【绿盟科技】APT组织研究年_51页_5mb
报告摘要
绿盟科技集团股份有限公司成立于2000年4月,总部位于北京,2014年1月在深交所创业板上市(代码:300369)。公司在全国设50余个分支机构,同时在美、日、英、新、巴等国家设有子公司及办事处,提供全面网络安全产品、解决方案和服务。其与广州大学网络空间安全学院合作,基于知识图谱和情报智能方法构建网络空间威胁建模平台CSKG4APT,并结合学院自研的四蜜系统提升APT攻击早期发现能力。
2024年全球APT活跃态势分析显示,监测到51个APT组织活动,攻击事件集中于5月和7月,其中TA505组织影响24027个IP地址(占比82%),lazarus组织以7006个IOC指标居首。攻击手段以SSH和RDP暴力破解为主(合计91%),并涉及漏洞利用、配置缺陷等。境内攻击源主要来自安徽(8%)、江苏(8%)、广东(7%),境外则以美国(34%)为主的区域占比突出。教育医疗、企业、运营商、金融为受攻击最严重的行业,其中金融与医疗因数据可变现成为主要目标,政府机构、国防军工因其战略价值亦受重点关注。
该年度新增55个APT组织,总数量从565增至620,威胁态势持续加剧。代表性组织包括:CitrineSleet(朝鲜,瞄准加密货币机构)、HeadMare(俄乌冲突相关,使用WinRAR漏洞和勒索软件)、AVIVORE(针对供应链,利用岛屿跳跃技术)、EarthBaxia(攻击台湾政府及亚太机构)、UNC2970(朝鲜支持,进行间谍活动)、GleamingPisces(与朝鲜关联,利用Python分发后门)、LiftingZmiy(对俄工业攻击)、融金鼠(专攻加密货币资产)、DesordenGroup(经济驱动,攻击东亚供应链)等。部分组织如TA4557、UTG-Q-007通过钓鱼邮件和漏洞利用实现经济利益,而LordNemesis(伊朗)、StarryAddax(阿拉伯人权活动相关人员)等则具有意识形态驱动特征。
技术层面,绿盟与高校联合研发面向APT家族的攻击路径预测方法:基于恶意行为基因模型与隐马尔可夫模型(HMM),通过基因相似度检测算法提取特征,结合HMM进行路径还原与预测,准确率达90%以上。同时构建CDTier数据集,包含100份CTI报告、3744威胁语句和4259知识对象,涵盖5类实体(攻击者、工具、行业、区域、行动)及11种关系类型,支持威胁智能分析。主要针对APT攻击中的隐蔽性问题,如利用合法平台传播恶意代码、采用混淆技术规避检测等。
报告强调,APT攻击呈现高度智能化与对抗性,需通过技术反推识别战术意图,并构建产学研闭环实现全链条防御。该年鉴为网络安全研究人员与运营团队提供55个新组织的详细画像,并指出APT活动与地缘政治事件高度关联,如俄乌冲突、中东局势等。同时揭示攻击手段的多样化趋势,新兴领域(云计算、物联网、AI)成为漏洞攻击重点,零日漏洞利用持续增加。
试读结束,高清完整版pdf/doc/ppt,请点下载