2022年全球APT攻击呈现全域展开、多点迸发的特点,攻击数量、烈度和形式均有所增强,目标区域、机构和组织也出现新变化。
总体概览
- 攻击数量增长:APT攻击总量增多,混合攻击形式增长,造成重大影响的攻击事件频发。
- 目标区域拓展:地缘政治热点事件驱动APT攻击,俄乌冲突、中东、南亚等地区成为攻击“高地”,非洲国家攻击事件开始增多。
- 目标机构泛化:政府和外交机构、国防承包商仍是重点,金融部门、博彩机构等经济组织成为攻击热门,技术部门(如芯片行业)成为新领域。
- 攻击组织多源:传统APT组织持续活跃并精进技术,新兴APT组织涌现,加剧形势复杂。
地区热点激化
- 俄乌冲突:APT攻击贯穿冲突各阶段,目标从军事、关键基础设施拓展到具体群体,“无差别化”打击凸显,第三方组织、网络安全企业参与其中,影响外溢至其他国家和地区。
- 东北亚安全局势:半岛争端加剧,APT组织“高位运转”,目标下沉至细分领域,组织对抗性凸显。
- 印巴冲突:APT组织“交织缠斗”,军情部门成为众矢之的,重要群体成攻击热门,善用跳板紧抓时机。
- 中东矛盾:APT攻击军事化趋势明显,攻击目标更趋复杂,直接配合军事行动。
疫情持续影响
- 疫情属性的社会工程攻击模式:疫情诱饵网络攻击盛行,针对生命科学和医疗保健行业的攻击维持高位。
- 远程办公助推攻击常态化:身份攻击更广泛,企业类服务器软件的安全漏洞成为重点对象。
- 刺激APT组织转向经济目标:部分APT组织将金融机构、加密货币等作为主要目标,“不仅寻求信息,还追求金钱”。
我国是APT主要受害国
- 攻击数量持续增加:境内受控IP数量增加,攻击组织来源多样化,周边国家地区APT组织频繁攻击,美国对我实施高级别网络攻击。
- 攻击手段日益复杂化:针对我国网攻工具“专门定制”,检测规避手法日益精进,攻击凭借日益复杂隐蔽,零日漏洞、开源软件供应链等手段被广泛使用。
- 攻击目标呈现弥散特点:重点攻击政府、科研、金融等关键信息基础设施,经济发达省份和政治中心仍是主要目标地区。
- 美国对我网攻愈演愈烈:潜伏时间长,利用“后门”多,攻击目标“精”,跳板部署广。
典型手法
- 传统攻击流程现“新招”:侦察阶段,泄露数据库成为新切入点;入侵阶段,社交媒体钓鱼持续盛行,水坑攻击巧用流量推广;执行阶段,反检测与绕过技术推陈出新,新类型木马大量涌现;横向移动阶段,敏感服务仍为众矢之的,CS工具被逐步替代;命令控制阶段,IoT设备与公共内容平台成为重要跳板;渗出阶段,商业服务与网络代理被广泛使用。
- 伪装手段盛行:设置假旗,利用Web服务隐藏,精准识别受害人身份,开展跨系统、跨平台攻击,滥用合法凭证。
- 漏洞利用成为重要切入点:零日漏洞、在野漏洞、供应链漏洞利用日益增多。
2022年重点组织概览
- 传统组织新动向:“毒云藤”改进定向钓鱼,“海莲花”提升免杀技巧,“拉撒路”更新恶意软件感染方式,“迷人小猫”提升社会工程攻击方式,“蔓灵花”增加恶意负载隐蔽性,“摩诃草”更新木马工具,“舒适熊”携新隐藏工具“回归”,Kimsuky提升反溯源技术,“响尾蛇”升级免杀手法,“污水”善用多种恶意软件。
- 新兴组织新特点:“金刚象”仿冒小众聊天软件攻击安卓平台,Polonium组织善于利用云服务进行命令与控制,HIVE0117传播部署“无文件”恶意软件,“穆伦鲨”擅长多手段对抗,Agrius利用VPN服务进行匿名化,Metador将恶意软件直接部署到内存中,TAC-040利用远程代码执行漏洞部署后门,ModifiedElephant植入伪造的数字证据来实施陷害,DangerousSavanna恶意攻击金融机构,Lyceum利用开源工具执行“DNS劫持”攻击。
趋势研判
- APT攻击与国家战略方向同频共振:配合现实军事战争,上升为政治“筹码”,关基仍是重点目标。
- APT组织攻防较量更趋复杂:敌对APT组织在攻击手段上对抗化发展,新老组织在攻击目标和手段上交织融合,网络安全企业逐渐成为攻防主体。
- 供应链成为APT攻击新目标:APT组织持续提高软件供应链攻击能力,针对开源软件的APT活动增加,边界设备成为实施APT“突破口”。
- 针对新技术新应用的APT攻击持续增加:区块链APT攻击呈现生态化的特征,云基础设施正在成为APT新战场,空间技术领域成为APT攻击新目标。
- APT攻击“勒索化”趋势越来越明显:传统APT组织利用勒索软件获取经济利益,加密货币成为APT重点目标,APT攻击与勒索攻击实现模式融合。
- APT事件调查呈现强烈的政治化趋势:国家间APT归因证据渐趋模糊化,用“点名羞辱”曝光APT组织战技法并致失效,针对APT组织实施“精准制裁”。