ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

2024全球APT报告深度拆解:组织画像、典型攻击链与威胁台账

2024全球APT报告深度拆解:组织画像、典型攻击链与威胁台账 简介《2024年全球高级持续性威胁APT研究报告》由三六零高级威胁研究院发布依托三六零安全大模型与全网安全大数据能力面向政企安全负责人、威胁情报分析师及一线蓝队人员系统梳理全年全球APT攻击态势为对抗国家级高级威胁提供权威参考。资源为PDF电子版共1个文件压缩包大小约13.69MB目前已有153人学习下载。报告先概述全球APT形势包含全球网络安全厂商披露的730余篇报告、124个活跃组织及41个首次披露组织等关键统计随后按北美、东亚、南亚、东南亚、东欧、中东等地区逐一分析典型攻击组织并聚焦政府、国防军工、科研、新能源汽车、通信电信等重点行业的威胁格局。趋势部分进一步总结攻击活动常用的ATTCK技战术TOP20、零日与已知漏洞利用方式、供应链攻击趋势以及国产化软件系统成为突破口等议题数据翔实、脉络清晰适合安全研究人员与政企机构在威胁研判、重保备战中反复查阅。1. 拿到2024年全球APT研究报告先看组织画像再谈威胁处置每年年底安全团队都要做一轮威胁复盘。如果你也在做这件事应该深有体会市面上零散的漏洞情报、厂商通告、事件分析各自为战相互之间对不上号。这份报告把2024年全球安全厂商发布的730多篇APT报告梳理成了一张完整的组织画像表——124个活跃组织、41个首次披露组织以及针对我国目标的13个主要攻击组织全部按地域、行业和活跃度做了归类。它不是拿来通读的是拿来当底稿比对和检索用的。做威胁研判、态势感知基线核对的从业者建议先下载存档后面我会讲怎么把它拆成自己的攻击组织台账。2. 2024年全球APT态势盘点组织活跃度、区域梯队与行业攻击重心的数据拆解2.1 730多篇报告、124个组织全球APT公开情报的统计口径与活跃度分级先理清一个基本盘。报告数据显示2024年全球网络安全厂商和机构累计发布APT相关报告730多篇涉及APT组织124个其中属于首次披露的就有41个。这个数字比往年有明显上涨。为什么涨了一方面是全球地缘博弈加剧网络空间成为冲突的并行战场另一方面是安全厂商的监测视野在扩大尤其是以全网大数据为基础的监测体系能捕捉到更多此前隐藏的组织。但看到124个这个数字时新手容易犯一个错误把所有组织当成同一威胁等级来对待。实际上报告里给每个组织标了活跃度从四星到两星不等。比如东亚方向的APT-C-01毒云藤、南亚的APT-C-09摩诃草都是四星活跃属于长期持续运营的老牌组织东欧的APT-C-13Sandworm、APT-C-25APT29也是三星或三星半级别中东的APT-C-23双尾蝎、APT-C-51APT35同样保持高活跃。这个活跃度评级背后有统计口径综合了攻击活动次数、受影响单位数量、受影响设备数量、技战术迭代频次等多个维度。你要做横向比对按这个活跃度分档比按攻击次数排序更合理。需要注意的另一点是“首次披露”的含义。首次披露不等于这个组织刚刚成立。很多组织可能已经运营了数年只是2024年才被安全厂商撞破并公开。比如报告里提到的南亚方向APT-C-70独角犀和东亚方向APT-C-65金叶萝这两个是360在2024年新捕获并披露的组织。截至2024年底360累计发现并披露了56个境外APT组织这个数字本身就是一个长期积累的成果。2.2 区域组织梯队北美、东亚-朝鲜半岛、东南亚、南亚、东欧、中东的组织代表报告按地域把活跃组织做了划分每一块都有代表性选手。为了方便对照我整理了一张简表地域代表组织活跃度主要攻击特点北美APT-C-39、APT-C-40三星/三星0day利用频繁目标集中在科研、国防军工东亚-朝鲜半岛APT-C-26Lazarus、APT-C-55Kimsuky、APT-C-60伪猎者三星到四星加密货币窃取、供应链投毒、0day攻击东南亚APT-C-00海莲花四星政府机构定向渗透利用国产化软件漏洞南亚APT-C-09摩诃草、APT-C-08蔓灵花、APT-C-70独角犀三星到四星教育、科研、外交机构钓鱼攻击东欧APT-C-13Sandworm、APT-C-25APT29、APT-C-29Turla三星基础设施攻击、外交目标渗透中东APT-C-23双尾蝎、APT-C-51APT35、APT-C-53Gamaredon三星到四星间谍活动、情报窃取、持续钓鱼这张表看下来区域差异很明显。北美方向的组织在攻击能力上实现了体系化、工程化攻击范围覆盖全球手法复杂且隐蔽性强。2024年我国相关部门发现和处置了两起疑似来自北美的情报机构对我大型科技企业机构的网络攻击窃密事件360也监测到APT-C-39组织对我国航空、航天、材料科学等前沿科技单位的攻击。东亚-朝鲜半岛方向的组织特点在于技术更新速度快。2024年这些组织在攻击活动中使用了复杂字符串解码/解密方法、滥用Zsh配置文件、使用生成式人工智能、BYOVD等多种新的攻击技术提升网络武器攻击能力和跨平台执行能力。其中Lazarus对加密货币领域的攻击势头明显上升伪猎者的活跃度也大幅提升。南亚方向是2024年对我国攻击最密集的一个方向。13个针对我国活跃的组织里南亚占了至少四席。这一区域的组织目标导向非常明确主要盯政府机构、教育、科研、国防军工。其中蔓灵花对我国外交和驻外合作相关目标的攻击时间上与中非合作论坛、二十国集团峰会等重大活动存在相关性。这一点很值得安全运营团队注意——攻击节奏往往会配合政治节点的周期性动作。2.3 行业分布TOP10政府32%、国防军工17%、教育7%背后反映的攻防结构报告给出了两个口径的行业分布TOP10一个是全球范围一个是中国范围。先看全球行业占比政府32%国防军工17%信息技术7%教育7%金融7%制造7%交通运输5%能源4%科研4%医疗3%再看针对中国的行业分布行业占比政府33%教育20%科研9%国防军工8%交通运输6%制造5%供应商3%信息技术3%能源3%医疗2%这两组数据一对比差异就很明显。全球口径里国防军工排第二占17%中国口径里教育排第二占20%科研和国防军工反而排在三四位。为什么教育占比这么高背后的逻辑不在教育行业本身而在院校承载的内容。教育行业中国防军工背景院校、国际关系研究院校、科技类院校是攻击重点。攻击者真正想要的是这些院校参与的科研项目、军工项目和国际政策研究成果。科研领域中军工科研、国际政策研究、海洋与资源研究属于高优先目标。政府机构领域的攻击占比增加也有具体原因。报告指出一是蔓灵花对我国外交和驻外合作相关目标开展集中攻击二是海莲花利用某国产化软件系统漏洞对采用该系统的政府机构进行大范围渗透。这说明政府行业的高占比不是单一组织的动作而是多个方向组织的策略叠加。如果你所在单位恰好属于上述行业下一年度的防护优先级就应该相应上调。3. 典型APT攻击手法拆解DarkHotel、伪猎者与Lazarus的完整攻击链3.1 DarkHotelAPT-C-06伪装韩语字体安装包与邮箱客户端漏洞利用2024年东亚方向的APT-C-06DarkHotel对我国攻击主要集中在涉朝贸易相关单位攻击手法很有代表性把恶意载荷伪装成朝鲜国内常用的一款衬线印刷体字体“光明字体”的变体版本做成钓鱼邮件附件传播。为什么这个手法有效因为这种字体在公共互联网上资源很少目标人群——涉朝业务相关人员——见到恰好需要的字体下载安装的意愿会很高。攻击时间集中受影响用户主要分布在近朝鲜半岛地区。这个案例值得拆解的点在于“诱饵选择”。DarkHotel没有用常见的发票、简历、通知而是选择了一款业务相关的字体。诱饵的迷惑性在于稀缺性——用户在其他地方找不到突然收到一封带附件的邮件天然会降低警惕。我一般会给客户建议涉及特定业务方向的分支机构要对“稀缺资源型”附件做单独的网关检测这类载荷往往能绕过以文件类型和哈希为主的传统规则。同一年4月DarkHotel还做了另一件事疑似利用某款特定邮箱软件的漏洞做代码注入窃取用户浏览器或邮箱客户端的Cookie文件。它的思路已经不是“投递恶意文件”这么简单而是直接借助邮箱客户端的代码执行漏洞拿到会话凭证后续再定向登入目标系统。对防守方来说这一类的监测点应该在邮件网关逻辑和终端浏览器Cookie的异常外传行为上。Cookie失窃比单纯的可执行文件落地更隐蔽常规EDR对这种行为的检测覆盖往往不够。3.2 伪猎者APT-C-60办公软件0day漏洞、马赛克图片与伪协议触发链APT-C-60伪猎者是360在2021年披露的组织2024年对我国攻击的主要对象是驻韩文化商贸、文娱传媒相关的政府机构和经贸合作单位。全年活跃度大幅提升攻击中使用了某办公软件0day漏洞。具体来说攻击者制作特定“.et”格式的恶意文件通过邮件附件传播文件名伪装成“curriculum vitae.et”这类简历文档。核心触发机制在于文档里的个人照片用马赛克图片故意遮挡当受害用户点击被遮挡区域超链接指向攻击者构造的伪协议触发漏洞执行恶意指令。这种设计在社工层面利用了用户的好奇心——看到马赛克会自然想点击。在技术层面它用的是“伪协议漏洞触发”的组合绕过了常规文档宏检测。在攻击链路上文件投递、交互触发、恶意载荷执行三个环节是分离的每个环节的检测难度都比传统宏文档高。对安全运营团队来说这个案例的核心价值在于你必须在邮件网关侧拦截可疑.et附件同时终端侧要对办公软件内置协议做白名单控制单纯靠杀毒引擎查特征是不够的。常规做法是邮件网关按附件类型与发信人域名的组合建规则.et、.wps这类少见附件类型优先进沙箱终端侧对办公软件进程的伪协议调用行为做监控记录命令行参数和父进程链一旦出现“文档打开→伪协议→脚本执行”的路径就告警。这里的参数重点是协议名称、被调用程序和调用来源进程。3.3 LazarusAPT-C-26虚假招聘、恶意Python组件、Electron打包与AnyDesk远程接管Lazarus在2024年的动作很多对韩国方向保持高活跃对加密货币方向的攻击势头上升。它对IT技术人员的攻击非常讲究。攻击者先运营一批伪造的社交媒体账号或开发者平台主页向目标发送虚假招聘信息诱导目标访问恶意代码仓库诱骗执行其中的恶意程序。一旦程序运行攻击者窃取加密货币和系统登录凭据同时植入伪装成正常工具的恶意Python组件提取隐私数据。攻击最后阶段向目标用户发送AnyDesk远程控制软件完全接管系统。这个攻击链有几个关键的防守节点。第一道防线是代码仓库的审计。开发者从外部仓库拉取代码时要检查仓库的创建时间、提交历史和star数量是否匹配可信度。第二道防线是Python环境管控恶意组件往往以pip包形式引进来建议对pip源做内网代理并对依赖组件的包名哈希做白名单校验。第三道防线是远程控制软件的外联行为AnyDesk这类合法远控软件一旦落地常规安全设备很难区分业务使用和恶意接管建议对远控软件的安装来源做审计。下半年360捕获到Lazarus利用Electron打包的恶意程序伪装成货币平台自动化交易工具安装包。受害者点击后界面显示正常安装过程后台却悄悄加载恶意功能通过层层加载最终完成攻击。这种打法的反制难点在于Electron应用天然带一个完整运行环境内容和逻辑分散在asar包和主进程里传统静态特征检测面对加密和混淆后的包基本失效。可以做的检测方向是安装包的数字签名、发布渠道和运行时行为尤其是安装后是否有第二阶段的下载行为。如果安装程序在静默状态下主动获取外部Payload这就是一个高置信度告警信号。4. 2024年APT攻击趋势研判0day漏洞热战、供应链攻击与AI大模型风险4.1 0day与nDay漏洞利用统计移动平台增长办公软件0day成标配报告里专门列了2024年APT攻击活动中使用的ATTCK技战术TOP20和0day/nDay漏洞利用统计。几个信号值得单独拿出来讲。第一0day漏洞使用热度不减。伪猎者用了办公软件0dayLazarus用了CVE-2024-21338、CVE-2024-7971、CVE-2024-38106等多个漏洞北美方向的组织也在大量使用0day漏洞。第二除了0day还有大量1day和nDay漏洞被利用。第三移动平台的0day漏洞利用延续增长势头。前两点和往年趋势一致第三点值得警惕——移动平台的安全响应链条比桌面端更长终端用户很难在补丁发布后的短时间窗内完成升级这个时间差就是攻击者的机会窗口。对防守方而言真正需要关注的不是0day本身而是1day和nDay的批量利用。已经有补丁的漏洞如果修复周期拖长就相当于把系统大门敞开。我在实际排查中的经验是优先做“漏洞利用时间—补丁发布时间”的gap分析。如果攻击者的利用样本出现在补丁发布后一周内说明你的资产治理速度可能跑不过攻击者。常规做法是每周拉一次CVE清单对照内部资产指纹把存在漏洞且已暴露在公网的资产排在最高优先级。4.2 供应链攻击成为重点国产化软件系统突破口与通信设备武器化2024年报告明确提到两点。第一随着我国信创和国产化进程不断推进APT组织转而以国产化软件系统作为攻击突破口展开供应链攻击。第二海莲花曾利用某国产化软件系统漏洞对采用该系统的政府机构进行大范围渗透攻击。这两点放在一起意味着国产化替代带来的安全红利正在被攻击者反向研究。我的观察是国产化替代的网络安全投入在终端侧的投入普遍充足但在供应链上游的组件审计、代码签名校验、更新包完整性校验方面往往有缺口。攻击者对国产化软件系统的供应链攻击并不需要多高端的0day很多情况下只要在某个下游分支发现一个身份认证缺陷就能顺着更新通道切入。报告还提到通信设备成武器网络攻击形态多样化。攻击者的目标不再局限于服务器和终端开始扩展到路由器、交换机、防火墙这些网络基础设施。这类设备一旦被控检测难度成倍上升因为网络设备本身的流量就是加密的恶意指令和正常运维命令很难区分。建议对网络设备的配置变更做基线监控尤其是新增账户、新增路由规则和异常端口开放这三类操作。4.3 应对方式演变从外交谴责到实际防御AI大模型的攻防双刃报告指出了一个变化各国逐渐寻求外交谴责以外的方式应对APT威胁。这个信号背后的含义是单靠公开谴责已经不足以威慑攻击者更多的国家开始转向技术手段反制、法律手段追责和情报共享机制。对政企机构来说这意味着未来会有更多的跨国情报合作和更密集的漏洞信息共享防守方可以用到的外部情报源会更多。2024年AI大模型技术迎来爆发在网络空间引发技术变革和治理规则的双重挑战。攻击者已经在利用生成式AI做情报收集、钓鱼文案生成和恶意代码辅助开发。DarkHotel、Lazarus这类组织的社会工程学攻击越来越精准背后很可能有AI辅助的信息分析在起作用。防御侧的AI应用也在推进报告摘要里特别提到了360安全大模型赋能。我的理解是AI在安全运营中的价值不在于替代分析师而在于把海量告警的初筛工作做完把真正高可疑的事件上升到人工研判。如果你所在团队正在评估AI安全产品建议先用它处理低级别告警降噪再逐步扩展到样本分析和攻击链追溯。一上来就指望AI自动处置高危事件容易翻车。5. 避坑排查解读与复用2024年APT报告时的五个误区与纠正方法5.1 误区一把组织活跃度等同于攻击等级现象看到毒云藤活跃度四星就把所有防护资源堆到防钓鱼和防木马上看到三星或两星的组织就不管认为威胁不大。原因活跃度衡量的是攻击活动频次和影响范围不直接等于破坏力。一个组织一年只做三次攻击但次次都上0day危险程度比每天批量撒网的高得多。解决把“活跃度”和“漏洞利用能力”分开评估。如果贵单位在某个组织的主攻行业内即使它活跃度不高也应该按高危对手来加固。具体操作时把报告里的活跃度字段作为参考维度再叠加主攻行业字段两个条件同时命中才是真正需要优先关注的组合。5.2 误区二只盯0day漏洞忽视1day与nDay的批量利用现象报告里提到大量组织使用0day后团队把精力全放在漏洞补丁上但攻击还是发生了。原因1day和nDay漏洞在真实攻击中的占比远高于0day。攻击者会抢在补丁大规模部署之前利用时间窗批量扫描脆弱资产。0day只在特定目标上使用海量攻击走的是已有CVE。解决把漏洞修复周期作为核心KPI。对公开漏洞在补丁发布后的72小时内完成应急修补或缓解措施——禁用功能、加防护规则、收紧访问控制。对无法立即修复的至少要在边界上针对性封堵并确认资产是否暴露在公网。同时要建立CVE与内部资产指纹的自动关联手工排查在资产规模大的时候根本来不及。5.3 误区三忽略攻击时间与重大国际活动的相关性现象把每一次攻击事件当成孤立的样本分析没有与时间线对照。原因很多APT组织会围绕重大会议、外交活动、行业展会安排攻击节奏。蔓灵花对我外交机构的集中攻击时间就与中非合作论坛、二十国集团峰会对得上。攻击者不是随机出手而是配合事件窗口。解决做威胁情报复盘时把年度重大活动时间表作为一条时间轴再在时间轴上标注异常的APT活动峰值。如果发现攻击密度显著上升的窗口就回溯窗口期的告警日志和邮件样本通常能找到一批被遗漏的试探性攻击。这个方法成本低、见效快我每次复盘都会走一遍。5.4 误区四混淆首次披露组织与持续活跃组织现象把报告里41个首次披露组织当成新手认为它们威胁不大不值得投入。原因首次披露不等于刚刚成立。很多组织已经活动多年只是近期才被识别并公开。比如2024年新披露的独角犀和金叶萝它们在攻击技战术上并不幼稚。解决凡是被厂商首次披露的组织第一优先级是去检索它的攻击工具和基础设施情报第一时间把相关IOC接入检测设备。新披露组织的攻击活动往往还在进行中IOC的时效性很高。错过这个窗口下一次再捕获可能已经是半年后。5.5 落地建议从报告提取防御动作的五步流程做完上述四个纠正之后我一般会走一遍五步流程。第一步列出报告中与本单位行业相关的攻击组织清单第二步针对每个组织的活跃度、漏洞利用能力和主攻手法输出一张风险矩阵表第三步把报告中的IOC——文件哈希、伪协议、恶意域名——批量导入态势感知平台做追溯性检测看看过去半年有没有漏网的相似流量第四步针对报告中提到的0day利用链逐项检查终端防护软件的检测能力缺失的用自定义规则补齐第五步把报告里的年度攻击手法变化整理成内部培训材料让一线运营人员知道这些组织具体是怎么进来的、每一步对应什么检测项。这五步做完一份报告才算真正消化。6. 实战收尾把2024年APT报告变成自家威胁情报基线的三个习惯6.1 用组织编号与标签字段建立可检索的威胁台账我在实际工作中会把报告里提到的组织全部转成一个台账表。字段包括组织编号、中文别名、归属地域、活跃度、主攻行业、已知攻击向量、关联漏洞编号、首次披露年份。一张表拉下来方便筛选和检索。组织编号中文别名归属地域活跃度主攻行业已知攻击向量APT-C-01毒云藤东亚四星政府、教育、交通运输钓鱼邮件、恶意文档APT-C-00海莲花东南亚四星政府、教育、科研国产化软件漏洞供应链攻击APT-C-09摩诃草南亚四星教育、国防军工、科研钓鱼、漏洞利用APT-C-26Lazarus东亚-朝鲜半岛三星加密货币、供应链虚假招聘、Electron恶意程序举个例子如果公司最近要上线一套面向政府客户的SaaS系统我第一时间把台账里主攻行业包含“政府机构”的组织全部拉出来逐一核对它们用过的钓鱼手法和漏洞链在系统设计阶段就写入对应防护规则。这个台账不需要很复杂Excel就能维护关键是字段要统一、更新要及时。我习惯每季度对照新的威胁情报做一次增补。6.2 把报告中的IOC与自有告警日志做交叉核对报告里给出的组织和技术是已知的威胁面自有设备里留存的是真实的流量轨迹。把两者交叉你会发现很多遗漏。我常用的做法是先提取报告里提到的恶意文件名、伪协议字符串、可疑域名后缀再到流量日志里做模糊搜索。比如报告里提到伪猎者使用了特定伪协议触发0day那我就在代理日志里检索该协议关键词出现的记录如果检索出异常再回溯来源IP和进程链。这一步做下来通常能发现一两台偏离基线的终端。这个操作的要点是“模糊搜索”而不是精确匹配——攻击者会改文件名的末尾几个字符来绕过哈希规则但协议名和域名结构往往不会变。6.3 用行业分布数据校准下一年度防御优先级最后一个习惯是动态校准。行业分布不是一成不变的去年北美方向的组织盯科研今年也许就转向新能源汽车。报告里反复提到新能源汽车领域攻击逐渐显露这个信号意味着如果你所在企业属于这个行业即使过去一年没有遭遇攻击明年的防护预算也应该在车联网终端、研发网隔离和供应链审计上加大投入。我每次到年底都会把报告里的行业占比数据拉出来和自家去年的实际攻击面做一次对照然后输出下一年度的防护优先级排序。这个排序不需要多复杂就是一张三列的表行业、报告里的攻击热度、本单位在对应方向上的防护成熟度。两个指标一叠哪里该加预算就一目了然。在做这种年度复盘时我的习惯是先冻结一份报告原档再做台账拆解更新到防御基线最后把关键发现同步给一线团队。从那以后我每年做威胁情报复盘都有固定的路径——报告到手先建台账再比对告警最后校准优先级。说不上事事精准但至少拿到报告不会觉得信息过载也能在来年漏洞爆发的时候知道该翻哪一页。希望这个拆解方法能帮到你。本文还有配套的精品资源点击获取
返回列表