绿盟科技与广州大学网络空间安全学院联合发布了《APT 组织研究年鉴》,分析了 2024 年全球 APT 组织的活跃情况和攻击趋势。
APT 组织活跃情况:
- 2024 年共监测到 51 个 APT 组织的攻击活动,其中 2024 年 4 月至 6 月期间最为活跃。
- APT 组织控制的威胁主机超过 1400 台,其中 50% 的攻击源来自境外,美国占比 34%。
- 受害主机超过 24000 台,主要分布在教育医疗、企业、运营商和金融行业,上海市是重点攻击目标地区。
- 攻击手段主要为 SSH 暴力破解和远程桌面协议 RDP 暴力破解,占比 91%。
APT 组织情报分析:
- 2024 年新增 55 个 APT 组织,总数达到 620 个,同比增长 57.14%,显示网络威胁态势日益严峻。
- Lazarus 组织披露的 IOC 数量最多,达到 7006 个,Turla Group 被分析报告数量最多,为 24 篇。
- APT 组织对我国攻击活动最为集中的 5 个行业为政府机构、教育、科研、国防军工和交通运输。
- 供应链攻击是 APT 活动的重点方向,尤其是针对能源、金融、通信等关键行业的供应链。
APT 组织追踪关键技术:
- 研究团队提出了面向 APT 家族分析的攻击路径预测方法,利用隐马尔可夫模型 (HMM) 还原和预测 APT 攻击路径,预测准确率可达 90% 以上。
- 构建了 CDTier 数据集,包含威胁实体提取和实体关系提取数据集,用于威胁情报分析。
2024 年新增 APT 组织情报图鉴:
- 年鉴详细介绍了 2024 年新增的 55 个 APT 组织的画像图鉴,包括组织名称、地理区域、目标行业、发现时间、最近活跃时间、动机、描述、知识关联报告数量、威胁指示器数量、网络基础设施数量、恶意样本数量和利用漏洞数量等信息。
- 这些新增 APT 组织的出现反映了网络威胁景观的快速变化,以及攻击者不断寻求新方法绕过现有防御体系的趋势。
研究结论:
- APT 组织的攻击活动呈现出组织更加严密、策划更为周密、目标更加精确的特点,网络威胁常态化已成不争的事实。
- 传统的精细化防御策略面临严峻考验,需要采用“未知对抗狩猎,已知情报追踪”的新模式。
- 人工智能等前沿技术的发展为挖掘和认识网络空间风险提供了机遇。
- 年鉴为网络安全分析师、研究人员以及政策制定者提供了丰富的一手资料,有助于提升网络安全防御工作的水平。