全球高级持续性威胁(APT)2019年上半年研究报告_58页_6mb
报告摘要
全球高级持续性威胁(APT)2019年上半年研究报告总结
核心内容概述
本报告由腾讯安全御见威胁情报中心发布,分析了2019年上半年全球APT攻击的形势,重点探讨了中国面临的APT威胁及其来源,同时对国际APT攻击趋势进行了总结。报告指出APT攻击具有高度政治和经济动机,攻击方式日益复杂且向民生和移动端扩散,攻击组织与地缘政治局势密切相关。
主要观点
- APT攻击具有强烈的政治和经济目的,常由国家背景的攻击组织发起,针对政府、企业、科研机构等目标。
- 中国仍是APT攻击的主要受害国,受到来自东亚、东南亚、南亚、欧美等不同地区的攻击。
- APT攻击技术不断演变,包括木马开发、0day漏洞利用、攻击溯源复杂化等。
- 攻击目标开始涉及民生领域,如阿根廷、委内瑞拉的大断电事件,显示APT攻击范围扩大。
- 攻击手段更加隐蔽,如通过替换正常文件、使用混淆技术、加密payload等手段。
- APT攻击向移动端扩散,部分攻击组织具备攻击移动端的能力。
- 国际形势与APT攻击密切相关,地缘政治紧张地区APT攻击更为频繁。
关键信息
中国面临的APT攻击形势
-
主要攻击来源:
- 东亚方向:DarkHotel、Group123(APT37)、Lazarus、穷奇(毒云藤)
- 东南亚方向:海莲花(APT32、OceanLotus)
- 南亚方向:BITTER(蔓灵花)、白象、Gorgon Group
- 其他方向:方程式
-
攻击特征:
- 攻击方式:电子邮件钓鱼、漏洞利用、木马投递、持久化攻击、内网渗透等。
- 常用工具:特马、RAT、C2通信、数据加密等。
- 攻击目标:政府、国企、金融机构、科研机构、外贸企业等。
- 攻击技术:通过替换正常文件、混淆代码、利用漏洞、自启动、隐蔽通信等。
-
典型案例:
- DarkHotel:使用寄生兽木马攻击外贸公司,通过替换正常文件实现隐蔽攻击。
- Group123(APT37):使用鱼叉钓鱼邮件,利用Nday/Oday漏洞进行攻击。
- 海莲花(APT32):使用“白加黑”技术,攻击目标广泛,包括政府部门、金融机构等。
- 穷奇(毒云藤):攻击频次和范围有所下降,但仍使用CVE-2018-20250漏洞投递RAT木马。
- BITTER(蔓灵花):攻击外交、军工、核能企业,技术未有明显更新。
- 白象:攻击巴基斯坦政府机构和科研单位,使用badnews后门,C2配置频繁更新。
- Gorgon Group:攻击全球外贸人士,使用公开的商用RAT木马,如Azorult RAT。
国际APT攻击形势
-
主要攻击区域:
- 东亚地区:Group123、Lazarus、Hermit、Kimsuky等。
- 南亚地区:BITTER、白象、Donot、TransparentTribe等。
- 中东地区:MuddyWater、APT34等。
- 欧洲地区:APT28、Turla、Gamaredon等。
-
攻击特征:
- 技术手段:使用多种木马、钓鱼邮件、漏洞利用、隐蔽通信等。
- 攻击目标:政府、军事、经济等关键基础设施。
- 攻击趋势:技术更新频繁,攻击手段多样化,部分组织的C2配置被泄露,攻击活动更加隐蔽。
-
典型案例:
- MuddyWater:攻击中东及前苏联国家,使用模糊显示的诱饵文件,泄露C2服务端代码。
- APT34:使用公开的商用RAT木马,攻击目标包括中国网站,泄露工具包和webshell。
- Gamaredon:攻击乌克兰政府和军事单位,使用钓鱼邮件和诱饵文件,技术手段复杂。
威胁变化趋势及未来预测
- 网络攻击民生化:攻击目标从敏感信息转向民生相关领域,如能源、交通等。
- 网络攻击军事化:攻击组织更多地与军事目标相关联,攻击频率和强度增加。
- APT武器民用化:部分军事级攻击工具被泄露并被用于民用攻击。
- 攻击溯源复杂化:攻击手段更加隐蔽,使得溯源变得更加困难。
- APT威胁往移动端扩散:攻击组织开始利用移动设备进行攻击,如安卓木马。
安全建议
- 加强安全意识培训,提高对钓鱼邮件和恶意软件的识别能力。
- 采用多层防御策略,包括网络监控、漏洞修复、安全软件更新等。
- 加强数据加密和访问控制,防止敏感信息泄露。
- 关注攻击组织的动态变化,及时更新防御措施。
- 加强国际合作,共享威胁情报,提高整体网络安全防护能力。
附录
- 附录1:腾讯安全御见威胁情报中心提供了详细的威胁情报分析。
- 附录2:提供了参考链接,包括其他安全厂商和组织的报告。
此报告全面分析了2019年上半年APT攻击的全球趋势和中国面临的威胁,为网络安全防御提供了重要的参考依据。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载