2024年网络安全威胁年中分析:APT攻击与勒索软件的双重威胁

  • 来源:其他
  • 发布时间:2025/04/11
  • 浏览次数:810
  • 举报
相关深度报告REPORTS

网络安全威胁2024年中报告.pdf

该文档为2024年中期的网络安全威胁分析报告,旨在全面梳理和评估当前全球及国内网络安全领域面临的主要风险与挑战。报告深入分析了各类网络攻击手段的最新演变趋势,包括恶意软件、网络钓鱼、勒索软件以及高级持续性威胁(APT)等典型攻击方式的技术特征与传播路径。同时,文档重点探讨了数据安全、隐私保护以及关键信息基础设施防护方面的现状与痛点,揭示了数字化转型背景下企业面临的安全脆弱性。核心价值在于为机构提供基于数据的威胁情报参考,帮助安全团队优化防御体系,提升风险预警能力与应急响应效率,从而构建更稳健的网络安全防护屏障。

随着全球数字化转型加速,网络安全威胁呈现出前所未有的复杂性和多样性。2024年上半年,网络安全形势依然严峻,高级持续性威胁(APT)和勒索软件攻击持续升级,攻击手段不断创新,目标范围不断扩大。本报告基于奇安信威胁情报中心发布的《网络安全威胁2024年中报告》,对当前网络安全威胁的主要特点、攻击趋势、行业影响及防御策略进行全面分析。报告显示,2024年上半年,广东省受境外APT团伙攻击情况最为突出,占比达22.5%;全球范围内活跃的勒索软件家族数量众多,新型勒索软件和变种不断出现;同时,AI技术的应用为网络安全带来新的机遇与挑战。本文将深入剖析这些网络安全威胁的现状与发展趋势,为相关行业提供有价值的参考。

一、APT攻击态势:地缘政治背景下的网络间谍活动升级

2024年上半年,高级持续性威胁(APT)依然是网络安全领域最严峻的挑战之一。根据奇安信威胁情报中心的监测数据,我国范围内大量IP地址疑似和数十个境外APT组织产生过高危通信,呈现出攻击频率高、持续时间长、目标明确的特点。

从地域分布来看,​​广东省​​受境外APT团伙攻击情况最为突出,占比高达22.5%,其次是江苏、四川、浙江、上海、北京等经济发达地区。这一分布格局与我国经济发展水平和对外开放程度高度相关,表明攻击者更倾向于选择经济活跃、信息密集的区域作为目标。从行业分布角度分析,信息技术(18.5%)、政府部门(16.3%)、科研教育(12.0%)成为APT攻击的三大重灾区,建筑(7.6%)和制造(7.1%)行业紧随其后。这些行业要么掌握大量敏感数据,要么涉及国家关键基础设施,具有极高的情报价值。

值得关注的是,除了已知的APT组织外,2024年上半年还出现了多个持续针对国内重点目标的​​未知威胁组织​​(UTG)。这些组织虽然目的和所在地区可辨,但难以归属到具体的攻击实体。UTG组织的攻击活动特别聚焦新能源、低轨卫星、人工智能、航天航空等前沿科技领域,甚至通过入侵跨国公司的境外基础设施作为立足点,向中国境内的办公点进行横向移动,显示出极高的战术素养和战略耐心。

从全球视角看,2024年上半年公开披露的APT攻击活动涉及59个已命名的攻击组织或攻击行动,至少48个国家遭遇过APT攻击。韩国、乌克兰、以色列、印度等地区成为攻击热点,提及率排名前五的APT组织分别是:Kimsuky(13.4%)、Lazarus(8.9%)、APT28(4.5%)、Group123/Sandworm/MuddyWater/C-Major(3.6%)、摩诃草/Turla(2.7%)。这些组织大多具有国家背景支持,攻击目标高度集中于政府部门(31.3%)、科研教育(15.0%)和国防军事(13.8%)等敏感领域。

​​海莲花​​(APT-Q-31)组织在2024年表现出明显的技术升级,使用供应链0day攻击手段针对军工、能源单位发起定向渗透。该组织在持久化过程中采用了officeClickToRun的COM劫持和nodejs.exe加载器等高级技术,攻击强度显著提升。另一个活跃组织​​毒云藤​​(APT-Q-20)则与APT-Q-22联手,针对我国航空公司投递携带CVE-2023-38831漏洞的鱼叉邮件,意图窃取航空数据。攻击者使用"CVE-2023-38831漏洞附件诱饵"作为诱饵文件,最终部署Sliver木马进行内网横向移动。

南亚地区的APT-Q-46组织在2024年3月首次被发现,主要针对中国、巴基斯坦和斯里兰卡的重要单位投递鱼叉邮件,载荷包括LNK、PUB宏文件、PPT宏文件等,诱饵内容涉及"中巴经济走廊十周年"、"海军2024首次训练"等热点话题。该组织在攻击链中使用了复杂的脚本技术,但由于加密设计缺陷导致最终未能成功解密窃密特马。

​​蔓灵花​​(Bitter)组织近期更新了钓鱼框架,将受害者输入的账号密码通过discord API上传到攻击者控制的账户,并开始大批量投递searchConnector-ms类型的初始钓鱼载荷,使用开源木马Havoc作为最终Payload。而​​摩诃草​​(APT-Q-36)组织则在新攻击中采用复杂的LNK执行链,针对科研人员投递技术文档主题的诱饵,最终内存加载Havoc框架木马。

特别值得警惕的是,2024年上半年出现了多个具有高度专业性的UTG组织。UTG-Q-001组织最初被误判为勒索运营商,实则主要目的是窃密,尤其关注新能源和汽车行业。该组织拥有多种攻击入口,如LNK钓鱼、常用工具破解网站、Facebook聊天等,初始载荷为免杀效果极好的Loader组件,内存加载窃密木马(lumma stealer、Amadey、vidar、Cryptbot)。在一些案例中,攻击者会启动屏幕截图插件确认目标价值后,下发免杀的CobaltStrike加载器进行横向移动,手法模仿Conti Leak泄露的技战术。

UTG-Q-008组织在过去十年间开展了代号为"Operation Veles"的长期行动,针对全球的edu和gov目标进行系统性攻击。该组织维护着一个庞大的全球IPV4测绘列表,涉及1万多个网段共计380,616,614个IPV4地址,已测绘出40多万条ssh banner数据。在针对科研服务器集群的攻击中,UTG-Q-008使用gsocket进行内网穿透,并植入ssh-it工具实现ssh劫持和内网蠕虫式传播,窃取的数据质量达到了顶尖水平,包括拥有6张RTX4090的Linux服务器上的科研数据和源代码。

二、勒索软件威胁:产业化犯罪与技术创新并行

2024年上半年,全球勒索软件攻击呈现出产业化、专业化的发展趋势,新型勒索软件和变种不断涌现,攻击手法持续升级。与APT攻击不同,勒索软件攻击主要以经济利益为驱动,但对信息系统可用性的破坏和直接造成的经济损失使其成为最易被感知的网络威胁之一。

从攻击模式来看,"​​双重勒索​​"已成为主流攻击手法。这种模式不仅加密受害者的文件要求支付赎金,还以泄露敏感数据为要挟实施二次勒索。根据公开报告统计,2024年上半年全球范围内活跃的勒索软件家族包括Akira、Royal、Mimic、Medusa、Mimus、Trigona、LIVE、Kasseika、Phobos、Albabat、Abyss Locker、Black Basta、Bl00dy、RA World、GhostLocker、Stormous、Shadow、8Base、Donex、Mallox、StopCrypt、TellYouThePass、Agenda、INC Ransom、Crypt888、Evil Ant、Makop、Dagon Locker、LockBit、Trinity、Ransomhub、Shinra、Limpopo、Brain Cipher等数十种,形成了一个庞大而复杂的勒索软件生态系统。

勒索软件的​​投递方式​​也呈现出多样化特点。漏洞利用是最常见的手段,2024年上半年多个漏洞在公开后立即遭到勒索软件攻击者滥用。例如,Black Basta和Bl00dy勒索软件团伙利用远程桌面管理软件ScreenConnect存在的漏洞CVE-2024-1708和CVE-2024-1709发起攻击。Black Basta部署了Cobalt Strike木马,而Bl00dy则使用了Conti和LockBit Black泄露的构建器。ins旗下TeamCity CI/CD服务器的漏洞CVE-2024-27198和CVE-2024-27199也被多个攻击团伙利用,其中一次攻击中释放了开源勒索软件Jasmin的变种。

除漏洞利用外,勒索软件还常通过其他恶意软件或合法远程管理工具进行传播。2024年上半年,Phorpiex和P2Pinfect僵尸网络被用于部署勒索软件。在一次投递IceID木马的网络钓鱼活动中,攻击者控制了感染设备多天后才下发Dagon Locker勒索软件,显示出"​​潜伏攻击​​"的特点。Storm-1811团伙则通过社会手段伪装为技术支持人员,利用SystemBC木马部署Black Basta勒索软件。针对个人用户的勒索软件常伪装为破解工具类软件,如一款针对国内用户的勒索软件伪装成某软件注册机,Albabat勒索软件也曾以Windows 10激活工具和游戏作弊程序作为伪装进行分发行业影响来看,勒索软件攻击已波及政府、医疗、制造、能源、教育、金融、交通等多个关键领域。医疗行业因系统停摆可能直接威胁患者生命安全,往往被迫支付高额赎金;制造业因生产线中断导致巨额经济损失;政府部门则面临敏感数据泄露的风险。2024年上半年,一些勒索软件开始专门针对行业特点进行定制化攻击,如TellYouThePass勒索软件将目标锁定财务管理设备,Agenda勒索软件通过自定义PowerShell脚本传播到vCenter和ESXi虚拟化环境,Mallox勒索软件则增加了针对VMware ESXi环境的检测功能。

值得警惕的是,​​勒索软件即服务​​(RaaS)模式日益成熟,降低了网络犯罪的门槛。RansomHub作为2024年2月首次出现的新勒索组织,很可能与已停止运营的Knight勒索团伙有代码渊源,虽活跃时间不长,但已声称攻击了全球数十个组织。该组织采用典型的RaaS模式,提供完整的攻击工具链和赎金谈判服务,甚至建立了专业的"客服系统"。

勒索软件的技术创新也值得关注。一方面,越来越多的勒索软件具备针对​​虚拟化环境​​的能力。Agenda勒索软件使用嵌入在二进制文件中的自定义PowerShell脚本在VMWare vCenter和ESXi服务器之间传播,可能影响整个虚拟基础架构。Mallox勒索软件也针对虚拟化服务器进行了功能增强。另一方面,勒索软件更加注重对抗安全防护软件,如Kasseika勒索软件部署BYOVD攻击、滥用PsExec和Martini驱动程序,Makop通过loldrivers关闭安全软件,显示出攻击者对系统底层技术的深入掌握。

从地域分布看,勒索软件攻击已真正实现全球化,但不同地区呈现出不同特点。古巴、阿根廷、波兰、中国、黎巴嫩、以色列、乌兹别克斯坦、印度、南非、巴西、摩洛哥、卡塔尔、土耳其、埃及、越南、泰国和印度尼西亚等国都遭受过勒索攻击。秘鲁军方遭遇的INC Ransom攻击,西班牙生物能源工厂SCADA系统被Ransomhub瞄准,印度尼西亚数据中心遭受Brain Cipher勒索,表明关键基础设施已成为勒索软件的重点目标。

三、互联网黑产:专业化分工与产业链成熟化

2024年上半年,互联网黑色产业链(以下简称"黑产")持续发展壮大,不法分子利用网络渠道和技术手段从事各种游走在法律监管边缘的牟利活动,形成了专业化分工明确、产业链条完整的灰色经济生态。与APT和勒索软件攻击不同,黑产活动虽然也可能使用高级技术手段,但主要目的是直接获取经济利益而非窃密或破坏。

​​银狐木马​​黑产团伙是2024年上半年最为活跃的威胁之一。最初被视为单个黑产团伙的银狐,实际上是由多个团伙共同使用的恶意工具集。银狐样本变种多,迭代速度快的网络资产数量庞大且分散,投递方式多样,远超单一组织的能力范围。其中一个版本的源码winos(基于开源的Gh0st木马)已在黑产圈子中广泛交易传播,形成了"恶意软件即服务"的商业模式。2024年上半年,银狐相关活动更加猖獗,奇安信威胁情报中心整理了十余篇来自不同安全厂商的银狐攻击活动报告。

银狐黑产团伙的攻击手法主要包括软件安装包伪装和网络钓鱼。攻击者常使用MSI格式的安装包捆绑木马文件,并仿照官方软件下载页面搭建虚假站点增加可信度。网络钓鱼则通过电子邮件和即时通讯软件实施,既有直接投放恶意文件,也有诱导访问钓鱼链接。攻击者掌控受害者设备后,还会在即时通讯软件中冒充受害者身份进一步传播恶意程序,形成"​​链式感染​​"。2024年上半年,银狐团伙特别针对财税岗位人员发起定向攻击,使用大量"财税"、"发票"类话题作为诱饵,反映出对行业特点和业务流程的深入理解。

除传统的Gh0st木马变种和AsyncRAT等远控工具外,银狐团伙在2024年上半年还滥用了多种企业电脑监控软件,如"第三只眼"、WorkWin终端安全软件的计算机监控功能,显示出对合法工具的恶意利用能力。更值得注意的是,银狐团伙还针对其他黑产从业人员展开"​​黑吃黑​​"行动,在一些黑产相关的Telegram频道大量散播捆绑木马的软件安装包,通过模仿黑产人员常用软件吸引目标下载,反映出黑产生态内部的激烈竞争。

​​Bigpanzi​​是2024年初由奇安信X实验室披露的大型黑产团伙,掌控的僵尸网络规模超过10万,Bot节点主要分布在巴西。该团伙主要针对Android系统的电视、机顶盒,eCos操作系统的机顶盒等物联网设备,通过提供免费或廉价的视听服务诱使用户安装带有后门的视频APP或刷机安装恶意娱乐平台,将设备变成黑产私建流媒体平台的流量节点。基于这些受控设备,Bigpanzi的业务涵盖流量代理、DDoS攻击、互联网内容服务(OTT)、盗版流量(Pirate Traffic)等多元化"服务"。

Bigpanzi团伙的技术架构相当复杂,使用的攻击武器和工具包括:针对Android系统的pandoraspear后门木马,可实现DNS劫持、DDoS攻击、反向shell等功能;pcdn工具用于组建P2P内容分发网络(Pandora-C和执行DDoS攻击;Windows平台上的DDoS工具Fl00d和Fl00d 2.0;Go语言编写的针对众多网络协议的cracker工具ptcrack;以及实现Pandora-CDN节点发现的p2p_peer工具。这种技术复杂度反映出当代互联网黑产已经达到相当高的专业化水平。

​​暗蚊​​(amdc6766)黑产团伙则主要攻击IT运维人员,展现出另一种攻击思路。该团伙在2023年就对PHP/JAVA环境部署工具OneinStack和Linux服务器环境部署工具LNMP发起多次供应链投毒攻击,2024年上半年又在一个流行的macOS破解软件下载站点上托管了5款带毒恶意工具,伪装为SecureCRT、FinalShell、Navicat、UltraEdit、Microsoft Remote Desktop等专业运维工具,下载总量已超3万次。攻击者植入的远控木马是从开源木马KhepriC2和goncat改写而来,控制设备后使用fscan、nmap等进行内网扫描,通过Web漏洞和SSH暴力破解入侵Linux服务器,最终植入后门,形成完整的攻击链。

​​金相狐​​黑产团伙则专注于金融诈骗,展现出对特定行业的深度理解。该团伙将恶意程序伪装成泰国地区合法机构的移动端应用软件,如泰国省电力局(PEA)应用,以及泰国政府、金融部门和公共事业公司的相关应用程序,通过Google Play等应用商店传播。受害用户被诱导授予高危权限后,仿冒软件会通过社会工程学手段诱导用户上传身份证件信息,借助人脸检测识别采集面部特征数据。这些生物特征数据和个人金融信息被上传到攻击者控制的服务器,用于实施精准金融诈骗。金相狐团伙还开发了专门的"客服软件"监控目标金融应用,定制每个金融软件的钓鱼和锁定界面,反映出黑产对金融业务流程的熟悉程度。

2024年上半年还出现了其他多起具有代表性的黑产活动。一起利用仿冒移动端聊天应用的金融攻击活动针对亚洲、欧洲、澳洲多个国家,受害者达数万人。仿冒聊天软件申请无障碍权限获取设备控制权,专门攻击虚拟货币钱包和银行应用。调查发现攻击者在Telegram出售恶意木马和聊天后台系统,形成了完整的犯罪工具链。另一起线上考试作弊黑产则针对托福、GRE等考试的考生,提供替考服务。作弊程序包含远控功能,并通过插件使考试检测程序无法发现远程桌面应用进程,技术手段相当专业。

互联网黑产的发展呈现出几个明显趋势:一是​​技术专业化​​,攻击工具和技术水平不断提升;二是​​目标精准化​​,针对特定行业和岗位设计攻击手法;三是​​服务链条化​​,形成从工具开发、攻击实施到赃款洗白的完整产业链;四是​​手段合法化​​,越来越多地滥用合法工具和服务实施攻击。这些趋势使得互联网黑产更加隐蔽、高效且难以打击。

四、漏洞利用与防御:攻防对抗进入新阶段

2024年上半年,在野0day漏洞利用呈现出新的特点,攻防双方的对抗进入更加复杂的阶段。与往年相比,微软、谷歌、苹果三足鼎立的格局被打破,Google相关产品尤其是Chrome浏览器占据了在野漏洞的大部分份额,甚至出现一周内连续修复三个在野0day(CVE-2024671、CVE-2024-4761、CVE-2024-4947)的情况。与此同时,部分攻击者将目标转向防火墙、VPN等边界设备,以较小的攻击成本换取巨大收益。

​​Chrome浏览器​​依然是攻击者的首选目标。作为全球市场占有率最大的浏览器,Chrome提供了广阔的 attack surface。2024年上半年是Chrome 0day在野攻击爆发的一年,数量与2021年高峰持平。Google安全研究人员与攻击者在Chrome上的对抗堪称最激烈的0day攻防战线。随着2024年Chrome中V8沙盒的完善,完整的Chrome利用链需要从代码执行+Chrome沙盒绕过转变为代码执行+V8沙盒绕过+Chrome沙盒绕过的更复杂模式,显著提高了攻击门槛。这种技术演进反映出浏览器安全防护的进步,但也预示着攻击者可能转向其他攻击向量。

​​边界设备​​成为新的攻击热点。2024年上半年出现了多起以防火墙、VPN等边界设备为入口的高级攻击。1月,Mandiant披露了UNC5221组织利用Ivanti Connect Secure VPN的两个0day漏洞(CVE-2023-46805身份验证绕过和CVE-2024-21887命令注入)的攻击活动;4月,思科Talos发布了针对思科ASA防火墙两个0day(CVE-2024-20353和CVE-2024-20359)的"ArcaneDoor"攻击活动;5月,Volexity披露了UTA0218组织利用Palo Alto Networks PAN-OS的GlobalProtect功能0day漏洞(CVE-2024-3400)的攻击。边界设备通常被视为安全防线的一部分,但自身安全性往往不如核心业务系统,攻击者能以较低成本发现漏洞,而一旦攻陷则可获得网络内部的长久立足点,这种"​​以子之盾,陷子之矛​​"的策略显示出攻击思路的转变。

​​补丁失效​​现象引发新的安全问题。2024年6月曝光的PHP CGI漏洞CVE-2024-4577是早年CVE-2012-1823的延伸,由于PHP团队没有注意到Windows操作系统中编码转换的BestFit功能,导致特定语言环境(中文、日文)下原有补丁失效。虽然CGI在PHP中已被淘汰,但默认配置的xampp仍受影响。漏洞披露次日,奇安信就发现多个利用该漏洞的攻击活动,包括TellYouThePass勒索团伙。这一案例提出了软件维护中的深层问题:随着技术发展,旧补丁可能因各种原因失效,包括新技术引入、补丁修复时的技术局限性,甚至软件迭代中的负优化。如何确保历史补丁长期有效成为软件厂商必须面对的挑战。

​​开源软件供应链​​安全问题达到新高度。2024年3月29日,微软工程师Andres Freund发现Liblzma库存在异常行为,最终确认上游组件xz-utils中被植入了后门代码(CVE-2024-3094),允许攻击者在SSH登录认证前执行任意代码。SSH默认不直接依赖Liblzma,但部分Linux发行版的二次开发导致OpenSSH间接加载了被污染的库。攻击者"JiaT75"通过长达三年的耐心经营,逐步取得维护者Lasse Collin的信任并获得代码提交权,最终实施了这次精心策划的供应链攻击。这一事件暴露出开源生态的脆弱性:繁杂的上游依赖关系构成了巨大的攻击面,而许多关键项目仅由少数志愿者维护,缺乏足够的安全审查和资源支持。与集中管理的商业软件相比,开源软件的供应链安全面临独特挑战。

​​AI技术​​的快速发展为网络安全带来新的变数。一方面,AI成为网络安全人员的重要工具,知识型问答方式的GPT大幅缩短了技术学习曲线,提升了安全分析效率;另一方面,AI也引入了新的攻击手段和风险。网络攻击团伙开始利用生成式AI技术制作高度逼真的虚假视频及新闻,如Storm-1679组织制作抹黑2024年巴黎奥运会的虚假内容。同时,AI软件自身的安全问题也开始显现,如微软Copilot+PC AI业务的用户数据泄露风险,Ollama本地AI大模型的远程代码执行漏洞(CVE-2024-37032)等。AI技术的"​​双刃剑​​"特性在未来可能进一步凸显。

2024年上半年的漏洞利用还显示出几个重要趋势:一是攻击者更加注重​​操作隐蔽性​​,如利用产品更新过程中对旧漏洞补丁的失效,或通过长期社会工程学手段在开源项目埋下后门;二是攻击​​工具专业化​​,越来越多的攻击使用定制化恶意软件而非公开工具;三是​​目标多元化​​,从传统的信息系统扩展到网络设备、开源组件等基础设施层面;四是​​战术协同化​​,结合漏洞利用、社会工程学、供应链攻击等多种手段实施复合攻击。这些趋势使得网络攻防对抗更加复杂,防御方面临更大挑战。

以上就是关于2024年上半年网络安全威胁的全面分析。从APT攻击、勒索软件、互联网黑产到漏洞利用,网络安全威胁呈现出多样化、专业化、复杂化的特点,攻击者的技术手段不断创新,目标范围持续扩大。

APT攻击依然是最具战略性的网络威胁,地缘政治因素驱动下的网络间谍活动更加频繁和隐蔽。攻击者不仅使用传统的鱼叉邮件、漏洞利用等手段,还通过入侵跨国公司的境外基础设施进行横向移动,攻击链条更长,隐蔽性更强。我国信息技术、政府部门和科研教育机构是APT攻击的主要目标,广东省以22.5%的占比成为受攻击最严重的地区。

勒索软件攻击已经发展成高度产业化的网络犯罪模式,"双重勒索"成为标配,RaaS模式降低了犯罪门槛,而针对虚拟化环境、特定行业的定制化攻击则提高了犯罪效率。从全球范围看,勒索软件攻击已无明确地域界限,政府、医疗、能源等关键基础设施成为重点目标,对社会经济运行构成严重威胁。

互联网黑产呈现出专业化分工和产业链成熟化的特点,银狐木马、Bigpanzi、暗蚊、金相狐等黑产团伙各有所长,或广泛撒网,或精准打击,或专攻特定技术领域,或深耕特定行业,形成了完整的灰色经济生态。黑产活动的技术水平和商业成熟度不断提升,打击难度日益加大。

漏洞利用方面,攻防对抗进入新阶段。Chrome浏览器依然是攻击热点,但防火墙、VPN等边界设备成为新的突破口;补丁失效现象和开源软件供应链安全问题暴露出网络安全更深层次的挑战;AI技术的快速发展则为网络安全带来新的机遇与风险。攻防双方的对抗更加复杂,战术更加多样,防御方面临前所未有的挑战。

面对日益复杂的网络安全威胁环境,各行业需要提高安全意识,加强安全防护,建立全方位的安全监测和应急响应机制。同时,网络安全建设也需要技术创新、管理完善和人才培养多管齐下,才能有效应对不断变化的网络威胁。未来,随着技术的持续发展和国际形势的变化,网络安全形势可能更加严峻,需要各方持续关注和投入。

编辑:666知识控
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至