概述
2024年下半年,地缘政治冲突各方依然是国家级APT组织的攻击焦点,针对中国的APT攻击活动高度活跃,APT组织扩大勒索软件的利用范围,木马后门呈现多样化。AI技术的发展使APT组织的钓鱼手段更加复杂且难以防范。
APT组织攻击数据披露
- Top10活跃组织:银狐、Lazarus、Gamaredon、FIN7、APT32、WhiteElephant、透明部落、APT-C-36、APT-Q-12、Lazarus。
- Top10攻击目标:中国、俄罗斯、乌克兰、美国、巴基斯坦、印度、以色列、日本、德国、日本。
- Top10攻击行业:通信及软件信息技术服务、政府、国防军工、教育与科研、金融、制造业、能源、交通运输、文体娱乐、教育与科研。
- 主要攻击手段:木马后门、钓鱼攻击、漏洞利用、鱼叉式网络钓鱼、勒索软件。
重大APT攻击活动
地缘政治活动
- 亚太地区:中国、印度、日本成为APT组织重点攻击目标,攻击范围涉及政府、军事、科研、金融、通信、制造、海事等行业。
- 中东地区:以色列成为APT组织网络攻击的重点目标,攻击者采用鱼叉式钓鱼邮件、恶意软件和远控木马等多种技术手段实施攻击。
- 欧美地区:乌克兰的网络攻击主要集中在获取政治和军事情报,美国的攻击则涉及信息窃取、间谍活动、金融市场稳定和关键基础设施的破坏。
重点行业攻击
- 通信及软件信息技术服务:Lazarus组织利用钓鱼攻击和木马后门等手段进行渗透,Matrix组织发起大规模的DDoS攻击,UNC5820利用FortiManager的零日漏洞进行渗透,Silver、LockBit等勒索软件也经常出现在针对通信行业的攻击中。
- 政府与国防军工:APT29利用鱼叉式钓鱼和恶意RDP技术进行网络间谍活动,Earth Kasha通过后门工具对日本目标进行钓鱼攻击,UAC-0099借助WinRAR零日漏洞攻击乌克兰机构,多家APT组织使用Cobalt Strike、Mimikatz等工具对政府及军工单位进行深度渗透。
- 金融:银狐组织和金眼狗团伙利用钓鱼攻击诱导受害者泄露凭证,并借助木马后门维持长期控制,以窃取敏感数据或实施其他恶意活动,银狐木马在中国境内的广泛使用,使金融、教育与科研等行业面临较大风险。
总结
2024年下半年APT组织攻击活动依然保持活跃,持续的地缘冲突导致以国家利益为导向的APT组织频繁活动。随着技术的发展和迭代,针对通信及软件信息技术行业的攻击活动逐渐增多,APT组织开始利用勒索软件并结合定制软件来进一步获取经济收益,组织供应链上任何一个薄弱环节都可能成为黑客组织攻击成功的踏板。