近日,綠盟科技聯(lián)合廣州大學網(wǎng)絡空間先進技術研究院聯(lián)合發(fā)布2021年《APT組織情報研究年鑒》,該年鑒借助網(wǎng)絡空間威脅建模知識圖譜和大數(shù)據(jù)復合語義追蹤技術,對全球372個APT組織知識進行了知識圖譜歸因建檔,形成APT組織檔案館,并對APT組織活動進行大數(shù)據(jù)追蹤,從而對2021年度新增和活躍的攻擊組織的攻擊活動態(tài)勢進行分析。目前該年鑒所涉及的相關情報和技術已經(jīng)應用在綠盟科技的威脅情報平臺(NTIP)和UTS、IDS、IPS等多個產(chǎn)品中,并支撐網(wǎng)絡安全檢查以及重大活動保障等活動,取得了非常不錯的成績。
本文為《APT組織情報研究年鑒》精華解讀系列文章之一,本篇主要介紹年鑒中提到的綠盟科技2021年基于爬蟲框架和知識圖譜自然語言處理技術,從全球100多個開源情報源新采集到的APT組織(新增APT組織)和被監(jiān)測到有活躍跡象的APT組織的總體態(tài)勢情況,以及在年鑒中呈現(xiàn)的APT組織信息情況。
一. 宏觀態(tài)勢
基于綠盟科技云端服務2020年9月至2021年9月數(shù)據(jù),從情報新增以及活躍監(jiān)控發(fā)現(xiàn)的120個APT組織,可以總結(jié)出整個APT宏觀態(tài)勢具有如下特征:
? 亞洲是APT組織重點關注的區(qū)域,共22個國家遭受超過54次APT組織發(fā)起的攻擊活動。其中中國(包括中國臺灣和中國香港)就遭受12個組織的攻擊,并且集中于政府、國防領域,從總體上看APT組織主要的意圖仍以間諜活動、敏感信息竊取為主。
? APT攻擊的偽裝技術的發(fā)展導致APT歸因的復雜性增大,從而使得對APT組織的歸因結(jié)果并不準確;已發(fā)布的APT報告顯示,歸因于我國的APT組織數(shù)量逐年增高,2021年新增的63個APT組織中有9個被國外研究機構歸因于我國,有4個歸因于俄羅斯,但是同期,歸因為美國的組織卻只有1個。隨著偽裝技術的發(fā)展(比如ATT&CK戰(zhàn)術(tactic)中TA0005就是“防御規(guī)避”,技術(technique)中T1036就叫做“偽裝”),越來越多的偽裝嫁禍使得難以從技術角度進行APT的歸因。被偽裝嫁禍的典型是朝鮮Lazarus Group,2021年一共披露了70份相關報告,新增IOC(IP:12,域名:324,郵箱:10,鏈接:410,哈希:1129,漏洞:5)數(shù)量遠超正常。從應急和分析結(jié)果來看,攻擊我國的APT組織經(jīng)常偽裝模仿APT32海蓮花的戰(zhàn)術戰(zhàn)法。從這個方面也說明我們需要加強傳統(tǒng)上攻擊目標不是中國的APT組織的防護并提升歸因相關研究的國際影響力。
? 供應鏈攻擊開始成為APT組織的常用攻擊手段,由于大部分的企業(yè)沒有對供應鏈攻擊做好充足的準備,導致類似案例均造成比較大的影響。如SolarWinds供應鏈攻擊事件中根據(jù)官方提供的客戶清單,影響超過98個企業(yè),波及政府、咨詢、技術、電信石油和天然氣等行業(yè);另一起針對BigNox的NoxPlayer模擬器供應鏈攻擊更是影響全球超過1.5億的用戶。
? 以經(jīng)濟利益為主要攻擊意圖的APT組織占比逐漸提高,新發(fā)現(xiàn)的63個組織中有14個以此為活動目標,主要的表現(xiàn)形式為勒索、挖礦,比較新型的獲益形式則是出售受害目標單位的訪問權限,如UNC1945組織和TA547組織,這類組織在獲取受害單位權限前后表現(xiàn)出截然不同的攻擊技術手段以及攻擊意圖的差別。
? 惡意軟件即服務(MaaS)在APT組織中逐漸流行,除了降低APT組織攻擊成本之外還加大了攻擊者歸因的難度。以TA系列組織為例包括:TA569、TA800、TA577、TA551、TA570等,在初始階段使用Trick、Dridex、Qbot、IcedID、ZLoader、Ursnif等惡意軟件感染盡可能多的受害單位,第二階段才分發(fā)WastedLocker、Ryuk、Egregor、Maze、Sodinokibi、ProLock等勒索軟件實現(xiàn)其攻擊意圖。
二. 新增APT組織
基于聚合的博客、公眾號等180個情報源,2020年10月至2021年9月期間,綠盟科技新增采集APT組織63個,從309個增長至372個,數(shù)量增長了約20%,平均每個月新增APT組織約5個,如下圖所示:

APT組織情報新增趨勢
從APT組織地理歸屬上看,41個(約占65%)APT組織未能進行有效的國家歸因,歸因于中國和俄羅斯的APT組織最多,分別為9個和4個,需注意的是,目前APT組織的國家歸因復雜性非常高,部分報告披露的歸因證據(jù)其實并不充分,存在誤判和嫁禍的可能性。APT地理組織分布如下圖所示

APT組織地理分布
可歸因至確切國家的APT組織共22個,且主要分布在亞洲(共15個,占68%),其次分布在歐洲和非洲,分別為6個和1個。

APT組織地理分布(去除未知)
三. 活躍APT組織
基于綠盟科技云端上下文感知計算的APT組織追蹤技術,2020年10月至2021年9月期間,共監(jiān)測發(fā)現(xiàn)57個APT組織的活躍線索,平均每個月活躍組織約19個。其中從2020年12月至2021年2月這三個月期間APT組織極為活躍,三個月平均活躍組織將近30個。

APT組織活躍態(tài)勢
監(jiān)測的57個APT組織中,最為活躍的10個組織分別為:TA505、Lazarus Group、MUMMY SPIDER、Viceroy Tiger、APT37、Sofacy、Mirage、OrangeWorm、TeamSpy Crew、Kimsuky,活躍月份均超過六個月。其中TA505和Lazarus Group在過去一年每個月均發(fā)現(xiàn)活躍線索,其次是MUMMY SPIDER和Viceroy Tiger,僅一個月沒有監(jiān)測到其攻擊活動。

APT組織活躍月份數(shù)
四. APT組織圖鑒介紹
在年鑒中,我們將2021年新增采集到的63個APT組織和活躍的56個APT組織按照綠盟科技構建的APT組織檔案館結(jié)構進行了統(tǒng)計性的呈現(xiàn),以APT32(海蓮花)為例:



在表格右上方是按照鉆石模型對APT組織進行各個維度的統(tǒng)計信息呈現(xiàn),表格最下方這是呈現(xiàn)該APT組織在綠盟科技云端APT知識圖譜中進行圖可視化的情況,展現(xiàn)了該組織關聯(lián)的各類威脅知識的情況。圖鑒中所有APT組織均按照上表格式進行呈現(xiàn),表格主體部分主要描述了APT組織名字、別名;歷史上攻擊的目標國家、行業(yè);APT組織首次發(fā)現(xiàn)時間、最近活躍時間;動機和描述信息。
詳細的分析內(nèi)容和攻擊組織信息可以直接參考完整的《APT組織情報研究年鑒》
免責聲明:市場有風險,選擇需謹慎!此文僅供參考,不作買賣依據(jù)。
關鍵詞:
美吶 | 誠信315——品質(zhì)引路,沒有套路! 58一年一度的315 消費者權益日再度來臨,作為中國凈水行業(yè)誠信企業(yè),信用等級AAA級單位,美吶無論是在消費者的口碑中還是行業(yè)的影響力等方面,
深耕一帶一路沿線國家,箭牌家居迪拜世博會中國館海外戰(zhàn)略發(fā)布會 3月13日,迪拜世博會中國館箭牌家居海外戰(zhàn)略發(fā)布會在迪拜世博會中國館多功能廳舉行。迪拜世博會中國館館長郭英會,箭牌家居集團海外事業(yè)部總
七十年時光不負 西鳳酒紅耀華章 椰風徐徐送酒香。新春伊始,上千名來自全國各地的西鳳酒經(jīng)銷商、供應商、行業(yè)專家及媒體代表相聚海南博鰲,隆重慶祝西鳳酒榮獲首屆中國名酒
陸寓豐做客人民網(wǎng)《兩會夜話》:民主在身邊,有事好商量 人民網(wǎng)獨家出品的原創(chuàng)線上視頻對話節(jié)目《兩會夜話》第三季,正在全網(wǎng)熱播。作為本季的最后一期,有事好商量話題又再一次把民主與民生放在了重
數(shù)碼視訊助力冬殘奧會首次高水平全程超高清轉(zhuǎn)播 北京2022年冬殘奧會閉幕式3月13日晚在國家體育場隆重舉行。在成功舉辦北京冬奧會之后,北京冬殘奧會以出色的賽事組織、完善的無障礙設施、
補齊櫥柜品類、發(fā)布大牌整家套餐,索菲亞發(fā)力整家定制打造增長新引擎 自2021年開始,在索菲亞、歐派、顧家等頭部品牌的引領之下,整家定制成為各大頭部家居企業(yè)爭相錨定的新賽道。繼2021年12月19日完成整家定制
中國網(wǎng)與京港地鐵再攜手 與夢同行看兩會 十三屆全國人大五次會議和全國政協(xié)十三屆五次會議在京順利召開。為了讓乘客在出行途中也能及時了解兩會動態(tài),中國網(wǎng)攜手京港地鐵推出《中國
百萬用戶青睞,顧家關愛十年引領行業(yè)服務升級 作為中國家居的旗艦品牌,顧家家居的成功常被總結(jié)為產(chǎn)品豐富度高、設計工藝強、渠道多元化足,而同樣不可忽視的,服務也是其發(fā)展的核心驅(qū)動
領航十五載,皇派持續(xù)刷新中國門窗品牌新高度 3月11日,在十五周年慶典上,皇派門窗聯(lián)合新浪家居以及專業(yè)機構發(fā)布《中國低能耗門窗發(fā)展白皮書》,并攜手協(xié)會、學術機構以及家居建材行業(yè)
財務穩(wěn)健,發(fā)展動能強勁,越秀地產(chǎn)2021年業(yè)績亮眼 2021年,房地產(chǎn)行業(yè)正面臨行業(yè)格局的深刻變化,維持財務穩(wěn)健是企業(yè)實現(xiàn)高質(zhì)量可持續(xù)發(fā)展的關鍵點之一。2022年3月10日,越秀地產(chǎn)股份有限公
ARROW Home Group from Sanshui listed on Shenzhen Stock Exchange OnOctober26,ARROWHomeGroupwaslis...
【環(huán)球新視野】廣東部署臺風“尼格”防御工作 明天8時前海上作業(yè)漁船全回撤 10月28日8時,今年第22號臺風“尼...
三水緯達光電成功過會 佛山企業(yè)首次登陸北交所 10月28日,北京證券交易所(以下簡...
全球百事通!禪城“嶺南文創(chuàng)IP100計劃”發(fā)布 佛山新聞網(wǎng)訊佛山日報見習記者賀勇...