您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [Trend Micro]:2025年国家级高级持续性威胁(APT):AI驱动的威胁与全球网络平衡转变 - 发现报告

2025年国家级高级持续性威胁(APT):AI驱动的威胁与全球网络平衡转变

信息技术 2026-04-17 Trend Micro 周剑
报告封面

人工智能驱动的威胁与全球网络平衡的变迁 李德 香取 裕樹 菲凯·哈克博德 高级工程师-威胁研究,APT作战 高级威胁研究员,前瞻性威胁研究团队 人工智能与数据 首席威胁研究员,前瞻性威胁研究团队 目录 4 引言 7 地缘政治威胁格局 20 行业犯罪受害者学及纵向分析 25 战略预测:两年展望 30 风险缓解与防御策略 37 结论:韧性,而非完美 关键要点 网络行动现已与地缘政治目标紧密结合,APT活动也日益与地缘政治事件及军事行动保持一致。 APT组织间的协作正提升攻击的速度和复杂性,因为像“高级通道即服务”这样的访问共享模式允许次级行为者绕过初始入侵阶段,并使归因变得复杂。 • 人工智能现已直接嵌入APT(高级持续性威胁)行动中,一些与国家行为体相关的行动者部署了人工智能辅助和半自主攻击组件,从而加速了行动,并大幅缩短了防御者的响应窗口。想要更多这样的见解吗? • 设备运行速度下的韧性已成为防御性要求,迫使组织从...趋势科技.com/apt以预防为中心,应对人工智能赋能威胁时的快速可见性、遏制和恢复。 趋势AI™,作为全球AI安全领导者及趋势微企业的企业业务部门,为组织提供全面的AI赋能。值得信赖的可见性与整合安全,能够激发信心、推动创新并消除风险。 被185个国家的最大企业和政府所信赖,TrendAI™为整个组织提供安全保障,从身份,到基础设施,再到数据。 无畏地使用人工智能。 了解更多:trendaisecurity.com 版权所有 © 2026 Trend Micro Incorporated。保留所有权利。[REP00_ 年度APT报告_2025_160426US] 1 引言 TrendAI™ 2025-APT年度报告提供了2025年及2026年第一季度高级持续性威胁(APT)活动的战略概览,并提供了 它审视了一个关键为决策者和高级防御人员提供宝贵的见解。2025年,网络战超越了传统间谍活动,成为国家生存和区域霸权的一个核心支柱。2025年的一个显著特征,是各大智库有时描述的“数字威权”阵营;即中国、俄罗斯、朝鲜(DPRK)和伊朗之间一个非正式的动荡轴心。1 本报告描述了与俄罗斯、中国和朝鲜相关的APT(高级持续性威胁)组织在2025年的活动和策略,以及它们如何试图利用人工智能(AI)。2为消除西方制裁并“高速”展示实力。 1.1. 2025年度亮点 •2025年标志着第一个人工智能集成式杀伤链:大型语言模型(LLM)在活跃恶意软件(例如,与俄罗斯相关的LAMEHUG)中的实际部署3以及人工智能驱动的侦察。攻击者已从将人工智能作为辅助工具转变为部署能够实时适应的自主“人工智能代理”。 4• “首席通行证即服务”模式:与中国结盟的组织(地球联盟和地球...)纳加)显著改变了初始接入通过共享受损环境为其他特种部队提供“优先通行证”。这种合作使得署名更加复杂,并显著增加了二次开发的速度 •一个例子是与更广泛的地缘政治利益相吻合的网络行动:朝鲜在乌克兰的无人机侦察活动是否与网络战役同时进行。 •边缘基础设施的利用(例如,供应链与边缘主导权针对Ivanti等软件供应商以及开发者生态(例如Void Dokkaebi的虚假工作诱饵)已成为实施高隐蔽性、 长期持久性攻击的首选途径。 •为有效防御当前及新兴的APT攻击活动,政府和大型企业理解先前提到的四个发展的重要性至关重要:人工智能驱动的攻击活动、总理通行证模式、地缘政治协调加剧,以及对边缘设备和供应链的关注。使用人工智能解决方案进行防御,对于扩大防御规模和保持对APT行为者的领先至关重要。 1.2. 战略展望 (2026–2027) 美国与其他国家在人工智能技术投资和发展计划方面存在显著差异。5尽管中国在人工智能投资所带来 advancements 和 innovations 方面可以竞争,甚至有可能超越这在西方,朝鲜和俄罗斯都面临着难以跟上(时代步伐)的挑战。 技术差距意味着,与朝鲜和俄罗斯结盟的高级持续性威胁(APT)行动者可能会依赖利基攻击方法和第三方 人工智能平台来执行其活动。与此同时,我们可以预期,在不久的将来,与中国结盟的威胁行动者将利用本土人工智能工具和平台发动先进的攻击,并展现出熟练使用这些工具和平台的能力。 未来 24 个月将是一场“机器速度下的韧性竞赛”。随着 APT 行为者向完全自主的杀伤链迈进,人类干预的窗口正在关闭。成功的防御措施将取决于“防御性人工智能”的部署,这种人工智能能够在攻击性威胁执行横向移动之前进行预测并加以中和。本质上,没有任何国家能够承受其竞争对手在人工智能技术上取得过大优势。 2 地缘政治威胁格局 2026年,全球格局正被一个“数字威权”轴心所主导。中国、俄罗斯、伊朗和朝鲜已形成了一个非正式的战略同盟,旨在利用人工智能作为倍增器来实现“数字主权”,以规避西方制裁,并现代化其军事和网络能力。 本报告其余部分,我们将重点关注中国、俄罗斯和朝鲜。 •通过其“AI+”计划,中国:“全栈主播”6北京已构建起端到端的国内生态系统。通过掌握算法效率(以DeepSeek-V3为例)并利用其无与伦比的超高压(UHV)电网,中国仍然是唯一能够在强化制裁下,持续与США 进行大规模人工智能军备竞赛的国家。 •朝鲜已从朝鲜:“非对称破坏者”技术接收方转变为专门化的“数字游击队”。一项与俄罗斯于2025年签署的里程碑式防御条约7为该政权获 取高端计算资源铺平了道路,这些资源被用于驱动人工智能驱动的网络犯罪,通过自动化的加密货币盗窃和基于深度伪造的社会工程学活动来筹集资金,以维持其导弹计划。 •在战争经济体制下,俄罗斯已俄罗斯:“主权堡垒” 转向“自动化战场”。尽管硬件短缺,它利用其能源盈余——包括核能数据中心——为电子战和国内监控提供AI动力,同时日益依赖中国硬件和与平壤的“优先与俄罗斯合作”联盟。 2.1 中华人民共和国 2.1.1. 政治趋势 •面对美国日益加紧的限制战略外交与资源安全:在腾讯和当代安普勒克斯技术有限公司(CATL)等主要科技公司被指定为中国军事公司后,中国对此的反 制措施是加深与俄罗斯和全球南方的联系。一个关键亮点是它们积极获取资源的战略,具体措施是在南美的“锂三角”地区获取采矿权,以在全球能源转型中保持竞争优势。8 •尽管房地产结构性挑战下的经济韧性在经济下行和人口结构变化的挑战下,中国成功实现了5.0%的GDP增长目标,这主要得益于向高科技投资( 人工智能和新材料)的转型,以及扩大对新兴市场的出口。这一转变有助于抵消与美国贸易战的影响。 •其国防开支增长了7.2%军事现代化与积极态势:预算,中国加速了隐形战斗机和导弹的部署。2025年,围绕台湾的高频演练和远海的大规模演习标志着—— 这明显表明了其展示力量和维护对区域水域有效控制的意图。 2.1.2. APT活动概述 2025年,亲华APT组织扩张并进一步推进了其全球行动。数个亲华组织部署了先进的恶意软件和新的网络攻击继续其网络间谍活动的手段。 •地球卡莎继续进行鱼叉式网络钓鱼地球卡沙(与APT10相关)针对台湾和日本政府以及研究机构的网络攻击。9 2024年,最初的网络攻击针对日本智库的员工。随后, 该组织在2025年3月通过一项新的感染活动,将目标扩大到台湾政府机构,使用的恶意软件是ANEL。该活动利用伪装成合法商业邮件的内容,诱骗受害者在OneDrive上下载恶意压缩文件,最终通过包含宏(名为ROAMINGMOUSE)的Excel文档建立后门。这些攻击的方法与2024年针对日本的攻击类似,它们通过巧妙地伪装合法的云服务来传递恶意软件,从而规避检测。 •地球 Preta 的主要目标地球精怪(与猛犸熊猫相关)东南亚和欧洲的政府及公共机构。我们2025年的调查证实,该组织使用了一种巧妙结合合法可执行文件与 恶意组件以规避检测的技术。10具体而言,他们通过利用受信任的程序(如VLC媒体播放器)来执行DLL侧载,从而在内存中运行恶意软件,例如PubLoad或MQsSrv。通过这种“伪装在合法文件中”的策略,Earth Preta可以规避安全技术和服务的监控,例如端点检测与响应(EDR),同时继续通过鱼叉式网络钓鱼对目标组织进行持续渗透和窃取机密信息。 •这些是近期的中国大地地精与大地纳迦(首府通行证服务)面向广泛行业和地区的对齐APT组织。地球群岛主要专注于电信和政府机构,并在过去两年中将其范围从亚 太地区显著扩展到南美洲和非洲。与此同时,自2021年以来,地球那伽已系统地专注于台湾的“战略价值”组织,包括政府、电信、媒体、学术界、国防和高科技公司。截至2025年,它已将其情报目标扩展到北美、中东和非洲,使其行动与全球信息收集需求保持一致。 随着这些群体的活动,出现了一种我们称之为“首席通行证即服务”的先进协作模式。11该模型指的是一种安排:某个特定威胁团伙深入目标组织内部,然后将维持的访问权限作为一种“优先通行”服务提供给另一个特定的团伙。类似于主题公园的优先通行证,这种机制允许第二个团伙跳过初始入侵过程,直接获得对敏感资产的后门访问权限。已有事件显示,地球 Preta 和地球 Naga 在同一会话中同时活跃,印证了该模型的存在。我们将其归类为 A 至 D 四级框架中的合作,这一复杂因素不仅使得地下活动得以持续,也显著增加了组织进行入侵检测和归因的难度。 •与中方保持一致的APT活动也出现了新的发展,例如其他案例:供应链渗透以及利用海外基地的情况。2025年4月,发生一起事件,与中国相关的攻击者试图利用一家台湾软件公司的服务器作为恶意软件分发点。幸运的是,该公司及时采取了应对措施,避免了大规模的损失。 然而,由于该组织向众多台湾制造商提供服务,其意图针对高科技制造公司的供应链十分明确。攻击者使用了多种复杂的规避技术和长期渗透策略,持续针对台湾的电子产业供应链。此外,还有与美国公司疫苗数据盗窃相关的逮捕案件。12并且,该国超过40亿条泄露的个人数据记录接连曝光。13 2.1.3. 影响 与中方有关联的网络攻击活动的影响是多方面的。通过网络间谍活动窃取的知识产权和机密信息有助于加强国防能力和高科技产业。 例如,针对台湾和日本政府以及研究机构的间谍活动,其目标是直接影响地区安全和外交政策的信息,如外交谈判策略和先进技术发展趋势,这对相关国家构成严重威胁。此外,正如针对一家台湾供应链服务器的网络攻击所表明的那样,这些组织试图通过间接途径进入大型企业网络,从而将风险扩散到更广泛的行业。即使是那些不在传统高风险领域的公司,也存在其业务合作伙伴或服务提供商可能被利用的情况,这需要整个供应链加强警惕。 值得注意的是,网络攻击正与国内情况相关联。2025年关于疫苗数据盗窃的逮捕行动证实,间谍活动仍在针对医疗和学术机构。此外,由于安全考虑,西方国家已加强措施,要求某些供应商排除通讯设备,美国和欧洲将在2025年实施淘汰政策。14这些措施反映出国际社会对这些网络活动的日益不信任,并对政府施加了外交和经济压力。 “首脑通行证即服务”这一趋势给防御者带来了特别的麻烦。通过幕后共享访问权限,使得追踪攻击变得困难。 可能延误切断入侵路线循单一群体的足迹以及损害范围的确定。因此,早期发现和遏制变得更加困难,增加了机密信息长期被利用的风险。事实上 ,近年来一些与中国有关联的APT组织看似不活跃,可能是因为它们转向了这种合作模式。 如所述,与中国结盟的APT威胁背后有先进的技术支撑。by能力和国家战略,使其成为一个不可忽视的风险 政府机构或普通企业。由于目标领域涵盖外交和安全信息、尖端技术、经济数据以及个人记录,高级管理人员(包括首席信息安全官)必须了解最新的情报策略,并持续审视自身的防御态势。需要实施跨域防御(如供应链风险管理、检测异常远程管理工具等),并加强与政府机构的信息共享系统建设。 2.2. 朝鲜民主主义人民共和国 (DPRK)