2016年中国高级持续性威胁研究报告_64页-3mb
报告摘要
2016年中国高级持续性威胁研究报告总结
核心内容概述
本报告围绕2016年全球范围内的APT(高级持续性威胁)攻击,重点分析了针对中国的APT攻击情况,以及对工业系统、金融系统和地缘政治的影响。报告还涉及了APT攻击的组织结构、攻击方式和未来趋势,并探讨了APT研究与防御体系的现状。
主要观点与关键信息
全球APT研究现状
- 美国是APT研究的全球领先者,拥有19个研究机构,发布50篇相关报告,涉及29个APT组织。
- 俄罗斯虽仅有一家主要研究机构(Kaspersky),但其研究质量、深度和总体水平显著高于大多数其他机构。
- 中国处于第二梯队,共有5个研究机构发布了14篇研究报告,涉及14个APT组织,但整体研究能力仍明显落后于美俄。
中国成为APT攻击的主要目标
- 截至2016年12月,36个境内外APT组织针对中国境内目标发动攻击,攻击范围覆盖31个省级行政区。
- 在2016年,200个组织被定义为疑似APT攻击目标,其中大学占比最高(40%),其次是企业(25%)、政府及事业单位(18.3%)和科研机构(11.1%)。
- 企业是感染专用木马最多的组织(35.2%),其次是大学(30.3%)和政府机构(22.2%)。
典型APT攻击案例
工业系统攻击
- 乌克兰圣诞大停电事件(2015年12月23日):攻击者使用BlackEnergy和KillDisk等恶意程序导致大规模停电,影响约22.5万名用户。
- 沙特大赦之夜攻击事件(2016年11月17日):Shamoon2.0攻击导致6个重要机构的计算机系统受损,攻击方式与乌克兰事件相似,具有破坏性。
金融系统攻击
- 孟加拉国央行(2016年2月):黑客通过SWIFT系统盗取8100万美元,利用伪造转账指令和篡改MT900借记证实。
- 越南先锋银行(2015年12月):黑客盗取约120万欧元,攻击手法包括篡改MT950对帐单。
- 台湾第一银行(2016年7月):41台ATM机遭盗取8327万元新台币,攻击者通过补丁更新服务器植入恶意程序。
- 泰国邮政储蓄银行(2016年8月):21台ATM机被盗取约1229万泰铢,攻击者使用Ripper恶意程序并插入特制ATM卡。
- 黄金眼(APT-C-19):一个长期针对金融系统的境内APT组织,活动时间长达12年以上,攻击手段复杂且反侦察能力强。
地缘政治影响
- DNC邮件泄露事件(2016年):攻击者通过钓鱼邮件获取John Podesta等人的邮箱密码,泄露大量机密文件,影响美国大选结果。
- Guccifer 2.0:声称对DNC攻击负责,但其真实身份仍存疑。
- Fancy Bear & Cozy Bear:被美国安全厂商认为是幕后黑客组织,可能与俄罗斯国家支持有关。
- 方程式组织工具泄漏事件:2016年,黑客组织“影子经纪人”公开了方程式组织的网络武器,显示中国可能是其主要攻击目标。
APT攻击趋势与特点
- 网络空间成为大国博弈新战场,攻击范围和频率持续增加。
- 针对基础设施的破坏性攻击日益活跃,如对电力、金融系统等。
- 移动端攻击显著增加,特别是针对特定个人的攻击。
- 一带一路与军民融合仍是攻击焦点。
APT监测与防御
- 国内能力型安全厂商严重缺位,仅有360、安天等少数机构具备深入研究APT的能力。
- 数据驱动、协同联动的纵深防御体系将成为未来APT防御的主要方法。
- 企业仍存在大量网络安全盲区,需加强内部防护与技术研究。
结构与数据
APT攻击目标国家排名
| 排名 | 国家 | 相关报告数量 | 攻击组织数量 |
|---|---|---|---|
| 1 | 中国 | 26 | 9 |
| 2 | 美国 | 15 | 9 |
| 3 | 印度 | 15 | 7 |
| 4 | 俄罗斯 | 15 | 6 |
| 5 | 乌克兰 | 14 | 5 |
APT攻击领域排名
| 排名 | 攻击领域 | 攻击组织数量 |
|---|---|---|
| 1 | 政府、外交 | 21 |
| 2 | 金融 | 15 |
| 3 | 大型企业、商业组织 | 14 |
| 4 | 军事、部队、国防 | 13 |
| 5 | 能源、交通、电力等 | 12 |
| 6 | 特殊个人 | 3 |
| 7 | 教育、科研 | 2 |
APT攻击时间趋势
- 2016年是全球APT攻击的活跃年,尤其在年末,针对工业系统的攻击频发。
- 台湾第一银行、沙特、乌克兰等国家的攻击事件均发生在年底。
APT攻击方式对比
| 恶意程序名称 | 植入方式 | 攻击目标 | 目的 | 物理接触 |
|---|---|---|---|---|
| Skimer | 特制银行卡 | 银行持卡人 | 盗取现金、数据 | 是 |
| Ploutus | 手机、USB | 银行持卡人 | 盗取现金、数据 | 是 |
| Anunak | 攻陷银行网络 | 银行 | 盗取现金 | 否 |
| Ripper | 攻陷银行网络 | 银行 | 盗取现金 | 是 |
附录与研究团队
- 360威胁情报中心、360天眼实验室、360追日团队是主要的APT研究团队。
- 360命名规则强调对APT组织的分类与编号,以提高研究的系统性与可追踪性。
- 能力型厂商互认机制正在逐步建立,以提升国内APT研究的协同能力。
总结
2016年全球APT攻击呈现出高度组织化、隐蔽性强和影响深远的特点。中国成为APT攻击的主要目标之一,尤其在金融和工业系统方面受到严重威胁。美国和俄罗斯在APT研究方面处于领先地位,而中国仍需加强安全厂商的建设与技术研究。未来APT攻击将更趋复杂,需建立数据驱动的协同防御体系以应对持续的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载