全球高级持续性威胁(APT)2018年报告_42页_5mb
报告摘要
2018年全球高级持续性威胁(APT)总结报告
核心内容
2018年全球APT活动呈现爆发式增长,安全机构对APT的研究和披露数量显著上升,攻击者利用0day漏洞进行在野利用成为焦点。APT攻击的主要目标包括军队与国防、政府、金融、外交、能源等关键行业,同时也波及科研、医疗、传媒、电信等基础性行业。主要攻击者来自韩国、中东、美国、俄罗斯、巴基斯坦等地区,其中APT28、Lazarus、Group 123、海莲花等组织最为活跃。
主要观点
- APT研究的持续升温源于全球贸易战、APT攻击的隐蔽性和技术复杂性,以及全球威胁情报共享的需求。
- 2018年全球公开APT研究报告数量达到478份,相比2017年增长360%,涉及威胁来源109个。
- 针对中国境内的APT攻击组织数量达到38个,其中海莲花、毒云藤、蓝宝菇、Darkhotel等组织在2018年依然活跃。
- APT攻击者不断尝试隐藏其身份,通过false flag和模仿其他组织特征来混淆分析人员。
- 0day漏洞的在野利用成为APT攻击的重要手段,促使安全企业提升攻防能力与技术体系。
关键信息
一、公开披露的全球APT威胁
- 2018年全球共有99个专业机构发布478份APT相关研究报告,涉及109个威胁来源。
- 韩国、中东、美国、俄罗斯、巴基斯坦是APT活动最为活跃的地区。
- APT28、Lazarus、Group 123、海莲花等组织被多次提及,是2018年最活跃的APT组织。
- 金融行业是APT攻击的主要目标之一,受到如MageCart、Cobalt Group等成熟网络犯罪团伙的攻击。
二、APT攻击者的战术与技术
- APT攻击者使用多种攻击方式,包括鱼叉邮件、漏洞利用、虚假防病毒软件等。
- 攻击者利用LNK文件、HWP文件、InPage文件等特定格式文件进行攻击,以逃避检测。
- 0day漏洞的在野利用频繁出现,如CVE-2018-8373、CVE-2018-15982等,被多个APT组织使用。
- 攻击者倾向于使用开源工具或系统工具进行初期攻击,后期则使用定制化工具。
三、针对中国境内的APT组织
- 截至2018年12月,360威胁情报中心累计截获针对中国的APT组织38个。
- 海莲花(APT-C-00):长期针对中国政府、科研、海事等领域,使用多种白利用技术。
- 毒云藤(APT-C-01):自2007年起针对中国国防、政府、科技、教育等领域,使用Poison Ivy、ZxShell等木马。
- 蓝宝菇(APT-C-12):自2011年起持续攻击中国政府、军工、科研等领域,使用RLO、LNK等文件进行攻击。
- Darkhotel(APT-C-06):使用VBScriptEngine的0day漏洞进行攻击,目标包括政府和企业。
四、APT威胁的现状与挑战
- APT攻击者不断进化,采用更隐蔽的TTP,如false flag和模仿其他组织的特征。
- 360威胁情报中心在APT分析中发现多个组织的TTP存在重叠,增加了归属分析的难度。
- 0day漏洞的在野利用倒逼安全企业提升漏洞挖掘和攻防技术能力。
- 大数据和威胁情报能力成为构建新型安全体系的关键。
五、APT威胁的演变趋势
- APT组织将更加组织化,可能形成小组化结构,专门针对特定行业实施攻击。
- 初期攻击可能使用开源工具,而对高价值目标则使用定制化攻击代码。
- APT攻击目标可能进一步扩展至传统行业和关键信息基础设施。
- 0day漏洞能力将被广泛储备,覆盖更多平台,包括PC、服务器、移动终端、路由器、工控设备等。
附录信息
附录1:360威胁情报中心
- 360威胁情报中心是全球首个面向企业和机构的互联网威胁情报整合专业机构。
- 提供威胁情报查询、攻击线索拓展、事件背景研判、攻击组织解析、研究报告下载等服务。
- 服务平台网址:https://ti.360.net/
附录2:360的APT研究团队
- 追日团队(Helios Team):专注于APT攻击发现与追踪、安全事件应急响应、黑客产业链挖掘。
- 高级威胁应对团队:专注于Oday漏洞等高级威胁攻击的应急响应,研究领域包括高级威胁沙箱检测、Oday漏洞探针技术、攻击追踪还原等。
附录3:360天眼
- 360天眼是新一代威胁感知系统,集成高级威胁检测、溯源、响应功能。
- 基于网络流量和终端EDR日志,运用威胁情报、规则引擎、文件虚拟执行、机器学习等技术。
- 服务客户超过300家,涵盖金融、政府、运营商、教育、医疗等多个行业。
- 联系邮箱:skyeye@360.net
附录4:参考链接
- https://ti.360.net/blog/
- https://github.com/MISP/misp-galaxy/blob/master/clusters/threat-actor.json
- https://attack.mitre.org/groups/
- https://asert.arbornetworks.com/donot-team-leverages-new-modular-malware-framework-south-asia/
- https://ti.360.net/blog/articles/latest-activity-of-apt-c-35/
- https://ti.360.net/blog/articles/donot-group-is-targeting-pakistani-businessman-working-in-china/
- https://www.fireeye.com/blog/threat-research/2018/10/apt38-details-on-new-north-korean-regime-backed-threat-group.html
- https://www.justice.gov/opa/press-release/file/1092091/download
- https://ti.360.net/blog/articles/analysis-of-donot-andriod-sample/
- https://ti.360.net/blog/articles/analysis-of-targeted-attack-against-pakistan-by-exploiting-inpage-vulnerability-and-related-apt-groups/
- https://www2.fireeye.com/rs/848-DID-242/images/rpt_APT37.pdf
- https://ti.360.net/blog/articles/analysis-of-group123-sample-with-hwp-exploitkit/
- https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/malicious-document-targets-pyeongchang-olympics/
- https://securelist.com/olympic-destroyer-is-still-alive/86169/
- https://research.checkpoint.com/new-strain-of-olympic-destroyer-droppers/
- https://securelist.com/kaspersky-security-bulletin-2018-top-security-stories/89118/
- https://blog.trendmicro.com/trendlabs-security-intelligence/campaign-possibly-connected-muddywater-surfaces-middle-east-central-asia/
- https://ti.360.net/blog/articles/oceanlotus-targets-chinese-university/
- https://ti.360.net/blog/articles/analyzing-attack-of-cve-2018-8373-and-darkhotel/
- https://blog.trendmicro.com/trendlabs-security-intelligence/use-after-free-uaf-vulnerability-cve-2018-8373-in-vbscript-engine-affects-internet-explorer-to-run-shellcode/
- https://www.cyberscoop.com/kaspersky-slingshot-isis-operation-socom-five-eyes/
- https://www.forcepoint.com/blog/security-labs/autocad-malware-computer-aided-theft
- https://researchcenter.paloaltonetworks.com/2018/07/unit42-new-threat-actor-group-darkhydrus-targets-middle-east-government/
- https://ti.360.net/blog/articles/details-of-apt-c-12-of-operation-nuclearcrisis/
- https://blog.yoroi.company/research/new-cozy-bear-
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载