2017中国高级持续性威胁(APT)研究报告_41页_3mb
报告摘要
2017年中国高级持续性威胁(APT)研究报告总结
核心内容概览
本报告由360追日团队、360CERT、360天眼实验室发布,总结了2017年全球APT攻击态势、针对中国的APT攻击情况、APT组织攻击技术发展、特定地域攻击情况以及网络军火民用化趋势。
主要观点与关键信息
全球APT研究现状
- 研究报告数量:2017年1-12月,全球共发布了104份APT研究报告,涉及36个APT组织。
- 国家分布:美国在APT研究领域处于绝对领先地位,发布47篇研究报告,涉及24个研究机构和20个APT组织。
- 中国排名:中国排名全球第二,有4个机构发布了18篇研究报告,涉及8个APT组织,其中360威胁情报中心贡献了11篇。
- 攻击目标国家:2017年APT攻击最频繁的国家包括美国、中国、沙特阿拉伯、韩国、以色列、土耳其、日本、法国、俄罗斯、德国、西班牙、巴基斯坦和英国。
- 攻击目标领域:政府是APT组织最常攻击的目标,占50%;其次是能源行业(25%),其他重要领域包括金融、国防、互联网、航空航天、媒体、电信、医疗和化工等。
针对中国的APT攻击
- APT组织数量:360威胁情报中心监测到38个境内外APT组织对中国境内目标发动攻击,其中至少6个在2017年仍高度活跃。
- 攻击范围:攻击影响了超过万台电脑,覆盖中国31个省级行政区。
- 主要攻击组织:
- 海莲花(APT-C-00):使用鱼叉邮件、水坑攻击、社会工程学等手段,攻击目标包括政府、互联网、媒体、科研等,攻击方式包括利用CVE-2017-8759漏洞和OfficeWord机制,以及DGA算法隐藏C2服务器。
- APT28:攻击目标包括法国大选、欧洲和中东地区的酒店、CyCon安全大会参会人员等,使用多种攻击手段,包括Office 0day漏洞、Flash漏洞利用工具、DDE技术等。
APT攻击技术趋势
- Office 0day漏洞:成为APT攻击的焦点,多个高危Office漏洞被APT组织利用,如CVE-2017-0261、CVE-2017-0262等。
- 恶意代码复杂性:APT攻击中的恶意代码变得更加复杂,具备更强的隐蔽性和攻击能力。
- 移动端安全问题:APT攻击开始向移动端扩展,如Lazarus攻击韩国三星手机用户。
- 攻击手段多样化:针对金融行业的攻击手段不断增多,包括利用虚拟数字货币相关的机构或公司。
- 影响范围扩大:APT攻击已经影响到普通用户的生活,不再局限于特定行业或国家。
APT与大国博弈
- 政治关联:APT行动与国家间的政治摩擦密切相关,成为外交手段之一。
- 地缘政治影响:APT攻击对地缘政治产生显著影响,尤其针对中东地区的攻击,如APT34、BlackOasis、双尾蝎、黄金鼠等。
- 敏感时期发布报告:部分机构选择在敏感时期发布APT报告,以增加舆论影响。
- 攻击国家智库:APT组织对国家智库的攻击显著增多,显示出对战略信息的重视。
网络军火民用化
- NSA与CIA武器库外泄:2017年NSA旗下的方程式组织和CIA的网络情报中心的网络武器库被泄露,如永恒之蓝(EternalBlue)、永恒王者(EternalRocks)等。
- 影响范围:这些武器被用于攻击全球范围内的各类系统,包括Windows、iOS、Android、Linux和路由器等。
- 安全威胁:武器库的泄露使得高级攻击工具更容易被普通黑客利用,增加了APT攻击的隐蔽性和危害性。
APT组织攻击技术发展
APT28
- 攻击方式:利用Office 0day漏洞、Flash漏洞利用工具、DDE技术等。
- 攻击目标:包括法国大选、欧洲和中东地区的酒店、CyCon安全大会参会人员等。
- 攻击工具:Seduploader、DealersChoice、EternalBlue等。
- 技术特点:攻击手段多样,使用DGA算法隐藏C2服务器,攻击持续性强。
海莲花(APT-C-00)
- 攻击方式:鱼叉邮件、水坑攻击、社会工程学等。
- 攻击目标:政府、互联网、媒体、科研等。
- 技术特点:攻击面收窄,更具针对性;使用DGA算法和隐蔽的C2服务器;利用系统白程序绕过查杀。
针对特定地域的攻击
针对欧美地区
- APT28:攻击法国大选候选人、欧洲酒店、CyCon参会人员等。
- 攻击技术:利用EPS漏洞、Flash漏洞、DDE技术等,攻击范围广泛。
针对东亚地区
- 海莲花:针对东亚国家,使用鱼叉邮件和水坑攻击,攻击目标包括政府和互联网。
- Lazarus:攻击韩国三星手机用户,使用伪装成圣经应用的恶意软件。
针对中东地区
- APT34:攻击中东政府,利用CVE-2017-11882漏洞。
- BlackOasis:利用Adobe 0day漏洞传播FinSpy间谍软件。
- 双尾蝎(APT-C-23):攻击巴以两国,使用Windows和Android平台。
- 黄金鼠(APT-C-27):攻击叙利亚,使用聊天软件和特定领域软件伪装。
网络军火民用化趋势
- NSA武器外泄:2017年,NSA武器库被影子经纪人公开,包括多个0day漏洞利用工具。
- CIA武器曝光:维基揭秘泄露了CIA的“7号军火库”,显示其广泛开发了网络攻击工具,包括“精致美食”、“蜂房”等。
- 安全风险:网络军火的民用化使得普通黑客也能利用高级攻击工具,对网络安全构成重大威胁。
总结
2017年APT攻击呈现出全球范围广泛、攻击技术复杂、攻击目标多样化以及网络军火民用化的趋势。APT组织不仅攻击政府和关键基础设施,还逐步向金融、能源、互联网、移动设备等领域扩展。同时,网络武器的泄露使得APT攻击更加隐蔽和难以防范,对全球网络安全构成了持续威胁。中国在APT研究和防御方面也表现出较强的态势,360威胁情报中心在监测和分析APT攻击方面发挥了重要作用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载