2025年APT攻击趋势总结
核心观点: 2025年,APT高级持续性威胁呈现“技术精密化、战术复杂化、漏洞高频化”特征,在新攻击思路和新生产力工具的推动下,APT组织的攻击技战术持续升级,攻击精准度与破坏力显著提升。
关键数据:
- 全球高级持续性威胁(APT)攻击活动数量上升,绿盟科技伏影实验室本年度捕获的APT攻击活动数量达到308次,较去年增长4%。
- 针对国防军事领域的APT攻击占比大幅提升至17%,较2024年增长了9个百分点。
- 区域活跃度方面,南亚地区的APT组织最为活跃,该区域的APT活动数量占比从2024年的40%提升到2025年的47%。
主要趋势:
- AI工具的泛用化: 72个活跃APT组织中,有11个已经在攻击流程暴露出明显的AI特征,涵盖侦察、资源开发、初始访问、数据收集、命令控制等全攻击环节。
- ClickFix社会工程学战术: 一种部署水坑站点并利用其中的报错信息和修复方法来引诱受害者的新型欺骗策略,被多个政治驱动型APT组织用来实施网络钓鱼攻击。
- 多重签名劫持技术: 一种融合了区块链智能合约缺陷和APT供应链攻击思路的融合型技术,成为APT组织实施经济犯罪的核心利器。
- “敲门”模式: 一种新型隐匿通信模式,通过网卡监听、内核挂钩等方式感知进入宿主机的网络流量,从中过滤特定类型和特定格式的流量,最终解密流量中的加密数据,获取攻击指令。
- VisualStudio软件管理问题: 多个APT组织开始滥用IDE工具VisualStudio的高权限执行环境实现恶意代码执行与权限提升,包括EvilSln技术和利用devenv进程的AppDomainManager注入技术。
- Internet快捷方式(.url)文件: 相关零日漏洞呈现爆发态势,越来越多的APT组织开始关注Internet快捷方式文件的相关漏洞情况以及在网络钓鱼中的使用潜力。
- Chromium沙箱逃逸零日漏洞: 一个高危沙箱逃逸漏洞CVE-2025-2783席卷了全球40亿Chrome浏览器用户,成为APT组织利用重点。
研究结论: 2026年的APT高级威胁势必与人工智能、零日漏洞进一步绑定,向攻击载荷多元化、攻击过程精密化、攻击范围扩大化的趋势进一步发展。APT组织将会更深入地使用和研究AI,持续探索AI辅助攻击的边界。零日漏洞将会从APT攻击的可选项变为首选项。