全球高级持续性威胁(APT)2018年报告_42页_2mb
报告摘要
全球高级持续性威胁 (APT) 2018 年报告总结
核心内容
2018年,全球高级持续性威胁(APT)活动持续活跃,奇安信威胁情报中心监测到478篇相关公开报告,其中下半年的披露频次和数量显著增加。报告内容涵盖APT攻击团伙、攻击行动、恶意代码和漏洞分析,以及网络犯罪团伙的活动。国内外安全厂商在APT威胁活动的披露中起到了重要作用,奇安信的报告数量位居首位。
主要观点
- 网络间谍活动普遍化:APT组织的攻击行为越来越多地与地缘政治和情报活动相关,其攻击目标包括政府、军队、外交、科研、能源和国家基础设施等。
- 网络犯罪组织活跃:以牟利为目的的网络犯罪组织如MageCart、Cobalt Group等对金融、电子商务等行业造成严重威胁。
- APT攻击技术复杂化:攻击者使用多种技术手段,包括在野0day漏洞、白利用技术、LNK文件攻击等,以绕过安全检测。
- APT归属分析挑战增加:攻击者通过falseflag、匿名化基础设施和使用成熟公开工具等方式,使APT归属分析变得更加困难。
- APT组织呈现组织化趋势:部分APT组织开始采用更明确的组织结构和攻击策略,提升攻击效率和隐蔽性。
关键信息
一、APT攻击者
- APT28:使用Zebrocy恶意载荷,主要针对政府、军队和外交机构。下半年多次被安全厂商披露其攻击活动,如对美国参议员Claire McCaskill的攻击尝试、针对中亚、东欧和中欧的UEFI rootkit攻击。
- APT29:频繁实施鱼叉式网络钓鱼,利用特定的LNK文件格式和PowerShell脚本进行攻击。
- Lazarus Group:与朝鲜有关,攻击活动包括金融系统和政府机构,如攻击Cosmos Bank、SWIFT银行系统等。
- Group 123:又称Reaper group,攻击目标包括韩国、日本、越南、中东等地区,主要针对工业、国防等关键领域。
- APT38:被美国司法部归咎于朝鲜,主要针对金融机构实施攻击,窃取巨额资金。
- Hades:攻击韩国平昌冬奥会,其来源归属存在争议,可能来自朝鲜或俄罗斯。
- MuddyWater:攻击中东和中亚地区,使用PowerShell后门和多种控制基础设施。
- Donot Team(APT-C-35):攻击南亚地区,主要针对巴基斯坦,使用特定的恶意框架和语言实现攻击。
二、针对中国境内的APT组织
- 海莲花(APT-C-00):长期针对中国政府、科研、海事机构等,使用多种白利用技术,如CVE-2017-11882漏洞文档、CVE-2018-8373等。
- 毒云藤(APT-C-01):从2007年开始针对中国国防、政府、科技等,使用Poison Ivy、ZxShell等恶意木马。
- 蓝宝菇(APT-C-12):从2011年开始,主要针对政府、军工、科研和金融行业,使用动态域名和云服务作为控制基础设施。
- Darkhotel (APT-C-06):主要攻击目标为政府和军事机构,利用VBScript Engine的0day漏洞实施攻击。
三、APT威胁的现状与挑战
- 多样化攻击方式:攻击者利用多种文件类型(如LNK、.SettingContent-ms等)和攻击技术(如白利用、文件格式漏洞)进行攻击。
- 0day漏洞利用频繁:2018年下半年,多个APT组织使用0day漏洞,如CVE-2018-8453、CVE-2018-8611、CVE-2018-8373等。
- 归属分析复杂:攻击者通过falseflag、匿名化基础设施和使用开源工具等手段,使得APT归属分析更加困难。
- APT演变趋势:APT组织趋于组织化,使用开源工具进行初步攻击,后续使用自研工具;攻击目标扩展至传统行业和国家基础设施;0day漏洞储备和多平台攻击能力增强。
总结
2018年APT威胁活动呈现出高度组织化、技术复杂化和目标多样化的趋势。随着国家间的政治博弈和网络攻击技术的不断进步,APT组织的攻击手段更加隐蔽和多样。奇安信威胁情报中心在这一年对多个APT组织进行了深入研究,揭示了其攻击行为、技术特征和攻击目标。同时,APT威胁的归属问题愈发复杂,对安全厂商和政府提出了更高的检测和分析要求。未来,APT威胁将继续演变,对全球网络安全构成持续挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载