邮件,攻击目标包括朝鲜相关实体、政府官员、人权组织等。攻击技术有所更新,如使用DLL侧加载方式。
- Lazarus:攻击目标包括银行、数字货币交易所等,攻击手段包括利用Oday漏洞,如CVE-2019-1367。
- Group123(APT37):攻击目标包括中国外贸公司、外企高管、政府部门等,使用多种攻击方式,如钓鱼、定制后门等。
东南亚方向
- 海莲花(APT32):攻击目标包括政府机构、科研教育单位、重要私营企业等,攻击方式包括钓鱼、定制后门、多重载荷攻击等。该组织技术能力较弱,但攻击频率高。
南亚方向
- BITTER:攻击目标包括外交、军工、核能企业等,使用定制化后门和多种攻击手段,如C#、VB等。
- 白象(Patchwork):攻击目标包括政府、科研机构等,使用多种攻击方式,如钓鱼、利用漏洞等。
- SideWinder:攻击目标包括政府、军工、军事设施等,攻击方式包括DLL侧加载、GooglePlay投递等。
其他方向
- 欧美国家:攻击组织如方程式、Lamberts、Turla等,技术能力较强,攻击方式包括利用防火墙、路由器、邮件服务器、IOT设备等。
- 攻击技术:攻击者常利用已知漏洞(如CVE-2018-20250、CVE-2019-1367等)进行攻击,且使用物联网设备作为攻击载体。
国际APT攻击形势
- 朝韩对峙:尽管政治和军事局势有所缓和,但网络攻击依然频繁,如Kimsuky攻击韩国统一部,DarkHotel攻击朝鲜。
- 印巴冲突:两国冲突升级,APT攻击活动频繁,攻击组织如BITTER、白象等对双方均发起攻击。
- 美伊局势:两国在2019年局势紧张,网络攻击活动频繁,如美国攻击伊朗数据库,伊朗攻击纽约变电站。
- 中东地区:APT攻击活动频繁,如APT34利用LinkedIn发送攻击诱饵,MuddyWater使用带有恶意宏代码的Office文件进行攻击。
- 俄欧对峙:攻击组织如APT28、Turla、Gamaredon等活跃,其中Gamaredon针对乌克兰政府、国防等单位,攻击频率高。
攻击总结
- 攻击目标和目的性:主要针对政府、金融、军工、科研等关键领域,具有政治和经济目的。
- 攻击技术:使用Oday漏洞、钓鱼、水坑攻击、DLL侧加载、远程控制木马等。
- 攻击组织:多数为长期活跃组织,攻击方式多样且具有较强的隐蔽性。
威胁趋势预测
- 勒索病毒与APT攻击结合:勒索病毒与APT攻击将更加频繁。
- 基础行业和设施成为攻击目标:针对基础行业和基础设施的攻击将增多。
- 物联网设备成为攻击目标:物联网设备将成为APT攻击的新目标。
- 漏洞利用更加频繁:Oday漏洞的利用将更加频繁。
- 攻击归属难度加大:攻击组织的归属将更加困难。
- 基于IPv6的攻击:基于IPv6的攻击将成为新的威胁。
安全建议
- 加强安全防护:提升对Oday漏洞的防护能力,防止利用漏洞进行攻击。
- 提升检测能力:加强钓鱼邮件和恶意文件的检测能力,尤其是针对节假日和重要事件的钓鱼攻击。
- 加强网络基础设施防护:对政府、军工、科研等关键基础设施进行重点防护。
- 加强安全意识培训:提升员工对网络攻击的识别和防范能力。
- 加强国际合作:与国际安全厂商和机构合作,共享APT攻击情报,共同应对网络威胁。
附录
- 附录1:腾讯安全威胁情报中心:提供详细的APT攻击分析和情报。
- 附录2:参考链接:包括多个安全厂商和研究机构的报告和分析。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载