2024 年全球 APT 攻击形势总结
核心观点
2024 年全球 APT 攻击形势可以用“新颖”、“伪装”、“KPI”三个关键词总结。
- 新颖:APT 攻击者在攻击技战术以及攻击目标选择上都出现了先前未见的特征指标。例如,CVE-2024-21412、CVE-2024-7262、GrimResource 等漏洞被大量使用,这些漏洞利用简单、修补困难,而现阶段对此类漏洞的防御策略存在明显的滞后性。xz 后门事件也提醒所有人重视开源软件生态链中潜藏的致命安全问题。
- 伪装:APT 攻击者广泛使用假旗战术以及复用 1 day 和 N day 攻击思路的操作。假旗行为提高了对 APT 活动溯源的难度,甚至可能导致攻击意图的误判,将防御对策引向错误的方向。
- KPI:APT 攻击者似乎以成果为第一导向,用攻击技术储备和攻击隐匿性换取攻击影响面和攻击成功率。在这种绩效压力的影响下,诸多 APT 组织纷纷将零日漏洞武器端上台面,野蛮地执行网络入侵和间谍行为。
2025 年 APT 攻击趋势预测
伏影实验室预测 2025 年 APT 攻击趋势,同样可以用“升级”、“针对”、“规模化”三个关键词概括。
- 升级:APT 组织将会更频繁地进行技术迭代,将新出现的漏洞技术、免杀技术甚至战术思想加入自己的攻击流程中,获得更好的攻击效果。每一个在野新型攻击技术都将成为一轮 APT 攻击的导火索,应急对策能力将成为抵御 APT 攻击的重中之重。
- 针对:APT 攻击活动会更显式地与区域政治因素关联,政治驱动 APT 组织将会毫不掩饰地针对包括我国在内的新兴经济体发动攻击。来自东亚、东南亚、南亚、欧洲、北美的 APT 攻击威胁持续增长,对我国 APT 组织的技战术水平也在不断升级。APT 攻击天然的隐蔽和无实证性质使其成为和平时期最好的间谍活动工具,当前的反全球化趋势和保守主义的抬头势必激发更多 APT 间谍行动。
- 规模化:APT 组织日渐扩大的攻击规模将在 2025 年继续发展,对攻击成果的渴求将会推动 APT 攻击者利用每一次新机会攻击尽量多的目标。如果紧张的国际形势进一步蔓延至网络空间,APT 攻击活动的规模化趋势将会导致大型网络入侵行动乃至网络战的来临。