行业标准网
APT高级威胁研究报告 2 APT高级威胁研究报告 3 APT高级威胁研究报告 4 APT高级威胁研究报告 1一.执行摘要 APT高级威胁研究报告 22025年,APT高级持续性威胁呈现“技术精密化、战术复杂化、漏洞高频化”特征,在新攻击思路 和新生产力工具的推动下,APT组织的攻击技战术持续升级,攻击精准度与破坏力显著提升。 2025年,全球高级持续性威胁(APT)攻击活动数量呈现上升态势,绿盟科技伏影实验室本年度捕 获的APT攻击活动数量达到308次,较去年增长4%。在攻击目标方面,针对国防军事领域的APT攻击占 比大幅提升至17%,较2024年增长了9个百分点,这一变化与近年来日益严峻的地缘政治局势密切相关。 本年度,APT攻防领域的核心热点趋势是AI工具的泛用化。绿盟科技伏影实验室监测的72个活跃 APT组织中,有11个已经在攻击流程暴露出明显的AI特征。APT组织对AI的应用已贯穿侦察、资源开 发、初始访问、数据收集、命令控制等全攻击环节,APT攻击者借助AI工具辅助复现零日漏洞、开发攻 击脚本与代理服务器、生成高欺骗性钓鱼诱饵、高效处理海量窃取数据、构建隐式命令传输载体等,显 著提升了攻击效率。 本年度,一种新型社会工程学战术ClickFix出现并迅速蔓延,被多个政治驱动型APT组织用来实施 网络钓鱼攻击。APT攻击者使用ClickFix战术时往往搭配多阶段的欺骗和误导流程,通过搭建水坑站点, 以虚假报错、软件更新、证书安装等虚假信息诱导受害者执行恶意指令。 加密货币领域,一种复杂的多重签名劫持技术成为APT组织实施经济犯罪的核心利器。多重签名劫 持是一种融合了区块链智能合约缺陷和APT供应链攻击思路的融合型技术,核心逻辑为通过篡改钱包应 用代码、触发合约缺陷,劫持多重签名授权以转移资产。 伏影实验室发现,部分APT组织在本年度探索新型隐匿通信模式,开发并实践了一种名为“敲门” 模式的CnC通信方法。伏影实验室已经捕获到“敲门”模式的两种不同的实现思路。 本年度,APT组织开始关注主流开发工具VisualStudio的安全管理缺陷。多个APT组织利用Visual Studio软件的特权,结合EvilSln技术、AppDomainManager注入技术等,实现恶意代码执行与权限提升。 然而,微软针对VisualStudio的防护措施效果非常有限,开发者依然面临严峻的APT攻击威胁。 Internet快捷方式(.url)文件已经成为APT组织钓鱼攻击的重要介质,相关零日漏洞也呈现爆发 态势。APT组织持续挖掘.url文件各类安全漏洞,并将其用于针对政府、企业等目标的钓鱼攻击。 本年度,一个严重的Chromium沙箱逃逸零日漏洞成为APT组织攻击高价值目标的关键手段。该漏洞 由ForumTroll组织首次利用后,被多个APT组织借鉴,重点攻击政府官员、专家智囊等常规攻击模式难 以触达的高价值人群。 本年度,区域APT攻击活动呈现明显的头部效应。在经济下行和地缘冲突趋势愈发明显的今天,网 络攻击资源势必会向头部APT组织集中,以提升整体的网络攻击效率。APT高级威胁研究报告 3二.年度APT技战术趋势 APT高级威胁研究报告 42.1从AI侦察到AI控制:APT组织正在将AI工具融入整个攻 击过程 2.1.1概述 在2025年,APT组织对大型语言模型(LLM)的探索与应用已经迈入一个新阶段,其应用范围显著 扩展。APT攻击者对AI工具的利用范围已不再局限于早期的侦察和资源开发等少数战术阶段,而是贯穿 了从侦察到命令控制的几乎所有关键攻击环节。 本年度,绿盟科技伏影实验室监控的72个活跃APT组织中,已经有11个组织具备明显的AI辅助攻 击特征。这些组织包括南亚区域的TransparentTribe、东亚区域的Kimsuky、Lazarus、Lazarus下属组 织BlueNoroff和BeaverTail、东欧区域的APT28、中东区域的MuddyWater、CharmingKitten、Tortoise Shell、以及未确认区域归属的链锯鲨(ChainedShark)、ShadowRay等,这些组织对AI工具的利用方 法包括探测互联网暴露面、开发攻击载荷、生成高欺骗性诱饵信息、制作钓鱼网站、数据清洗、构建命 令控制服务器等,具体案例见本节的典型事件部分。 伏影实验室发现,当下APT组织在滥用LLM方面形成了两条主要技术路线: 1.主流模型欺骗:通过精巧的提示词工程和角色扮演等技巧,成功绕过主流LLM产品的安全防护, 使其生成网络攻击所需的恶意代码或文本。 2.恶意定制模型:使用不受限制的恶意LLM模型,这些模型专为生成恶意内容而设计,例如 WormGPT、Hexstrike-AI和KawaiiGPT等,它们绕过了主流模型的安全限制。APT高级威胁研究报告 5 图2.1一个声称可以销售WormGPT的网站页面 2.1.2典型事件 2.1.2.1侦察:使用AI探测暴露面与利用1-day漏洞 2025年,APT组织正积极将LLM纳入其网络侦察流程中。LLM的应用范围已从传统的辅助漏洞扫描 扩展至辅助漏洞利用,帮助APT攻击者第一时间复现新漏洞的攻击原理与开发漏洞利用代码。 已有暗网中的未知攻击者利用Hexstrike-AI等恶意LLM来辅助进行网络侦察,尝试使用 Hexstrike-AI复现Citrix漏洞CVE-2025-7775,实施1-day漏洞攻击。这种借助恶意定制模型复现零日 漏洞的操作大大加速了APT组织分析漏洞和探测攻击面的效率。 2.1.2.2资源开发:使用AI构建网络设施和攻击武器 APT组织在资源开发阶段滥用LLM的现象由来已久,最初主要集中在协助编写和调试攻击代码。进 入2025年,这一趋势变得更加普遍和成熟。APT攻击者现在大规模利用LLM来生成复杂的攻击脚本或木 马程序,甚至部署和配置网络设施,例如利用LLM来部署代理服务器。

.pdf文档 绿盟 2026 APT高级威胁研究报告

文档预览
中文文档 50 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共50页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
绿盟 2026 APT高级威胁研究报告 第 1 页 绿盟 2026 APT高级威胁研究报告 第 2 页 绿盟 2026 APT高级威胁研究报告 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-05-09 22:11:43上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。