2021年上半年全球高级持续性威胁(APT)研究报告_61页_6mb
报告摘要
2021上半年APT攻击研究报告总结
核心内容概述
2021年上半年,全球高级持续性威胁(APT)攻击活动持续活跃,针对中国和多国的攻击显著增加。APT组织利用0day漏洞、钓鱼邮件、供应链攻击等多种手段,攻击目标涵盖政府、科研、医疗、媒体、ICT供应商、教育、能源等多个关键行业领域。勒索攻击APT化趋势明显,针对关键基础设施的攻击活动频繁,对国家安全和公共安全构成威胁。此外,APT组织对安全研究人员的定向攻击也频繁发生,通过社会工程学手段进行渗透。
主要观点
- APT攻击活跃度上升:2021年上半年全球公开APT攻击报告数量和组织数量均超过去年同期,表明APT威胁持续加剧。
- 疫情成为攻击诱饵:全球疫情形势严峻,APT组织围绕“新冠疫情”开展大量攻击活动,攻击目标包括医疗行业、政府监管机构等。
- 0day漏洞攻击频发:上半年0day漏洞攻击数量已超过去年全年总和,多个APT组织首次披露使用0day漏洞进行攻击。
- 勒索攻击APT化:勒索攻击不再局限于个人或企业,而是向国家级攻击发展,对关键基础设施构成威胁。
- 针对安全研究人员的攻击:APT组织通过伪装安全研究人员身份,利用恶意“POC”源码包进行社会工程学攻击,企图窃取安全研究成果和渗透安全公司。
- 城市数字化转型带来新威胁:随着智慧城市和城市数字化进程,APT攻击呈现区域性特征,攻击面扩大,威胁加剧。
关键信息
一、2021上半年攻击概览
- 全球公开报告数量达492篇,涉及APT组织90个,首次披露组织17个。
- 针对中国地区的APT攻击活动显著增加,共涉及12个组织,其中2个为首次发现:芜琼洞、伪猎者。
- 针对政府、科研、国防军工、教育、医疗等行业的攻击最为集中。
二、活跃APT组织分析
1. 南亚地区
- APT-C-08(蔓灵花):攻击活动最为活跃,主要针对教育、政府、科研领域,使用chm文档和钓鱼网站进行攻击,攻击方式隐蔽。
- APT-C-56(透明部落):针对印度医疗行业和军事目标进行定向攻击,使用新型Android恶意软件PJobRAT。
- APT-C-24(响尾蛇):攻击方式相对传统,但隐蔽性增强,使用lnk快捷方式和rtf文档进行攻击。
2. 东亚地区
- APT-C-01(毒云藤):攻击最为频繁,利用钓鱼邮件攻击政府、军工、科研等重点单位。
- APT-C-06(Darkhotel):利用IE浏览器0day漏洞(CVE-2021-34448)进行攻击,攻击流程复杂,使用GitHub进行攻击活动。
- APT-C-59(芜琼洞):首次发现,攻击科研、媒体和医疗行业,利用多种攻击方式,包括IE浏览器0day漏洞。
3. 东南亚地区
- APT-C-00(海莲花):攻击ICT供应商为主,攻击活动集中在3月至4月,使用多种横向移动技术。
- APT-C-30(潜行者):攻击通信行业,使用NSA武器库,攻击手法复杂,隐蔽性强。
- APT-C-23(双尾蝎):首次发现iOS监控软件,利用特定漏洞进行越狱,提升权限。
4. 东欧地区
- APT-C-54(Gamaredon):攻击乌克兰政府、军事机构,使用PE文件嵌入恶意脚本,攻击手段多样。
- APT-C-20(APT28):攻击目标包括韩国国防工业,使用delphi语言编写木马,具有较强隐蔽性。
- APT-C-25(APT29):与俄罗斯情报机构有关,攻击多国政府机构,使用多种攻击方式。
5. 中东地区
- APT-C-54(MuddyWater):攻击伊拉克、约旦、土耳其等国家,使用钓鱼文档进行攻击。
- APT-C-34(Oilrig):攻击电信、石油、航空行业,使用RDAT后门,依赖http和dns隧道进行通信。
- APT-C-41(蓝色魔眼):攻击目标包括比利时、叙利亚,使用恶意安装包进行水坑攻击。
三、攻击态势总结
- 疫情背景下攻击持续活跃:全球疫情形势严峻,APT组织围绕疫情热点进行攻击,主要针对医疗、政府机构。
- APT攻击紧跟时事热点:攻击活动围绕政治、经济、科技等热点展开,如航空航天、疫情防控等。
- 钓鱼攻击频发:仿冒目标单位邮箱系统的钓鱼攻击占比达70%,利用社会工程学手段窃取账号密码。
- 0day漏洞攻击频发:上半年0day漏洞使用数量超过去年全年,多个APT组织首次披露使用0day漏洞。
- 勒索攻击APT化:勒索病毒攻击已涉及关键基础设施,如医院、政府机构,双重勒索成为主流。
- 针对安全研究人员的定向攻击:APT组织通过伪装身份,利用恶意“POC”源码包进行社会工程学攻击,窃取安全研究成果。
关键核心战场态势
1. 政府、科研是重灾区,医疗、媒体威胁凸显
- 政府、科研行业成为APT攻击的主要目标,占攻击总数的34%。
- 针对教育领域的攻击实则瞄准国防军工和科技创新体系。
- 医疗和媒体行业的攻击频次较去年明显上升,威胁更加突出。
2. 城市数字化转型下APT威胁加剧
- 随着智慧城市和数字化转型,APT攻击呈现区域性特征,攻击面扩大。
- 城市公共设施和政府服务成为攻击目标,如华盛顿警方、塔尔萨市等。
- 需要加快构建与城市数字化转型相适应的大安全格局。
3. ICT供应链攻击威胁升级
- 针对ICT供应商的攻击成为APT组织的重要手段。
- 招标代理机构成为攻击中介,APT组织通过供应链攻击扩大影响范围。
附录信息
-
APT组织攻击活跃度排名:
- APT-C-01(毒云藤)
- APT-C-08(蔓灵花)
- APT-C-00(海莲花)
- APT-C-06(Darkhotel)
- APT-C-59(芜琼洞)
- APT-C-48(CNC)
- APT-C-55(Kimsuky)
- APT-C-60(伪猎者)
- APT-C-24(响尾蛇)
- APT-C-47(旺刺)
-
攻击方式与技术手段:
- 使用钓鱼邮件、水坑攻击、恶意安装包等手段。
- 利用0day漏洞进行攻击,如CVE-2021-26411、CVE-2021-34448等。
- 使用新型恶意软件和攻击框架,如PJobRAT、Jaca框架、RDAT后门等。
- 利用社会工程学手段,如伪装安全研究人员身份,通过恶意“POC”源码包进行攻击。
总结
2021年上半年APT攻击形势严峻,攻击活动数量和组织数量均显著上升。攻击方式多样,包括钓鱼邮件、0day漏洞、供应链攻击等,攻击目标涵盖政府、科研、医疗、媒体、ICT供应商等多个关键领域。勒索攻击APT化趋势明显,对国家安全和公共安全构成威胁。APT组织对安全研究人员的定向攻击也频繁发生,利用社会工程学手段进行渗透。城市数字化转型背景下,APT攻击呈现区域性特征,威胁加剧。网络安全建设和防御体系需要进一步加强,以应对不断升级的APT威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载