高级威胁研究报告(2025版)_34页_9mb
报告摘要
2025版高级威胁研究报告总结
核心内容概述
本报告由绿盟科技集团股份有限公司发布,全面分析了2024年全球APT攻击态势、重点事件、技战术趋势以及未来预测。报告指出,APT攻击与国际政治形势密切相关,攻击者不断演化技战术以提高攻击成功率和隐蔽性,同时针对关键基础设施、政府机构、科研单位等高价值目标实施精准打击。
主要观点
- APT攻击与政治局势紧密相关:2024年APT攻击活动主要集中在南亚、东亚、东欧和中东等政治动荡区域,反映出APT攻击的明显政治驱动特征。
- 攻击技术不断升级:APT组织积极利用零日漏洞、供应链攻击、离地攻击等新型技术手段,以提高攻击效率和隐蔽性。
- 假旗战术广泛使用:APT攻击者通过伪造其他组织的特征信息,干扰溯源和归因,提升攻击的隐蔽性和欺骗性。
- 攻击目标多样化:除了政府和军事单位,APT攻击还针对高校、科研机构、企业、医疗、能源、通信等多个行业,尤其是具备高知识储备的单位成为主要目标。
- APT检测与防御面临挑战:由于攻击技术的复杂化和隐蔽性增强,传统安全手段难以有效应对,需加强终端安全能力、开源项目审计及供应链安全。
关键信息汇总
2.1 年度APT攻击态势
- 全球APT攻击活动呈现政治导向明显、技术进步加速、对我攻势猛烈的趋势。
- APT攻击目标以政府机构为主,但非政府组织和高价值个人也成为新目标。
- 钓鱼攻击、僵尸网络接管、零日漏洞利用等手段广泛使用。
2.2 重点地区的APT活动
针对我国的APT活动
- 攻击数量创历史新高,主要APT组织包括NSA、DarkHotel、Lazarus、GreenSpot、Anonymous64、伪猎者等。
- 攻击手段包括鱼叉式钓鱼、水坑攻击、公网设备入侵、僵尸网络接管等。
- 攻击目标涵盖政府、企业、高校、科研机构、酒店等单位。
东亚区域APT活动
- 朝鲜半岛是APT活动高发区,Kimsuky组织占比达49%。
- Lazarus组织使用新型BYOVD技术,利用Windows驱动漏洞实现内核级攻击。
- 该区域APT组织广泛使用供应链攻击和社工钓鱼策略。
南亚区域APT活动
- Bitter、SideWinder、Patchwork三大组织主导APT活动,攻击目标覆盖政府、高校、企业。
- 钓鱼攻击手段更加多样化,包括快捷方式、office文档、非英语母语文档等。
东欧区域APT活动
- 俄罗斯APT组织对乌克兰发动多次攻击,利用僵尸网络作为攻击基础设施。
- APT28和Turla组织通过接管僵尸网络,构建专用攻击平台,攻击范围广泛。
中东区域APT活动
- 攻击来源和目标多样化,出现大量新兴APT组织。
- 伊朗APT组织APT33、APT42等攻击美国、以色列等国家的外交人员。
- 有组织对库尔德人实施网络攻击,攻击范围扩展至荷兰等国家。
3.1 年度重点APT事件
- Actor240315:使用假旗战术伪装成中文攻击者,通过钓鱼邮件和恶意文件进行攻击,目标包括我国政府、高校、企业。
- Actor240820:使用GrimResource漏洞和高阶社工手段攻击国内高校科研人员,攻击流程复杂且隐蔽。
- Anonymous64:打着“匿名者”旗号,针对我国公网设备实施网络分裂活动,使用零日漏洞和Nday漏洞进行攻击。
- 伪猎者:利用国产办公软件和邮箱漏洞,对我国高校、科研机构、公检法等单位实施长期攻击。
- 印度APT组织:如Patchwork、Bitter等,持续对我国政府、军工、高校等单位发起攻击,攻击手段多样。
3.3 国际APT攻击事件
- 艾登狐:攻击阿塞拜疆和以色列外交人员,使用鱼叉式钓鱼和高级社工手段。
- DarkCasino:利用Microsoft Defender SmartScreen零日漏洞,攻击线上金融平台用户。
- XZ-Utilities供应链投毒事件:一名用户Jia Tan在开源库中植入后门,成为有史以来最严重的开源投毒事件。
- Lazarus:利用Windows驱动漏洞CVE-2024-21338实施BYOVD攻击,关闭EDR检测功能。
4.1 年度重点APT技战术
- 僵尸网络接管:APT组织通过控制僵尸网络CnC,筛选高价值目标并投递木马,提高攻击效率。
- 假旗战术:攻击者在攻击流程中加入其他APT组织特征,干扰溯源和归因。
- 离地攻击(Living Off the Land):利用合法系统组件进行无文件攻击,绕过终端安全设备的检测。
- GrimResource漏洞:通过.msc文件实现恶意代码执行,APT组织广泛利用该漏洞进行钓鱼攻击。
- BYOVD技术:利用合法但有缺陷的驱动程序实现内核级访问,成为APT组织常用攻击方式。
总结与预测
2024年总结
- 新颖:新型漏洞和攻击技术不断涌现,如CVE-2024-21412、CVE-2024-7262、GrimResource等。
- 伪装:假旗战术被广泛使用,攻击者通过伪造特征信息干扰溯源。
- KPI导向:APT攻击者以攻击成果为导向,利用技术储备和隐蔽性换取更高的攻击成功率。
2025年预测
- 升级:APT组织将频繁进行技术迭代,利用新漏洞、免杀技术提升攻击效果。
- 针对:政治驱动APT攻击将更加明显,针对我国等新兴经济体的攻击持续增加。
- 规模化:攻击规模将进一步扩大,随着国际形势紧张,APT攻击可能演变为网络战。
伏影实验室简介
绿盟科技伏影实验室专注于高级威胁研究,涵盖Botnet、APT、DDoS、WEB对抗、身份认证、数字资产及黑色产业等方向。通过分析现网威胁,识别潜在风险,为网络安全提供决策支持。
附录
- 报告包含多个攻击流程图及技术细节,可扫码观看完整内容。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载