2020全球高级持续性威胁APT研究报告_95页_5mb
报告摘要
2020年全球高级持续性威胁(APT)研究报告总结
核心内容
2020年全球高级持续性威胁(APT)攻击活动异常活跃,中国成为主要受害者。攻击主要集中在政府、教育、国防军工、IT供应商和医疗行业。APT攻击手段不断演化,包括利用0day漏洞、供应链攻击、远程办公基础设施攻击等。随着新冠疫情的爆发,攻击者利用疫情相关话题作为诱饵,对远程办公系统、医疗行业及政府机构发起大量定向攻击。
主要观点
- 攻击频次显著上升:2020年全球公开的APT攻击报告数量达到687篇,涉及132个组织,其中13个组织针对中国发起攻击,4个为首次披露。
- 攻击范围拓展:攻击目标不仅限于传统行业,还扩展至IT供应商和医疗行业,尤其是供应链攻击成为主要攻击手段。
- 疫情对APT攻击的影响:疫情成为APT攻击的诱饵,远程办公和相关基础设施成为攻击焦点,攻击者利用疫情话题和远程办公系统漏洞进行定向攻击。
- 物联网设备成为APT新资源:物联网设备被广泛用于构建僵尸网络,成为APT组织进行大规模网络攻击的资源。
- APT组织对抗安全机构:APT组织不断更新技战术,攻击手段更加隐蔽,如利用无文件攻击、恶意宏、钓鱼邮件等。
关键信息
针对中国的APT攻击
- 主要APT组织:海莲花、Darkhotel、蔓灵花、毒云藤、蓝宝菇、CNC、旺刺、魔鼠、蓝色魔眼、Lazarus等。
- 攻击方式:钓鱼邮件、恶意宏、0day漏洞利用、供应链攻击、远程办公系统攻击。
- 攻击重点:政府、教育、国防军工、医疗、IT供应商等。
- 攻击手段升级:如使用chm文件、恶意宏文档、远程模板注入、Ink文件等进行攻击。
全球威胁态势
- 主要攻击组织:俄语系组织(如APT28、Turla、Darkhotel)、印欧语系组织(如肚脑虫、蔓灵花、响尾蛇、透明部落)、中东组织(如双尾蝎、FoxKitten)、朝鲜半岛组织(如Lazarus、Scarcruft)等。
- 攻击趋势:疫情背景下,攻击活动围绕疫情话题、远程办公系统、医疗行业展开,同时针对政府和国防军工的攻击持续活跃。
- 供应链攻击:SolarWinds供应链攻击(“落鹰行动”)是全球最严重的供应链攻击,影响31个国家数百家机构。
技战术分析
- 十大ATT&CK核心技战术:包括利用0day漏洞、远程办公系统攻击、控制基础网络设施、横向移动、安全软件利用、命令控制技术变化等。
- 攻击工具:如QuasarRAT、AsyncRAT、DarktrackRAT、WarZoneRAT、MATA框架、WellMess、Thinmon、Ramsay、CNC、Lazarus等。
- 攻击流程:包括钓鱼邮件、诱饵文档、后门植入、横向移动、窃取敏感信息等。
2021年趋势预测
- 针对中国的攻击:APT组织数量和攻击活跃程度可能超过2020年。
- 疫情相关攻击:围绕疫情话题的攻击将持续活跃。
- 远程办公基础设施:攻击将更加频繁。
- 供应链攻击:将成为常态主流化。
- 政治经济热点:APT攻击将围绕政治、经济等热点领域及事件展开。
- 未知APT组织:数量将增加,归因需要长期持续研判。
- 针对性勒索攻击:意图破坏和窃密的攻击将不断出现。
附录信息
- 360安全大脑:用于监控和分析APT攻击活动。
- 研究机构:360高级威胁研究院、360烽火实验室等。
- 参考链接:多个安全厂商和组织的公开报告及分析。
总结
2020年全球APT攻击活动显著增加,中国成为主要攻击目标。攻击手段包括利用0day漏洞、供应链攻击、远程办公基础设施攻击等,疫情背景下攻击者利用疫情话题和远程办公系统漏洞进行定向攻击。物联网设备成为APT组织的新资源,构建僵尸网络用于大规模攻击。APT组织不断更新技战术,攻击更加隐蔽,对抗安全机构更加激烈。2021年APT攻击趋势预测显示,针对中国的攻击可能进一步增加,疫情相关攻击、远程办公基础设施攻击、供应链攻击将成为主流。未知APT组织数量增加,归因需长期研判。针对性勒索攻击和网络间谍活动将持续出现。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载