腾讯-全球高级持续性威胁(APT)2019年上半年研究报告_59页_6mb
报告摘要
全球高级持续性威胁(APT)2019年上半年研究报告总结
核心内容
本报告由腾讯安全御见威胁情报中心发布,总结了2019年上半年全球APT攻击的总体形势及中国面临的威胁。报告指出,APT攻击通常具有强烈的政治、经济目的,由国家背景的攻击组织实施,主要针对政府、企业、科研机构等关键目标。
主要观点
- APT攻击频发:2019年上半年全球APT攻击持续高发,共42家安全厂商发布了144篇相关报告,其中7家中国厂商发布了43篇,数量增长显著。
- 中国仍是主要受害国:中国受到来自东亚、东南亚、南亚、欧美等多个方向的APT攻击,攻击组织包括DarkHotel、Group123(APT37)、Lazarus、穷奇(毒云藤)、海莲花(APT32)、BITTER(蔓灵花)、白象、Gorgon Group等。
- 攻击目标扩展至民生领域:APT攻击不再局限于敏感信息窃取,开始影响民生,如阿根廷、委内瑞拉的大断电事件。
- 攻击技术复杂化:攻击组织使用多种技术手段,包括0day漏洞利用、木马伪装、C2通信、持久化技术等,使得攻击更加隐蔽和难以追踪。
- APT武器库泄露:大量APT攻击武器库的泄露,如军用网络武器的民用化,增加了安全研究的难度。
- 攻击向移动端扩散:部分APT组织开始向移动端扩散,增加了攻击的广度和深度。
关键信息
2019年上半年攻击概览
- 全球共发布144篇APT攻击报告,中国厂商发布43篇。
- 中国大陆受攻击地区包括广西、北京、辽宁、云南、海南、四川、广东、上海等。
- 攻击目标包括政府部门、国有企业、科研机构等。
中国面临的APT攻击形势
东亚方向的威胁
- DarkHotel:攻击中国外贸公司,使用寄生兽木马,通过替换正常文件进行感染。
- Group123(APT37):疑似朝鲜背景,攻击外贸公司、外企高管、政府部门,使用鱼叉攻击、Nday漏洞、Dropbox作为C2。
- 穷奇(毒云藤):攻击时间长达数十年,2019年活动减少,但仍有利用CVE-2018-20250漏洞进行攻击。
东南亚方向的威胁
- 海莲花(APT32):攻击频率最高,使用多种诱饵,如hwp文档、绩效文件等,使用白加黑方式进行持久化攻击。
南亚方向的威胁
- BITTER(蔓灵花):攻击外交、军工、核能等领域,技术未明显更新。
- 白象:攻击巴基斯坦政府机构、科研教育领域,使用badnews后门,C2配置频繁更新。
- Gorgon Group:攻击全球外贸人士,使用公开商用RAT木马,通过GitHub等平台存储C2信息。
- SideWinder(响尾蛇):疑似印度背景,攻击巴基斯坦军事目标,使用VB编写后门,白加黑方式加载。
- Donot Team(肚脑虫):攻击巴基斯坦,使用bat脚本进行数据收集和删除,拥有移动端攻击能力。
- TransparentTribe(ProjectM):来自巴基斯坦,攻击印度政府和军事目标,与Gorgon Group存在关联。
其他方向的威胁
- 方程式组织:攻击中国重要目标,使用Oday漏洞,如“永恒之蓝”。
- APT28、Turla:具有俄罗斯政府背景,攻击目标以政治为主,但2019年上半年未发现针对中国的活动。
国际APT攻击形势
- 东亚地区:攻击组织包括Hermit、Kimsuky、Lazarus等,攻击目标涵盖金融、区块链等领域。
- 南亚地区:攻击组织包括BITTER、白象、SideWinder、Donot Team、TransparentTribe等,攻击活动频繁。
- 中东地区:攻击组织包括MuddyWater、APT34等,攻击技术复杂,部分攻击工具被泄露。
- 欧洲地区:攻击组织包括APT28、Turla、Gamaredon、Buhtrap等,攻击目标包括政府和关键基础设施。
威胁变化趋势及未来预测
- 网络攻击民生化:攻击目标开始涉及民生领域。
- 网络攻击军事化:攻击活动与军事目标密切相关。
- APT武器民用化:军用网络武器被用于民用领域。
- 攻击溯源复杂化:攻击手段更加隐蔽,溯源难度增加。
- APT威胁往移动端扩散:攻击组织开始利用移动端进行攻击。
总结
2019年上半年全球APT攻击形势严峻,中国作为主要受害国,受到来自多个方向的攻击。攻击组织技术手段复杂,攻击目标多样化,且攻击活动与地缘政治密切相关。随着攻击技术的演变和攻击范围的扩大,APT威胁呈现出向移动端扩散、攻击目标民生化等新趋势,对网络安全构成了更大的挑战。
安全建议
- 加强安全意识:提高用户对钓鱼邮件、恶意软件的识别能力。
- 强化技术防护:采用先进的安全工具,如反病毒软件、入侵检测系统等。
- 定期更新系统:及时修补已知漏洞,防止被利用。
- 实施数据保护措施:对重要数据进行加密和备份。
- 加强网络监控:实时监控网络流量,及时发现和应对攻击。
附录
- 附录1:腾讯安全御见威胁情报中心的相关信息。
- 附录2:参考链接,包括国内外安全报告、工具和平台。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载