【绿盟科技】2023年度高级威胁研究报告_43页_4mb
报告摘要
绿盟科技伏影实验室2023年APT攻击分析报告总结
绿盟科技成立于2000年,2014年在深交所创业板上市,拥有全球布局的网络安全服务体系,覆盖政府、金融、能源等多行业用户。2023年全球APT攻击事件数量创历史新高,呈现全年无休态势,与地缘冲突密切相关。东欧、中东、朝鲜半岛和南亚地区成为主要攻击区域,其中印度、朝鲜、美国等国家的APT组织尤为活跃,对我国关键基础设施发动大规模攻击。
主要APT攻击特征:
- 攻击数量显著增长,全年共发现362起APT事件,同比增长390%。头部APT组织(共22个)发起284起事件,占比78.5%
- 攻击手段呈现三大趋势:
- 鱼叉式钓鱼与漏洞利用结合
- 公网设备成为攻击跳板(30%的攻击通过公网设备渗透)
- 使用失陷IoT设备实现隐匿攻击
- 新型APT组织快速崛起,"双异鼠"等组织针对我国开展饱和式攻击,单次攻击周期长达12个月
- 攻击目标聚焦政府、科研机构、关键基础设施,其中我国遭受境外APT攻击事件达116起
重点APT攻击事件:
- 印度APT联盟Bitter/Patchwork/Donot发起持续13个月的网络间谍行动,利用成熟攻击流程窃取我国工业数据
- 美国NSA攻击我国地震监测中心,植入后门程序窃取地质数据,威胁国家安全
- 朝鲜Lazarus组织通过3CX供应链漏洞实施跨行业攻击,影响60多万企业
- 2023年"三角测量"行动利用4个iOS零日漏洞,成功植入TriangleDB木马,攻击对象包括俄罗斯官员和卡巴斯基高管
- 巴以冲突期间形成55个团伙参与的网络对抗,DDoS攻击强度达峰值
新型攻击技术:
- WinRAR逻辑型RCE漏洞(CVE-2023-38831)被7个APT组织利用,通过欺骗性文件实现木马投放
- JetBrains TeamCity RCE漏洞(CVE-2023-42793)引发全球攻击浪潮,APT29和Lazarus等组织通过该漏洞实施供应链渗透
- BYOVD技术(利用缺陷驱动程序实现内核攻击)被Lazarus、ScatteredSpider等组织广泛采用
- Rust语言木马ZSkyRAT展现高级开发能力,具备静默策略控制、TOML配置解密等特性
防御建议:
- 强化供应链安全,防范利用漏洞的间接攻击
- 提升对零日漏洞的预警响应能力
- 加强公网设备安全防护,重点监控通信/安全设备
- 完善针对APT的全链条防御体系,涵盖终端检测、网络隔离、数据加密等
- 建立多维度防护机制,防范通过邮件附件、压缩文件等载体的攻击
2024年预测:
- 区域冲突将持续驱动APT活动,中东、东欧等地区风险加剧
- 零日漏洞应用将更频繁,企业需强化漏洞管理
- 公网设备成为新型攻击载体,需加强设备安全防护
- 间接攻击模式将更受APT组织青睐,攻击链条更加隐匿
- 复杂攻击技术持续演进,需提升综合防御能力。
(全文998字)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载