绿盟科技与广州大学联合发布的《APT 组织研究年鉴(2024)》
年鉴背景与目的
绿盟科技集团股份有限公司与广州大学网络空间安全学院联合撰写了《APT 组织研究年鉴(2024)》,旨在深入分析全球高级持续性威胁(APT)组织的年度活跃情况,梳理其归因追踪情报,并特别收录了 2024 年新增的 55 个 APT 组织的画像图鉴。年鉴基于绿盟科技监测数据和广州大学的学术研究成果,结合知识图谱和情报智能方法,为网络安全分析师、研究人员及政策制定者提供参考,以应对日益严峻的网络威胁。
APT 组织活跃态势分析
- 监测情况:2024 年,绿盟科技监测到 51 个 APT 组织的攻击活动,其中 50% 的攻击源来自境外,主要集中在美国(34%)、俄罗斯(7%)和德国(5%)。境内攻击源主要分布在安徽省(8%)、江苏省(8%)和广东省(7%)。
- 攻击趋势:APT 组织在 4 月至 6 月较为活跃,2 月和 7 月发生大规模攻击事件。5 月和 7 月是 APT 组织攻击的高发月份,可能与地缘政治事件和目标行业特性有关。
- 受害目标:共有 24027 个 IP 地址所对应的主机遭受攻击,其中 TA505 组织影响的主机数量最多(82%)。受攻击行业主要集中在教育医疗、企业、运营商和金融领域,上海市是 APT 组织攻击的重点目标地区。
- 攻击手段:SSH 暴力破解和远程桌面协议(RDP)暴力破解是主要的攻击手段,占比分别为 45% 和 46%。
APT 组织情报分析
- 情报数量:绿盟科技威胁情报中心 2024 年收录 APT 组织相关分析报告 241 份,新增 APT 组织 55 个,总数达到 620 个。Turla Group 以 24 篇分析报告数量位居榜首,lazarus 组织披露的 IOC 数量最多(7006 个)。
- 活跃时间:APT 组织活跃度与全球政治经济形势、重大事件和技术进步等因素密切相关,呈现出一定的季节性波动。
- 目标分析:政府机构、国防军工、信息技术、教育和金融是 APT 组织攻击的热门目标行业。针对我国的 APT 组织主要关注政府、教育、科研、国防军工和交通运输行业,并倾向于通过供应链漏洞渗透目标系统。
- 漏洞利用:国家漏洞库(CNVD)2024 年披露的漏洞数量同比增加 0.79%,中高危漏洞占比分别为 48.86% 和 46.94%。零日漏洞的利用持续增长,新兴技术领域成为安全漏洞的重点领域。
APT 组织追踪关键技术
- 攻击路径预测方法:绿盟科技平行实验室提出了一种基于隐马尔可夫模型(HMM)的 APT 攻击路径还原及预测方法,通过恶意行为基因库和 HMM 模型,实现对 APT 攻击路径的预测,预测准确率可达 90% 以上。
- CDTier 数据集:广州大学网络空间先进技术研究院构建了 CDTier 数据集,包含威胁实体提取数据集和实体关系提取数据集,用于威胁实体和关系的提取与分析,有效提升了威胁情报评估的效率。
2024 年新增 APT 组织情报图鉴
年鉴详细介绍了 2024 年新增的 55 个 APT 组织的画像图鉴,包括组织名称、地理分布、目标行业、发现时间、最近活跃时间、动机、描述、知识关联报告数量、威胁指示器数量、网络基础设施数量、恶意样本数量、利用漏洞数量等信息。这些组织涵盖了多个国家和地区,攻击目标涉及多个行业领域,攻击手段和技术特点各不相同。
研究结论与展望
2024 年,APT 组织的数量持续增长,网络威胁态势日益严峻。传统的防御策略面临挑战,需要结合人工智能等前沿技术,提升 APT 攻击的早期发现和溯源分析能力。绿盟科技和广州大学的研究成果为网络安全防御工作提供了重要参考,有助于提升关键信息基础设施防护效能,加固数字疆域,护航国家安全。