2021年上半年全球主要APT攻击活动报告_21页_4mb
报告摘要
2021年上半年全球APT攻击活动总结
核心内容概述
2021年上半年,全球范围内披露了70余个APT组织的100余起攻击活动。这些攻击活动显示出APT组织在技术手段、目标选择和攻击策略上的多样化和专业化趋势。攻击手段主要包括钓鱼邮件、零日漏洞利用、恶意软件部署等,目标行业涵盖政府、金融、能源、电信、科研、医疗等多个关键领域。APT组织在利用开源工具和自动化框架方面表现出较高的能力,同时对零日漏洞的利用也更加频繁,以提高攻击效率并降低被检测的风险。
主要观点
- 老牌APT组织持续活跃:如BITTER、Lazarus、Donot等组织依然保持高频率攻击活动,并不断更新其工具集。
- 新命名APT组织崭露头角:如LazyScripter和UNC2198等新组织也表现出较强的攻击能力。
- 攻击手段多样化:钓鱼邮件、零日漏洞利用、恶意软件(如勒索软件、挖矿软件、后门程序)仍是主要手段,其中挖矿和勒索软件的使用频率显著增加。
- 攻击目标高度定向:APT组织针对特定国家和行业,如政府、军工、金融、医疗等,利用地缘政治、行业热点等诱饵进行攻击。
- 供应链攻击成为新趋势:SolarWinds等事件表明APT组织正在利用供应链漏洞进行大规模攻击。
- 恶意软件技术不断演进:APT组织利用定制或开源恶意软件,如Cobalt Strike、RAT木马、挖矿工具等,以提高隐蔽性和攻击效率。
- 零日漏洞成为攻击工具:多个APT组织利用了微软Exchange Server、Pulse Secure等的零日漏洞进行攻击。
关键信息
1. APT组织主要活动情况
- BITTER:攻击中国和巴基斯坦的研究人员,使用WarzoneRAT和新信息窃取木马。
- Lazarus:隶属于朝鲜政府,攻击范围广泛,包括日本、韩国、南非等,使用ThreatNeedle、VSingle、ValeforBeta、CommsCacher等恶意软件。
- Donot:攻击克什米尔地区相关国家,使用CVE-2017-11882漏洞,更新攻击框架。
- SideWinder:疑似与印度有关,攻击巴基斯坦、中国等国家,利用钓鱼邮件传播恶意软件。
- LazyScripter:新组织,攻击寻求移民加拿大的人和航空公司,使用Quasar、njRat、LuminosityLink等。
- UNC2198:主要针对北美,部署勒索软件如MAZE和EGREGOR,同时进行数据渗漏。
2. 地缘政治相关的APT攻击活动
- Patchwork:攻击中国和巴基斯坦,使用中巴军事演习主题进行钓鱼。
- Charming Kitten:伊朗组织,针对学术研究人员和人权活动者,使用Google账户恢复钓鱼。
- Static Kitten:攻击阿联酋和科威特政府机构,使用Powershell脚本后门。
- Gamaredon:针对乌克兰军政人员,利用时事主题进行钓鱼,部署定制恶意软件。
3. 重点行业攻击活动
- 金融行业:FIN7、FIN8、CryptoMimic等组织攻击银行、保险、零售等,使用JSSLoader、BADHATCH、Cabbage RAT等。
- 互联网软件行业:TeamTNT攻击Kubernetes集群和AWS用户,使用Hildegard、Nebulae等恶意软件。
- 能源行业:APT28攻击高碳铬铁生产商和俄罗斯研究机构,使用Zebrocy、PlugX等。
- 电信行业:Lebanese Cedar攻击全球电信公司,使用Explosive RAT、ASPxSpy等。
- 科研机构:Thallium、APT37等组织攻击俄罗斯科学院、韩国政府等,使用VBA自解码、AppleSeed后门等。
- 医疗行业:Charming Kitten、Transparent Tribe等攻击医学研究人员和印度医疗行业,使用BADHATCH、Thinblood等。
4. 其他重大APT攻击活动
- SolarWinds供应链攻击:攻击者利用漏洞链,部署SUNBURST、Raindrop、GoldMax等恶意软件,影响全球多个政府和企业。
- 零日漏洞利用:多个APT组织利用微软Exchange Server、Pulse Secure等零日漏洞进行攻击。
- 勒索软件攻击:UNC2447、UNC2198等组织利用勒索软件攻击多个行业,如国防、医疗、能源等。
- 挖矿活动:LemonDuck、TeamTNT等组织进行大规模挖矿,利用漏洞和恶意软件实现横向扩散。
预测与趋势
- 攻击方式更复杂:多种攻击手段组合使用,以提高隐蔽性和攻击成功率。
- 攻击目标更具体:APT组织倾向于针对特定行业和国家,利用定向攻击获取更多利益。
- 供应链攻击将更加普遍:APT组织将利用供应链漏洞,进一步渗透关键系统。
- 新兴行业成为目标:如5G网络、IOT设备、远程办公设备等,可能成为APT组织的新攻击目标。
APT活动时间表(部分示例)
| 时间 | APT事件 | APT组织名称 | 攻击行业 | 攻击目标 | 利用工具 |
|---|---|---|---|---|---|
| 2021年6月 | Transparent Tribe利用军事主题钓鱼 | Transparent Tribe | 军事 | 印度 | Crimsons RAT |
| 2021年6月 | Kimsuky攻击韩国政府 | Kimsuky | 政府、新闻、医疗 | 韩国 | AppleSeed后门 |
| 2021年5月 | SolarWinds攻击者使用新恶意软件 | SolarWinds | 政府、软件 | 美国 | Cobalt Strike、Raindrop等 |
| 2021年4月 | Lazarus攻击日本实体 | Lazarus | 国防 | 日本 | VSingle、ValeforBeta等 |
| 2021年3月 | APT28攻击哈萨克斯坦高碳铬铁生产商 | APT28 | 采矿业 | 哈萨克斯坦 | Zebrocy |
| 2021年2月 | Static Kitten攻击阿联酋和科威特 | Static Kitten | 政府 | 阿联酋、中东 | ScreenConnect |
| 2021年1月 | Patchwork利用中巴军事演习钓鱼 | Patchwork | 军事、政府 | 中国、巴基斯坦 | 恶意RTF模板、公式编辑漏洞 |
总结
2021年上半年,APT攻击活动呈现出高度专业化、多样化和隐蔽性的特点。老牌组织持续活跃,新组织迅速崛起,攻击手段不断升级,利用零日漏洞和定制恶意软件进行更精准的攻击。政府、金融、能源、电信等行业仍然是APT组织的主要目标。随着技术的发展,未来APT攻击将更加复杂,攻击方式可能包括更广泛的供应链攻击和对新兴行业的渗透。企业与政府需加强安全防护,提高对APT攻击的识别和响应能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载