全球APT威胁态势综述
2025年,全球地缘政治冲突加剧,APT攻击日益成为国家间博弈的战略工具。俄乌冲突持续、中东局势升温、中美博弈加剧、朝鲜半岛紧张等多重地缘因素,共同推动了APT组织在2025年的高度活跃。全球累计发布APT报告700多篇,涉及APT组织119个,其中首次披露的42个。攻击目标高度集中于政府机构、国防军工、信息技术、金融、教育等十几个重点行业领域。我国历来是APT组织攻击的重点区域,攻击主要来自南亚、东南亚、东亚及北美地区,覆盖政府机构、教育、科研、国防军工、制造等15个重点行业领域,其中政府、教育、科研领域占比超七成。
APT归因追踪态势分析
绿盟科技平行实验室监测到2025年38个持续活跃的APT组织的攻击活动,APT组织控制的威胁主机超过280台,其中83%的攻击源来自境外,美国攻击源占比25%,受害主机超过700多台。2025年度共有超过9300台国内主机受到APT组织威胁,涵盖了7个主要行业领域,政务、教育医疗行业受影响较为严重。2025年新增了42个APT组织,总数从620个增长至662个,这显示出APT组织的数量正在持续增长,网络威胁态势日益严峻。公开分析的APT组织达到119个,表明这些组织在网络空间中的活动频繁且引人注目。Gamaredon组织以披露的1386个IOC数量脱颖而出,成为年度威胁之最;Kimsuky组织以74篇分析报告的数量冠绝榜首。
APT组织情报分析
绿盟科技威胁情报中心2025年收录APT组织相关分析报告共795份,Kimsuky、APT37等APT组织仍受到各大安全厂商的重视,披露的分析报告数量冠绝2025年活跃的119个APT组织。2025年间共119个APT组织被公开分析,Kimsuky以74篇分析报告冠绝榜首。其次分别为APT37,Sofacy,Gamaredon,Lazarus,透明部落,Darkhotel,APT32,APT29,组织披露热度如下。2025 年对网络安全态势进行了深入剖析,共计收录了19925个威胁情报指标(IOC)。Gamaredon 组织以其活跃的威胁行为脱颖而出,披露的IOC 数量达到了1386个,成为年度之最。紧随其后的是 Kimsuky 与 lazarus 组织。
2025年新增APT组织情报图鉴
本部分罗列了2025年新增的42个APT组织的画像图鉴分析,并对这些新APT组织及已有APT组织的新战术战法进行了深入解析。
未来趋势展望
展望未来,全球APT威胁将呈现以下五大趋势:
- AI从“辅助”走向“操盘”,攻击全面智能化:AI技术正从APT攻击的辅助工具演变为核心引擎,推动攻击从“自动化”向“智能化”全面升级。攻击者利用AI自主完成侦察、生成恶意程序、横向移动与数据窃取等流程,部分国家级攻击组织已实现80%-90%的攻击流程自主化运行。
- 零日漏洞武器化加速,攻击窗口持续收窄:零日漏洞的利用速度和影响范围将持续升级,留给防御者的响应窗口被进一步压缩。漏洞利用速度创纪录,企业技术产品成为首选目标,AI赋能漏洞挖掘。
- 供应链攻击持续深化,开源生态成核心地带:供应链攻击因其“一点突破、全网沦陷”的特性,将持续成为攻击者青睐的跳板。开源代码仓库投毒常态化,国产化软件系统面临严峻挑战,云与供应链融合使攻击面系统性扩张。
- 地缘政治驱动APT升级,关键基础设施成主战场:APT攻击将与地缘政治博弈联系得更加紧密,攻击目标从传统的情报窃取向破坏关键基础设施等更具影响力的方向演进。网络攻击与军事行动深度融合,关键基础设施持续成为首要目标。
- 云安全与身份攻击成为新高地:云环境的普及和身份管理的复杂性,使云安全和身份攻击成为未来攻防对抗的主战场。云入侵持续高发,身份攻击成为主流突破口,无文件攻击与合规风险加剧。