全球高级持续性威胁()年总结报告

官方公众号企业安全新浪微博

FreeBuf+小程序把安全装进口袋

Threat Actor(即威胁行为体),在威胁情报中用于描述实施网络攻击威胁的个人、团伙或组织以达到其恶意的动机和意图。

威胁行为体,是为了标记对实施网络威胁攻击的人、团伙或者组织而建立的虚拟实体。通常将攻击者或其实施的攻击行动赋予独有的代号,以便于从广泛的攻击活动中识别、区分归属于该攻击来源相关的并进行持续性的威胁活动跟踪。以攻击者的维度持续跟踪威胁活动,持续完善攻击者画像的拼图,能够更好的完成挖掘威胁攻击背后的动机,追溯攻击真实的来源,研究攻击技术的演变,提供更有效的安全防御策略。

结合2018年全年国内外各个安全研究机构、安全厂商披露的威胁活动,以及近几年来历史披露的高级持续性威胁活动,通常APT组织和网络犯罪组织的威胁尤为关注,其往往能够对行业、企业和机构造成更严重的影响,并且更加难于发现和防御。

APT组织,通常具有国家或情报机构背景,或者专门实施网络间谍活动,其攻击动机主要是长久性的情报刺探、收集和监控,也会实施如牟利和破坏为意图的攻击威胁。APT组织主要攻击的目标包括政府、军队、外交、国防外,也覆盖科研、能源以及国家基础设施性质的行业和产业。

网络犯罪组织主要以牟取经济利益而实施攻击活动,近年来,数个活跃的网络犯罪组织也呈现出明确的组织化特点,并且使用其自身特色的攻击工具和战术技术。网络犯罪组织对于如金融、银行、电子商务、餐饮零售等行业带来了巨大的资金损失和业务安全风险。

本报告是360威胁情报中心基于收集的公开威胁情报和内部产生的威胁情报数据,对2018年全年高级持续性威胁相关研究的总结报告,主要内容分成三个部分:

结合全年国内外各个安全研究机构、安全厂商披露的高级威胁活动报告内容的统计分析,对2018年高级威胁类攻击态势进行总结。

基于360威胁情报中心内部对多个针对中国境内的APT组织持续跟踪,包括海莲花、摩诃草、Darkhotel、蓝宝菇、毒云藤等组织都在2018年对中国境内目标机构和人员频繁实施攻击活动,这里对上述组织相关攻击活动进行回顾。

最后总结APT威胁的现状和应对APT威胁所面临的挑战,并对APT威胁的变化趋势进行合理的预测。

网络间谍活动变得更加普遍化,这对高级持续性威胁活动的持续跟踪带来一些挑战。我们需要更加明确的区分和识别高级持续性威胁攻击,以及能够明确来源归属的攻击组织。而对于不能明确归属的APT威胁,需要依赖于持续的威胁跟踪和更多的数据证据佐证。

APT威胁的归属问题正在变得更加明显,其原因可能包括攻击者不断变化的攻击武器和使用更加匿名化的控制基础设施,以及引入的false flag或刻意模仿的攻击战术技术,一些成熟而完善的公开渗透工具给攻击者带来了更好的选择。

2018年,360公开披露了两个新的针对中国境内的APT组织,以及多个针对中国境内频繁的APT威胁活动,可以看到随着我国在国际形势中的日益发展,地缘政治、外交形势等立场下高级持续性威胁将变得更加严峻。

2018年多次曝光的在野0 day攻击的发现,展现了APT攻击者的技术能力储备和提升,威胁的攻击和防御变得更加白热化,APT威胁的防御和响应的时效性变得尤为重要。

威胁攻击者也在发掘一些新的攻击方式,也包括使用了部分“陈旧而古老”的技术特性,绕过或逃避威胁检测机制从而实施攻击,结合目标人员的安全意识弱点往往也能够取得不错的攻击效果。

360威胁情报中心在2018年监测到的高级持续性威胁相关公开报告总共478篇,其中下半年报告披露的频次和数量明显高于上半年。从公开报告的发布渠道统计来看,2018年国内安全厂商加大了对高级威胁攻击事件及相关攻击者的披露频率,其中360来源披露的高级威胁类报告数量处于首位,并且明显超过其他安全厂商。

在对APT威胁攻击的持续跟踪过程中,通常会将明确的 APT 攻击行动或攻击组织进行命名,用于对攻击背后实际的攻击组织映射成一个虚拟的代号,以便更好的区分和识别具体来源的攻击活动。历史披露的明确的APT攻击组织至少有80个。

截至目前,360威胁情报中心明确的针对中国境内实施攻击活动的,并且依旧活跃的 公开APT 组织,包括海莲花,摩诃草,蔓灵花,Darkhotel,Group 123,毒云藤和蓝宝菇,其中毒云藤和蓝宝菇是360在2018年下半年公开披露并命名的 APT 组织。

APT威胁也不再是APT组织与安全厂商之间独有的“猫和老鼠”的游戏,还作为国家与国家之间博弈以及外交舆论层面的手段。例如美国司法部在2018年就多次公开指控了被认为是他国黑客成员对其本土的网络威胁活动,最为详细的就是指控朝鲜黑客PARKJIN HYOK历史涉及的攻击活动,而过去影子经纪人曝光的NSA网络武器库资料,维基解密曝光的Vault 7项目以及卡巴斯基披露的Slingshot攻击行动都被认为与美国本土情报机构有关。

APT攻击团伙报告、APT攻击行动报告、疑似APT的定向攻击事件、和APT攻击相关的恶意代码和漏洞分析,以及我们认为需要关注的网络犯罪团伙及其相关活动。

国内外安全厂商、安全研究人员通常会对高级持续性威胁活动涉及的攻击团伙、攻击活动进行命名,并以"Actor / Group / Gang"等对威胁背后的攻击者进行称谓,其中包括了明确的APT组织,明确的网络犯罪团伙,以及暂时不太明确攻击者信息的攻击活动命名。

不同的安全厂商有时候会对同一背景来源的威胁进行不同的别名命名,这取决于其内部在最早跟踪威胁活动时的命名约定,所以往往需要根据威胁攻击的同一来源进行归类。

我们结合上述说明对自身收集渠道收集的公开报告内容进行分析,并从公开披露的信息中公布全球高级持续性威胁的态势情况。

从公开报告的发布渠道统计来看,2018年国内安全厂商加大了对高级威胁攻击事件及相关攻击者的披露频率,其中360来源披露的高级威胁类报告数量处于首位,并且明显超过其他安全厂商。

从不同安全厂商披露的相关攻击者、攻击行动以及其中明确的APT组织数量来看,国内安全厂商也和国外主流安全厂商,如 Palo Alto Networks、卡巴斯基、趋势相差无几。在本报告的第二章中我们将介绍对APT组织定义的看法。

在所有网络攻击活动中,APTAPT攻击能够对行业、企业和机构造成更严重的影响,并且更加难于发现和防御,APT攻击的背后是APT组织和网络犯罪组织。

2018年1-12月,360威胁情报中心共监测到全球99个专业机构(含媒体)发布的各类APT研究报告478份,涉及相关威胁来源109个,其中APT组织53个(只统计了有明确编号或名称的APT组织),涉及被攻击目标国家和地区79个。

报告显示,政府、外交、军队、国防依然是 APT 攻击者的主要目标,能源、电力、医疗、工业等国家基础设施性行业也正面临着APT攻击的风险。而金融行业主要面临一些成熟的网络犯罪团伙的攻击威胁,如MageCart、Cobalt Group等等,其组织化的成员结构和成熟的攻击工具实现对目标行业的规模化攻击,这与过去的普通黑客攻击是完全不同的。除了针对金融、银行外,电子商务、在线零售等也是其攻击目标。

高级威胁活动涉及目标的国家和地域分布情况统计如下图(摘录自公开报告中提到的受害目标所属国家或地域),可以看到高级威胁攻击活动几乎覆盖了全球绝大部分国家和区域。

进一步对公开报告中高级威胁活动中命名的攻击行动名称、攻击者名称,并对同一背景来源进行归类处理后的统计情况如下,总共涉及109个命名的威胁来源命名。基于全年公开披露报告的数量统计,一定程度可以反映威胁攻击的活跃程度。

其中,明确的针对中国境内实施攻击活动的,并且依旧活跃的公开APT组织,包括海莲花,摩诃草,蔓灵花,Darkhotel,Group123,毒云藤和蓝宝菇,其中毒云藤和蓝宝菇是360在2018年下半年公开披露并命名的APT组织。

APT 威胁,通常作为与地缘政治、情报活动意图下的网络间谍活动,实施长久性的情报刺探、收集和监控。实施 APT 攻击的攻击组织,通常具有国家、政府或情报机构背景,其拥有丰富的资源用于实施攻击活动。

在对 APT 威胁攻击的持续跟踪过程中,通常会将明确的 APT 攻击行动或攻击组织进行命名,用于对攻击背后实际的攻击组织映射成一个虚拟的代号,以便更好的区分和识别具体来源的攻击活动。

在对历史公开的 APT威胁的研究过程中,我们发现对 APT 类威胁的大量命名,给实际的 APT 威胁归属问题的分析带来了困扰,需要更加明确的对实施 APT 攻击的攻击组织进行区分,并用于追溯真实的攻击组织实体。

我们结合部分公开对攻击组织的研究成果[2][3](具体文档内容参见附录链接),提出我们对 APT 攻击组织的一些判别标准:

APT 组织实施的攻击行动具有明确的意图和目的,其表现在每次攻击活动的目标是针对性选择的,攻击最终达到的目标通常与地缘政治、情报活动等相符。

APT 组织实施的攻击活动不仅体现在时间跨度的长久,并且具备延续性,即可能针对多个不同的攻击目标群体和多次分阶段的攻击尝试。由于通常无法看到 APT 组织所有攻击活动的全貌,需要依赖于多个外部情报来源的作证。

APT 组织实施攻击的过程中使用了其特有的战术技术,并往往拥有其特有的攻击工具,即使在后续的攻击活动中攻击者可能选择变换其攻击的手法,但依然会保持过去的一些攻击特征。

在追溯 APT 组织的攻击活动过程中,能够明确追溯到攻击者所在的地域或找到对应真实攻击者身份的虚拟标识信息。

依据上述标准,我们认为历史披露的明确的 APT 攻击组织至少有80个。

在2018年中360威胁情报中心发布的高级持续性威胁报告中,我们按照区域性划分,介绍了部分 APT 攻击组织,例如APT28、APT29、Lazarus Group等,这些APT组织在下半年继续保持较为频繁的攻击活动并多次被安全厂商公开披露,我们在这里对其下半年的主要活动情况进行介绍。

(一)APT28

APT28组织在下半年继续使用其Zebrocy恶意载荷对全球范围的政府、军队、外交领域的目标人员和机构实施网络间谍活动。

Zebrocy是APT28专用的攻击工具集,主要目的是用作侦察(收集上传系统信息和截屏)和部署下一阶段的攻击载荷,其包含了.NET、AutoIT、Delphi、C++、PowerShell和Go多种语言开发的形态。安全厂商也发现该组织使用新的攻击恶意代码Cannon[64],其使用邮件协议作为C2的通信方式。

APT28组织下半年的主要攻击活动如下:

表1  APT28组织在2018下半年公开披露的主要活动情况

(二)APT29

APT29组织在2018年频繁实施对目标行业和人员的鱼叉式网络钓鱼活动[71][72],包括针对美国的军事机构、执法、国防承包商、媒体公司、制药公司等。其实施鱼叉攻击用于投放恶意的LNK文件,其中利用了其组织特有的一种LNK文件格式的利用技术[73]。

其执行内嵌的PowerShell脚本命令,并从LNK文件附加的数据中解密释放恶意载荷和诱导的PDF文档文件。

(三)LazarusGroup(APT-C-26)

安全厂商对于Lazarus Group所属的攻击活动的区分开始变得不是特别的明确,部分安全厂商开始采用独立命名的组织名称来识别针对特定地域或者特定行业的攻击活动,我们在年中APT报告中也提及了Lazarus Group和一些子组织的命名与关系。

这里列举了安全厂商披露的和Lazarus Group有关的攻击活动,或者疑似与其有关。

表2  Lazarus Group组织在2018下半年公开披露的主要活动情况

肚脑虫,ARBOR NETWORKS也称其为Donot Team [4]。该组织最早的攻击活动可以追溯到2016年,其主要针对巴基斯坦和克什米尔地区的目标人员。其使用了两种特定的攻击恶意框架,EHDevel和 yty,命名取自恶意代码中的 PDB 路径信息。该组织使用的攻击载荷使用了多种语言开发,包括C++、.NET、Python、VBS和AutoIt。

360威胁情报中心发现了该组织以“克什米尔问题”命名的诱饵漏洞文档并利用了CVE-2017-8570 漏洞[5],其主要的攻击流程如下图。

后续又发现该组织利用内嵌有恶意宏代码的 Excel文档针对中国境内的巴基斯坦重要商务人士实施的攻击[6],并向被控主机下发了多种载荷模块文件。

360烽火实验室也发现了该组织针对移动终端的攻击样本,并复用了部分控制基础设施[9]。

下表列举了肚脑虫组织在2018年主要活动的披露情况:

表3  肚脑虫组织在2018年公开披露的主要活动情况

蔓灵花,是一个由360命名的 APT 组织,其他安全厂商也称其为 BITTER,该组织同样活跃在南亚地区。该组织最早的攻击活动可以追溯到2013年,并且至今仍旧活跃。该组织主要针对巴基斯坦,360在过去也发现过其针对中国境内目标的攻击活动。

蔓灵花组织主要使用鱼叉邮件攻击,并向目标人员投放漏洞文档文件,其中包括针对 Office 的漏洞文档和InPage文字处理软件的漏洞文档(InPage是一个专门针对乌尔都语使用者即巴基斯坦国语设计的文字处理软件)。

360威胁情报中心重点分析了其利用 InPage 漏洞(CVE-2017-12824)的相关攻击样本和漏洞利用细节[10],并发现该组织与同样活跃在南亚地区范围的其他 APT 组织的联系。

Group 123,又称Reaper group,APT37,Geumseong121,Scarcruft。该组织被认为是来自朝鲜的另一个频繁活跃的 APT攻击组织,其最早活跃于2012年,该组织被认为与2016年的Operation Daybreak和Operation Erebus有关。

Group 123组织早期的攻击活动主要针对韩国,2017年后延伸攻击目标至半岛范围,包括日本,越南和中东。其主要针对工业垂直领域,包括化学品、电子、制造、航空航天、汽车和医疗保健实体[11]。360威胁情报中心也曾发现该组织针对中国境内目标的攻击活动。

该组织在过去实施的攻击活动中主要以情报窃取为意图,并呈现出一些其特有的战术技术特点,包括:

同时拥有对 PC(Windows)和 Android 终端的攻击武器;

对韩国网站实施入侵并作为攻击载荷分发和控制回传渠道,或者使用云盘,如 Yandex、Dropbox 等作为攻击载荷分发和控制回传渠道;

使用 HWP 漏洞对韩国目标人员实施鱼叉攻击[12]。

表4  Group 123组织在2018年公开披露的主要活动情况

美国司法部在2018年9月公开披露了一份非常详细的针对朝鲜黑客PARK JIN HYOK及其相关组织Chosun Expo 过去实施的攻击活动的司法指控[8]。在该报告中指出PARK黑客及其相关组织与过去 SONY 娱乐攻击事件,全球范围多个银行 SWIFT 系统被攻击事件, WannaCry,以及韩国、美国军事人员和机构被攻击的相关事件有关。上述相关事件在过去也多次被国内外安全厂商归属为朝鲜的 APT 组织 Lazarus。

FireEye在后续发布 APT38组织报告[7],并将以全球金融机构和银行为目标,窃取巨额在线资金为动机的APT 威胁活动归属为 APT38,以区分Lazarus Group。

从美国 DoJ 和 FireEye 的报告中我们也可以看到美国情报机构和安全厂商对 APT 活动的取证和情报溯源的方式,其用于APT 威胁分析溯源的数据留存时间跨度之长和广泛的情报数据积累是其能够回溯到真实世界攻击者身份的基础。

该组织使用了被命名为Olympic Destroyer的恶意代码,其对目标主机系统具有破坏性。其中OlympicDestroyer的代码实现与 Lazarus 使用的破坏性恶意代码存在一些相似性,被认为可能是攻击者刻意引入的 false flag。

Hades 的来源归属到目前为止,依然没有非常明确的定论,结合公开披露的报告,一种来源是可能来自朝鲜,一种被认为和俄罗斯 APT28组织有关[14]。后续安全厂商也发现其新的攻击样本,证明该组织依旧保持活跃[14][15]。

在这里我们也列举了多个安全厂商对Hades组织的活动和攻击武器的主要研究情况。

表5  Hades组织在2018年公开披露的主要活动情况

MuddyWater也曾多次向安全研究人员发起“挑衅”[16][17]。

下表列举了该组织在2018年的主要活动情况。

表6  MuddyWater组织在2018年公开披露的主要活动情况

截至目前,360威胁情报中心明确的针对中国境内实施攻击活动的,并且依旧活跃的 公开APT 组织,包括海莲花,摩诃草,蔓灵花,Darkhotel,Group 123,毒云藤和蓝宝菇,其中毒云藤和蓝宝菇是360在2018年下半年公开披露并命名的 APT 组织。下面对其中相对活跃的 APT 组织情况进行回顾。

“海莲花”APT 组织是一个长期针对我国政府、科研院所、海事机构、海域建设、航运企业等领域的 APT 攻击组织,该组织在过去不仅频繁对我国境内实施 APT 攻击,也针对东南亚周边国家实施攻击,包括柬埔寨,越南等。

在2018年中的全球高级持续性威胁报告中,我们总结了该组织使用的攻击战术和技术特点,包括使用开源的代码和公开的攻击工具,如Cobalt Strike。在下半年对该组织的持续跟踪过程,我们还发现海莲花组织针对柬埔寨和菲律宾的新的攻击活动,并且疑似利用了路由器的漏洞实施远程渗透。[18]相关漏洞首次公开是由维基解密披露的CIA Vault7项目资料中提及并由国外安全研究人员发布了相关攻击利用代码。并且还关联到该组织在2017年疑似利用永恒之蓝针对国内高校的攻击测试活动。虽然我们无法完全确定海莲花组织利用了上述公开泄露的网络武器库,但结合相关事件发生的时间线和海莲花组织在过去多次使用公开攻击技术实施攻击活动,我们认为其是极有可能的。

“海莲花”在下半年的攻击活动中使用了更加多样化的载荷投放形式,并使用多种白利用技术加载其恶意模块。

表7  海莲花组织常用的白利用技术

该组织主要的攻击过程如下:

表8  海莲花组织的攻击过程

除此以外,海莲花在攻击目标的选择上也出现一些变化,其也延伸至金融行业,但暂不明确其主要的攻击动机。

毒云藤(APT-C-01),也被国内其他安全厂商称为穷奇、绿斑。该组织从2007年开始至今,对中国国防、政府、科技、教育以及海事机构等重点单位和部门进行了长达11年的网络间谍活动。该组织主要关注军工、中美关系、两岸关系和海洋相关领域。

该组织主要使用鱼叉攻击投放漏洞文档或二进制可执行文件,如下图所示的鱼叉邮件内容。

毒云藤组织主要使用的恶意木马包括Poison Ivy,ZxShell,XRAT等,并使用动态域名,云盘,第三方博客作为其控制回传的基础设施。

蓝宝菇(APT-C-12)组织最早从2011年开始持续至今,对我国政府、军工、科研、金融等重点单位和部门进行了持续的网络间谍活动。该组织主要关注核工业和科研等相关信息。被攻击目标主要集中在中国大陆境内。在2018年中的高级持续性威胁报告中曾对该组织进行了介绍。

蓝宝菇组织也主要使用鱼叉邮件实施攻击,其投放的文件主要是RLO伪装成文档的可执行文件或LNK格式文件。

该组织主要使用动态域名或IDC IP最为其控制基础设施,后续也常使用AWS S3、新浪云等云服务作为其上传和托管窃取的数据。其常使用的恶意程序包括Poison Ivy、Bfnet,以及PowerShell实现的后门。

表9  毒云藤和蓝宝菇TTP对比

趋势科技在今年7月公开捕获了又一例VBScriptEngine 的在野0day 漏洞(CVE-2018-8373)攻击样本[20]。360威胁情报中心结合内部的威胁情报数据关联到该在野攻击与 Darkhotel 有关[19],该组织在今年多次利用VBScriptEngine的相关0day 漏洞实施在野攻击活动。

该组织的具体攻击流程如下图。

2018年,APT威胁的攻防双方处于白热化的博弈当中。作为APT防御的安全厂商比往年更加频繁的跟踪和曝光APT组织的攻击活动,其中包括新的APT组织或APT行动,更新的APT攻击武器和在野漏洞的利用。而APT威胁组织也不再局限于其过去固有的攻击模式和武器,APT组织不仅需要达到最终的攻击效果,还刻意避免被防御方根据留下的痕迹和特征追溯到其组织身份。

APT威胁也不再是APT组织与安全厂商之间独有的“猫和老鼠”的游戏,还作为国家与国家之间博弈以及外交舆论层面的手段。例如美国司法部在2018年就多次公开指控了被认为是他国黑客成员对其本土的网络威胁活动,最为详细的就是指控朝鲜黑客PARKJIN HYOK历史涉及的攻击活动[8],而过去影子经纪人曝光的NSA网络武器库资料,维基解密曝光的Vault 7项目以及卡巴斯基披露的Slingshot攻击行动都被认为与美国本土情报机构有关[21]。

(一)文档投放的形式多样化

在过去的APT威胁或者网络攻击活动中,利用邮件投递恶意的文档类载荷是非常常见的一种攻击方式,通常投放的文档大多为Office文档类型,如doc、docx,xls,xlsx。

针对特定地区、特定语言或者特定行业的目标人员攻击者可能投放一些其他的文档类型载荷,例如针对韩国人员投放HWP文档,针对巴基斯坦地区投放InPage文档,或者针对工程建筑行业人员投放恶意的AutoCAD文档等等。

(二)利用文件格式的限制

APT攻击者通常会利用一些文件格式和显示上的特性用于迷惑受害用户或安全分析人员。这里以LNK文件为例,LNK文件显示的目标执行路径仅260个字节,多余的字符将被截断,可以直接查看LNK文件执行的命令。

而在跟踪蓝宝菇的攻击活动中,该组织投放的LNK文件在目标路径字符串前面填充了大量的空字符,直接查看无法明确其执行的内容,需要解析LNK文件结构获取。

(三)利用新的系统文件格式特性

2018年6月,国外安全研究人员公开了利用Windows 10下才被引入的新文件类型“.SettingContent-ms”执行任意命令的攻击技巧,并公开了POC。而该新型攻击方式被公开后就立刻被黑客和APT组织纳入攻击武器库用于针对性攻击,并衍生出各种利用方式:诱导执行、利用Office文档执行、利用PDF文档执行。

(四)利用旧的技术实现攻击

一些被认为陈旧而古老的文档特性可以被实现并用于攻击,360威胁情报中心在下半年就针对利用Excel 4.0宏传播商业远控木马的在野攻击样本进行了分析。

从上述总结的多样化的攻击投放方式来看,攻击者似乎在不断尝试发现在邮件或终端侧检测所覆盖的文件类型下的薄弱环节,从而逃避或绕过检测。

0day漏洞一直是作为APT组织实施攻击所依赖的技术制高点,在这里我们回顾下2018年下半年主要的0day漏洞和相关APT组织使用0day漏洞实施的在野利用攻击活动。

所谓0day漏洞的在野利用,一般是攻击活动被捕获时,发现其利用了某些0day漏洞(攻击活动与攻击样本分析本身也是0day漏洞发现的重要方法之一)。而在有能力挖掘和利用0day漏洞的组织中,APT组织首当其冲。

在2018年全球各安全机构发布的APT研究报告中,0day 漏洞的在野利用成为安全圈最为关注的焦点之一。其中,仅2018年下半年,被安全机构披露的,被APT组织利用的0day漏洞就不少于8个。而在2018全年,360的各个安全团队也先后通过在野利用研究,向微软、Adobe等公司报告了5个0day漏洞。

表10  2018下半年APT组织使用的0day漏洞

360多个安全团队在下半年再一次发现Flash0day漏洞的在野攻击样本并获得Adobe致谢,这是360今年第二次首先捕获到Flash0day漏洞的在野样本并获得致谢。

APT威胁活动的归属分析一直是APT威胁分析中最为重要的一个环节,目前APT活动的归属分析,主要的判断依据包括以下几点:

1)APT组织使用的恶意代码特征的相似度,如包含特有的元数据,互斥量,加密算法,签名等等;

2)APT组织历史使用控制基础设施的重叠,本质即pDNS和whois数据的重叠;

3)APT组织使用的攻击TTP;

4)结合攻击留下的线索中的地域和语言特征,或攻击针对的目标和意图,推测其攻击归属的APT组织;

5)公开情报中涉及的归属判断依据。

但APT攻击者会尝试规避和隐藏攻击活动中留下的与其角色相关的线索,或者通过false flag和模仿其他组织的特征来迷惑分析人员。针对韩国平昌奥运会的攻击组织Hades就是一个最好的说明。

360威胁情报中心在下半年的两篇分析报告中,就对活跃在南亚地区的多个APT组织间使用的TTP存在重叠。

表11  APT组织TTP对比

随着APT攻击的日益猖獗,现有的APT防御技术也面临着非常大的挑战。传统的APT防护技术专注于从企业客户自身流量和数据中通过沙箱或关联分析等手段发现威胁。而由于企业网络防护系统缺少相关APT学习经验,而且攻击者的逃逸水平也在不断的进步发展,本地设备会经常性的出现误报和漏报现象,经常需要人工的二次分析进行筛选。而且由于APT攻击的复杂性和背景的特殊性,仅依赖于单一企业的数据经常无法有效的发现APT攻击背景,难以做到真正的追踪溯源。360天眼则创新性的从互联网数据进行发掘和分析,由于任何攻击线索都会有相关联的其他信息被互联网数据捕捉到,所以从互联网进行挖掘可极大提升未知威胁和APT攻击的检出效率,而且由于数据的覆盖面更大,可以做到攻击的更精准溯源。

360天眼系统帮助客户发现和处置超过百余起APT攻击事件,包括海莲花事件、摩诃草事件、蔓灵花事件、黄金鼠等APT安全事件,天眼系统服务的客户超过300家,遍及20多个省份和直辖市,在公检法、金融、政府部委、运营商、石油石化、电力、教育、医疗等行业都具有成功案例。

从2018年的APT威胁态势来看,我们推测APT威胁活动的演变趋势可能包括如下:

1)APT组织可能发展成更加明确的组织化特点,例如小组化,各个攻击小组可能针对特定行业实施攻击并达到特定的攻击目的,但其整体可能共享部分攻击代码或资源。

2)APT组织在初期的攻击尝试和获得初步控制权阶段可能更倾向于使用开源或公开的攻击工具或系统工具,对于高价值目标或维持长久性的控制才使用其自身特有的成熟的攻击代码。

3)APT组织针对的目标行业可能进一步延伸到一些传统行业或者和国家基础建设相关的行业和机构,随着这些行业逐渐的互联化和智能化可能带来的安全防御上的弱点,以及其可能面临的供应链攻击。

4)APT组织进一步加强0day漏洞能力的储备,并且可能覆盖多个平台,包括PC,服务器,移动终端,路由器,甚至工控设备等。

在2018年中的高级持续性威胁报告中,我们以地缘政治下的APT威胁角度对全球高级威胁活动进行了总结,并且对比了部分活跃APT组织所常用的攻击战术技术特点,可以看到APT威胁活动往往和国与国间的政治外交关系存在某些联系。所以在对APT组织的研究和防御过程中,需要更加明确所面临的对手。

在此报告中,我们结合自身对APT组织研究的结果,对APT组织的区分和特点提出了更加明确的定义标准,也对其他研究APT威胁的安全团队表达我们的一些观点,以供安全社区参考。

我们也应该看到,高级威胁活动不完全只是国家背景APT组织的专属,科研机构、大学、医疗机构、工业制造业以及国家基础建设相关的行业和机构都有可能成为APT组织的直接目标,或者是作为其达到整个攻击行动目的中某个攻击阶段的目标。我们需要明确,APT组织是极具有耐心的,其会不断投入资源以达到最初始设定的攻击目的。

360威胁情报中心由全球最大的互联网安全公司奇虎360特别成立,是中国首个面向企业和机构的互联网威胁情报整合专业机构。该中心以业界领先的安全大数据资源为基础,基于360长期积累的核心安全技术,依托亚太地区顶级的安全人才团队,通过强大的大数据能力,实现全网威胁情报的即时、全面、深入的整合与分析,为企业和机构提供安全管理与防护的网络威胁预警与情报。

360追日团队(Helios Team)是360公司高级威胁研究团队,从事APT攻击发现与追踪、互联网安全事件应急响应、黑客产业链挖掘和研究等工作。团队成立于2014年12月,通过整合360公司海量安全大数据,实现了威胁情报快速关联溯源,独家首次发现并追踪了三十余个APT组织及黑客团伙,大大拓宽了国内关于黑客产业的研究视野,填补了国内APT研究的空白,并为大量企业和政府机构提供安全威胁评估及解决方案输出。

360高级威胁应对团队(360 Advanced Threat Response Team)专注于0day漏洞等高级威胁攻击的应急响应团队,研究领域涵盖高级威胁沙箱检测技术,0day漏洞探针技术以及高级威胁攻击追踪还原等。代表中国安全厂商在全球范围内率先捕获并应急响应了多个在野0day攻击,填补了国内在0day漏洞在野攻击应急响应方面的空白,保护了大量的用户和企事业单位免受高级威胁攻击。

THE END
0.2017年邮票欣赏“火箭军”一一反映的是人民解放军的新军种,其由第二炮兵更名而来。画面描绘了火箭军发射营一名营长(少校军衔)手执对讲机指挥发射的情景,背景是DF-26导弹发射场景及DF-5B导弹和导弹发射车。 “战略支援部队”一一画面表现了战略支援部队一名中尉军官使用计算机等信息化装备作战的情景,背景是二进制代码和https://www.meipian.cn/1c8x1xct
1.专题7.7二项分布与超几何分布(重难点题型精讲)(学生版)X为该店当天所售服装中B类服装的件数,若,求n的所有可能取值.【变式5-3】(2022春·上海闵行·高二期末)2022年冬奥会刚刚 结束,比赛涉及到的各项运动让人们津津乐道.高山滑雪(A1pine Skiing)是以滑雪板、雪鞋、固定器和滑雪杖为主要用具,从山上 向山下,沿着旗门设定的赛道滑下的雪上竞速运动项目.冬季奥运会高http://www.360doc.com/document/24/1228/17/55847422_1143199925.shtml
2.2022年我国举办了第几届冬季奥运会?()*声明: 本网站大部分资源来源于用户创建编辑,上传,机构合作,自有兼职答题团队,如有侵犯了你的权益,请发送邮箱到feedback@deepthink.net.cn 本网站将在三个工作日内移除相关内容,刷刷题对内容所造成的任何后果不承担法律上的任何义务或责任 https://www.shuashuati.com/ti/771fe82a4f5849058e70b0f82b02bd28.html?fm=bdc46077edca5c4b0b02062ee207635edb
3.高山滑雪起源于欧洲的阿尔卑斯山脉地区,所以又被称为“阿尔卑斯高山滑雪起源于欧洲的阿尔卑斯山脉地区,所以又被称为“阿尔卑斯滑雪”。1936 年在___举行的第四届冬奥会上被列为比赛项目。(出题:中国体育报业总 社)A.丹麦B.德国C.捷克D.比利时的答案是什么.用刷刷题APP,拍照搜索答疑.刷刷题(shuashuati.com)是专业的大学职业搜题找答https://www.shuashuati.com/ti/974eddcca4d344ee99c4d866b35bd601.html
4.2024年02月四川省绵阳市人力资源和社会保障局2024年上半年市属B.冬奥会在我国举办,我国选手都觊觎众多奖牌。 C.父子俩坐在餐桌旁,两张脸极其酷似。 D.服装厂改制后效益明显,被众多企业效仿。 49.从所给的四个选项中,选择最合适的一个填入问号处,使之呈现一定的规律性。 A.A B.B C.C D.D 50.外科手术和放、化疗对癌症治疗的效果可以肯定,但不满意。由于存在对自身https://m.book118.com/html/2024/0322/6230130030010104.shtm
5.2024年04月河北省张家口市桥西区2024年引进40名硕博人才笔试近年161.2018年2月,第23届冬季奥林匹克运动会在韩国平昌郡举行。该届冬奥会上,获得奖牌数最多的国家为: A.韩国 B.挪威 C.奥地利 D.加拿大 162.每道题在上边的题干中给出一套图形,其中有五个图,这五个图呈现一定的规律性。在下边给出一套图形,其中有四个图,从中选出唯一的一项作为保持上边五个图规律性的第https://max.book118.com/html/2024/0429/8011100066006063.shtm
6.2023年07月贵州遵义市播州区选聘城市社区工作者106人上岸笔试2010240.2022年北京冬奥会和冬残奥会的吉祥物分别是“雪容融”、“冰墩墩”。(???) A.正确 B.错误 241.甲、乙、丙三人大学毕业后选择从事各不相同的职业:教师、律师、工程师。其他同学做了如下猜测: 小李:甲是工程师,乙是教师。 小王:甲是教师,丙是工程师。 小方:甲是律师,乙是工程师。 后来证实,小https://mip.book118.com/html/2023/0714/5312314330010242.shtm
7.专题7.7二项分布与超几何分布(重难点题型精讲)(教师版),,,因为,,所以当时,n可取的值为0,1,2.【变式5-3】(2022春·上海闵行·高二期末)2022年冬奥会刚刚结束,比赛涉及 到的各项运动让人们津津乐道.高山滑雪(A1pine Skiing)是以滑雪板、雪鞋、固定器和滑雪杖为主要用具,从山上向山下,沿着旗 门设定的赛道滑下的雪上竞速运动项目.冬季奥运会高山滑雪设男子项目、http://www.360doc.com/document/24/1228/17/55847422_1143199924.shtml
8.2023年12月沈阳市沈北新区人力资源和社会保障局面向区内事业单位2023年12月沈阳市沈北新区人力资源和社会保障局面向区内事业单位公开遴选3名工作人员笔试历年难、易错考点(高频版)后附答案带解析 第1卷 一.参考题库(共420题) 1.第一组、第二组、第三组的人数分别是7人、8人、5人。一次数学测验中,第一组的平均分是88分,第二组的平均分是83分,三个组的总平均分是85https://m.book118.com/html/2024/0107/8061024023006024.shtm
9.李明题目答案解析,李明题目答案解析17 二维码用若干个与二进制相对应的几何图形来表示信息,可通过二维码生成器生成。李明生成的二维码电子名片如图7所示。其生成过程属于()。 A.文字识别 B.图像处理 C.信息编码 D.人工智能 免费查看参考答案及解析 题目: 9 李明在10场篮球比赛中的投篮情况如下(假设各场比赛互相独立): (1)从上述比赛中随机https://www.12tiku.com/newtiku/so-%E6%9D%8E%E6%98%8E.html
10.2022中国电信菲律宾PTO项目组招聘11人上岸笔试历年难、易错点考题35.2019年1月1日,个人所得税专项附加扣除政策正式实施,下列选项中不属于专项附加扣除的是: A.子女教育 B.继续教育 C.赡养老人 D.汽车购置 36.为庆祝北京奥运会,小静和小北分别收集了若干个冬奥会吉祥物冰墩墩的联名款玩偶。若小静给小北三个冰墩墩,则小北的冰墩墩是小静的n倍,若小北给小静n个冰墩墩,则小静的冰墩https://www.ddwk123.cn/archives/598706
11.龙涎香是什么东西?龙涎香功效和用法解析,教你龙涎香最简单鉴定根据其上述来源可以了解到,刚排出的龙涎香有腥臭味、为浅黑色;在海水的作用下,随着时间变化,会渐渐地变为灰色、浅灰色,最后成为白色。他说,因其来源和形成过程比较复杂,也不常见,“个人认为,要识别龙涎香,必须具备相关的生物学、生态学和化学知识,特别是熟悉海洋生物与海洋生态的专业从业者,才能进行准确鉴定。”http://m.benber.com/content/202010/19656.html
12.北京2022年冬奥会的吉祥物叫什么?叉车以货叉作为主要取货装置,依靠起升机构升降货物,可以对货物水平搬运,具有装卸、搬运双重功能。https://www.shuashuati.com/ti/81410a4a12bb47fb9d9f131b07eb4ca0.html?fm=bde9899541543bc5c5e76efdc6684ecdf0
13.轻体验奇安信(QAX)安全防护软件冬奥特别版国内杀毒软件已发展成为国内领先的基于大数据、人工智能和安全运营技术的网络安全供应商。同时,奇安信是2022年冬奥会和https://bbs.kafan.cn/thread-2216649-1-1.html
14.二进制怎么转八进制?可采取这一小方法解决进制转化是一门又简单又容易的学科,应用也极为广泛,所以每一个人应该都掌握,那么二进制转八进制怎么做呢? 取三合一法,即从二进制的小数点为分界点,向左(向右)每三位取成一位,接着将这三位二进制按权相加,得到的数就是一位八位二进制数,然后,按顺序进行排列,小数点的位置不变,得到的数字就是我们所求的八http://m.djxww.com/keji/keji/2021/1014/28171.html
15.CTF——简单的《MICS》数字图像:图像中的每个像素通常由红色、绿色、蓝色(RGB)三种颜色的值来表示,每种颜色值用8位二进制表示。LSB隐写术会将秘密信息嵌入到这些颜色值的最后一位(最低有效位)中。例如,如果某个颜色值是10010010,将其最后一位替换为秘密信息中的一位,就可能变成10010011。这种微小的变化人眼几乎察觉不到。 https://blog.csdn.net/administratorlws/article/details/142281071
16.非遗小题目答案解析,非遗小题目答案解析3(2)结合材料二,运用文化与经济、文化与综合国力的有关知识,分析举办第七届成都国际非物质文化遗产节的意义。 免费查看参考答案及解析 题目: 截至2019年9月,我国已有40个项目列入国教科文组织非遗名录(名册),居世界第一。这些体现智慧、承载价值、凝聚精神的非物质文化遗产,在与世界不同文明的交流对话中被广为https://www.12tiku.com/newtiku/so-%E9%9D%9E%E9%81%97%E5%B0%8F-l3.html
17.非连续性文本阅读—真题汇编(河南版)【文本二】 ①我的工作,会被AI(人工智能英文缩写)取代吗?2023年,这似乎是职场人最热门的议题,但这并不是一个新问题。随着制造业迎来以机械臂为代表的智能化转型,一些技术工人已经在面临职业危机了。 ②事实上,每一次技术变革,根本目的都是解放人而非取代人,这一次也不例外。无论是将工位让给机械臂、与代码打交道的技术工人,https://zujuan.xkw.com/thematiclist/1pt5765ct17968n562967.html
18.计算机存储器中一个字节由几位二进制码组成这一常识get起来计算机存储器中一个字节由几位二进制码组成的?可能对于不少人来说,并不是很清楚计算机存储器中一个字节由几位二进制码组成的,在此,小编就为大家好好解释一下计算机存储器中一个字节由几位二进制码组成的。 计算机存储器中一个字节由8位二进制码组成。字节是计算机信息技术用于计量存储容量的一种计量单位,也表示http://m.djxww.com/keji/keji/2022/0128/42598.html
19.数字安全免疫力研讨论坛腾讯云开发者社区2016年,我们启动了腾讯IOA0信任安全项目,这是中国首次大规模落地零信任安全架构事件,我们相信保持怀疑才是对企业安全最好的保障,而年信任就是这样一个全新的技术。 21:07 验,持续验证,永不信任。原来的办公安全系统就像入住传统的酒店,一次身份验证后,所有楼层都会向你开放,不会再有别的安全校验。使用零信任框架下https://cloud.tencent.com/developer/video/77480