核心观点
- 地缘政治与网络攻击的融合:网络攻击与地缘政治目标紧密结合,APT活动越来越多地与地缘政治事件和军事行动保持一致。例如,朝鲜的无人机侦察活动与网络攻击活动同时发生。
- AI在APT中的应用:AI已直接嵌入APT操作中,一些国家支持的组织开始使用AI辅助和半自主攻击组件,这加速了战役并显著缩短了防御者的响应窗口。
- 攻击者合作:APT团体之间的合作日益增加,攻击速度和复杂性也随之提高。例如,中国对等方共享入侵模型允许次要参与者绕过初始入侵阶段,使归因变得复杂。
- 关键目标行业:政府和国防、能源和物流、技术和制造业以及金融服务是APT的主要目标行业。
地缘政治威胁格局
- “数字专制”轴心:中国、俄罗斯、伊朗和朝鲜形成了一个非正式的战略联盟,旨在通过AI作为力量倍增器来绕过西方制裁并加强其军事和网络能力。
- 各国AI战略:中国致力于成为AI技术的世界领导者,俄罗斯专注于AI主权,而朝鲜则利用其网络能力进行网络犯罪。
行业受害者学与垂直分析
- 政府和国防:针对政府和国防机构的攻击侧重于长期入侵、内部网络侦察和情报收集。
- 关键基础设施:针对能源和物流基础设施的攻击侧重于情报收集,通常优先考虑侦察、凭证收集和预置,而不是立即破坏。
- 技术和制造业:针对技术和制造业的攻击旨在窃取知识产权和先进研究成果,并利用这些行业作为横向移动到政府网络或关键基础设施的入口点。
- 金融服务:针对金融服务的攻击主要是由朝鲜支持的组织进行的,目的是窃取资金。
战略预测:未来两年展望
- AI驱动的威胁:随着AI投资的全球竞赛,预计未来几年APT活动将加速,攻击将变得更加复杂和自动化。
- APT策略的演变:预计APT将越来越多地使用AI进行攻击、利用关键基础设施和住宅物联网设备、进行攻击者合作,以及越来越多地使用网络雇佣兵、私营公司和犯罪集团。
风险缓解和防御策略
- “假设入侵”心态:接受入侵的可能性,并制定相应的策略来减少影响。
- 实施实用的AI防御:采用平衡的方法,利用AI来增强防御,但仍然需要人类判断。
- 接受边缘设备和供应链的局限性:专注于隔离、快速遏制和减少影响。
- 了解集体防御的重要性:通过信息共享、协调和联合应对工作来提高防御能力。
- 提高可见性和意识:通过统一的安全平台和可操作的威胁情报来实现主动防御。
结论
组织需要提高弹性,以应对不可避免的入侵,并比对手更快地恢复。这需要采用机器速度的防御方法,结合人类决策、自动化、可见性和预先计划的响应。