网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第九节

各国反APT钓鱼能力建设——从被动防御到主动猎杀

面对国家级钓鱼攻击,各国如何构建防御体系?美国CISA的"盾牌行动"、英国NCSC的"主动网络防御"、中国360高级威胁研究院的APT监测体系。深度解析各国反APT能力建设的关键举措与战略升级路径。

2024年4月15日,中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室和360数字安全集团联合发布了一份震动全球网络安全界的报告——《伏特台风——美国情报机构针对美国国会和纳税人的合谋欺诈行动》。这份报告首度对美国情报机构炒作的所谓"具有中国政府支持背景"的黑客组织"伏特台风"进行了技术溯源,揭示了一个令人震惊的真相:这个被美国政府大肆渲染的"中国威胁",实际上与勒索病毒犯罪团伙的关联程度更为明显,所谓"中国政府支持背景"纯属栽赃陷害。

报告公开发布后,多家知名媒体向美国驻华大使馆和微软公司驻华分支机构多次进行询问,均未获得正面回应。这一事件不仅是中国网络安全能力从"被动防御"迈向"主动猎杀"的标志性时刻,更深刻揭示了全球反APT能力建设正在经历的一场历史性变革——在这个没有硝烟的战场上,"看见威胁"的能力,已经成为国家安全的战略制高点。

一、全球APT威胁态势:一场看不见的战争

2024年,全球网络安全厂商和机构累计发布APT报告730多篇,涉及APT组织124个,其中首次披露的APT组织41个。这些冰冷的数字背后,是一场每天都在上演的、看不见的战争——没有枪炮声,没有硝烟弥漫,但每一次成功的APT入侵,都可能意味着国家机密的泄露、关键基础设施的瘫痪,乃至地缘政治格局的微妙改变。

我国历来是地缘周边APT组织攻击的重点区域。360依托全网安全大数据视野,在2024年累计捕获到1,300余起针对我国的APT攻击活动,攻击来源APT组织主要归属南亚、东南亚、东亚以及北美等地区。我国受攻击活动影响的单位主要分布于政府、教育、科研、国防军工、交通运输等14个重点行业领域。其中,政府机构、教育、科研、国防军工和交通运输是遭受APT攻击活动最为集中的5个行业。这主要是由于APT组织针对特定行业的攻击,通常实施窃取敏感数据,甚至战略性破坏,用以服务于攻击者背后势力的政治、军事或经济等目的。

更具警示意义的是,随着我国信创和国产化进程的推进,APT组织转而以我国国产化软件系统作为攻击突破口,展开供应链攻击。2024年中,360安全大模型持续监测到APT-C-00(海莲花)、APT-C-39(CIA)等组织在对我国的攻击活动中,都曾利用政企单位软件供应商的软件系统漏洞进行针对性攻击。与此同时,我国新能源汽车产业崛起,也逐渐成为APT组织攻击的新目标。与这些领域相关的关键基础设施、海量数据一旦遭受网络攻击,轻则侵犯个人隐私,重则危害公共安全,甚至国家安全。

2024年9月,黎巴嫩多个地区发生的传呼设备爆炸事件在全球范围内引起广泛关注。该事件充分说明了网络攻击形态早已不再限于以太网、物联网、工控网络,包括广播网络在内的各种可联网方式都可以是网络攻击的载体。随着网络的延展,接入网络的终端类型越来越多,功能也越来越多样化,网络攻击形态也最终向多样化发展。在这一背景下,各国反APT能力建设不再是"要不要做"的选择题,而是"如何做、做到什么程度"的必答题。

《伏特台风II——揭密美国政府机构针对美国国会和纳税人的虚假信息行动》

2024年全球APT威胁态势关键数据

  • 全球APT报告数量:累计发布730余篇,涉及APT组织124个,首次披露41个
  • 针对我国的APT攻击:360累计捕获1,300余起,来源涵盖南亚、东南亚、东亚及北美
  • 受影响行业:14个重点行业领域,TOP 5为政府机构、教育、科研、国防军工、交通运输
  • 360累计发现:56个境外APT组织,占国内发现总数的98%以上
  • 新发现APT组织:APT-C-70(独角犀,南亚)、APT-C-65(金叶萝,东亚)
  • 攻击新趋势:国产化软件系统成为攻击跳板,新能源汽车产业链成为新目标
  • 攻击形态演变:从以太网、物联网、工控网络扩展至广播网络等多样化载体

2024年APT攻击主要技术手段分布

数据来源:360《2024年全球高级持续性威胁(APT)研究报告》、MITRE ATT&CK框架

2024年,APT组织攻击技术手段呈现高度多样化趋势。鱼叉式钓鱼邮件仍是最主要的初始入侵手段(占比28%),0day漏洞利用(19%)和供应链攻击(15%)占比显著上升,反映出APT组织攻击技术的不断升级。水坑攻击、恶意宏文档、USB摆渡等传统手段仍保持一定比例,而AI生成钓鱼内容等新型攻击手法开始崭露头角。

二、美国CISA:"盾牌行动"与联邦网络防御体系

2022年2月,俄乌冲突爆发前夕,美国网络安全和基础设施安全局(CISA)启动了一项名为"Shields Up"(盾牌行动)的全国性网络安全活动。这项活动的背景十分明确:鉴于俄乌冲突导致的恶意网络活动风险增加,CISA旨在扩大免费的网络安全资源和指导,帮助各行业和各规模的组织提高网络安全准备状态。自2022年2月启动以来,"盾牌行动"网页迅速成为CISA.gov上最受欢迎的页面。

"盾牌行动"并非孤立事件,而是美国网络安全防御体系战略升级的一个缩影。2021年8月,CISA宣布成立联合网络防御协作组织(JCDC),与各级政府和私营部门合作伙伴共同制定和执行联合网络防御计划,以预防和减少网络入侵的影响,并确保在入侵发生时能够进行统一响应。2022年2月,美国国土安全部(DHS)启动了网络安全部署审查委员会(CSRB),这是一个开创性的公私合作伙伴关系,致力于对重大网络威胁进行事后审查。同年9月,CISA和联邦调查局(FBI)启动了联合勒索软件特别工作组(JRTF),协调全政府范围内的努力打击勒索软件威胁。

在制度建设层面,美国采取了一系列具有约束力的措施。2022年3月,《关键基础设施网络事件报告法》(CIRCIA)签署成为法律,要求关键基础设施实体在72小时内向CISA报告网络事件,勒索软件支付在24小时内报告。2022年10月,CISA发布了一套跨部门的网络安全绩效目标(CPGs),旨在为关键基础设施建立一套共同的基本网络安全实践,特别关注帮助中小企业改善其网络安全工作。这些目标由白宫指示制定,基于来自政府和私营部门数百个组织的广泛反馈。

然而,美国的网络安全防御体系并非没有争议。2022年7月,美国众议院通过了约8500亿美元的年度国防政策法案,其中包括一项条款用于识别和更好地保护最容易受到网络攻击的关键基础设施。该措施将指定某些关键基础设施实体对美国具有"系统重要性",最初可以命名多达200个实体。但批评者指出,这种"胡萝卜加大棒"的方法——一面通过法规强制要求报告,一面通过激励框架鼓励投资——是否真正有效,仍然存疑。更重要的是,美国自身在网络安全领域的双重标准日益凸显:一方面高调指责他国网络攻击,另一方面其国家安全局(NSA)却长期对包括盟友在内的国家实施"孤狼式"网络攻击。

三、英国NCSC:"主动网络防御"的英伦实践

在大西洋彼岸,英国走出了一条独具特色的反APT能力建设之路。英国国家网络安全中心(NCSC)提出的"主动网络防御"(Active Cyber Defence)理念,强调不仅要被动地等待攻击发生后再响应,更要主动出击,在攻击发生之前就将其扼杀在萌芽状态。

英国NCSC在最新统计年度期间共处理了204起"国家级重大"网络事件,同比激增130%。这一数据背后,是英国面临的网络安全威胁正在急剧升级的现实。彭博社披露,中国背景APT组织持续十余年渗透英国政府涉密系统,获取包括政策制定文件在内的中低密级信息。面对这一严峻态势,英国NCSC采取了一系列主动防御措施,包括大规模的网络钓鱼模拟演练、恶意域名自动下架、邮件安全网关部署等。

英国的"主动网络防御"计划最具特色的举措之一,是"网络威胁减少"(Cyber Threat Reduction)项目。该项目通过自动化的技术手段,主动扫描并关闭被用于网络钓鱼攻击的恶意域名,在攻击者利用这些域名实施钓鱼之前就将它们从互联网上清除。据统计,该项目每年自动下架的恶意域名数以十万计,极大地压缩了网络钓鱼攻击的生存空间。此外,英国NCSC还推出了"Suspicious Email Reporting Service"(可疑邮件报告服务),鼓励公众将收到的可疑邮件转发至指定邮箱,NCSC的技术团队会对这些邮件进行分析,提取威胁情报,并据此更新防御策略。

然而,英国的反APT能力建设同样面临挑战。NCSC的年度报告显示,尽管"主动网络防御"取得了显著成效,但面对国家级APT组织的高度定向攻击,英国的防御体系仍然存在明显短板。特别是在供应链安全、关键基础设施保护和跨境威胁情报共享等方面,英国仍然高度依赖与"五眼联盟"其他成员国的合作。这种依赖关系,在2024年"伏特台风"事件中暴露出了深层的问题——当联盟内部的信息被证明存在虚假成分时,整个协作机制的可靠性就受到了根本性质疑。

四、中国方案:从"看见威胁"到"主动猎杀"

面对日益严峻的网络安全威胁,中国没有选择被动等待,而是走出了一条独具特色的网络安全强国之路。这条道路的核心,可以用四个字概括——"看见威胁"。

自2014年中央网络安全和信息化领导小组成立以来,中国构建了全球最为系统化的网络安全法规体系。以《网络安全法》为基石,《数据安全法》《个人信息保护法》《反电信网络诈骗法》《关键信息基础设施安全保护条例》等法律法规陆续出台,制定发布网络安全国家标准逾300项。中国制定出台网络领域立法150余部,基本形成了以宪法为根本,以法律、行政法规、部门规章和地方性法规、地方政府规章为依托的网络法律体系,搭建起网络法治的"四梁八柱",为网络强国建设提供了坚实的制度保障。

在实践层面,中国坚持"党管互联网"原则,强化网络安全工作的顶层设计、总体布局和整体推进。2017年,中共中央办公厅发布《党委(党组)网络安全工作责任制实施办法》,压实网络安全工作责任制。在总体国家安全观的指引下,中国始终以战略定力破浪前行。电力行业确立"安全分区、网络专用、横向隔离、纵向认证"的十六字方针,走出了一条具有中国特色的关键信息基础设施安全保护之路。

在技术研发层面,中国网络安全产业取得了举世瞩目的成就。360公司作为全球数字安全的领军企业,利用云计算、大数据和人工智能技术,以互联网模式做安全,全球首创云查杀技术,积累了全球最大规模的安全大数据,形成了云上运营服务体系,成功探索出一套数字安全"中国方案",解决了国家"看见"高级威胁的难题。截至2024年底,360已累计发现并披露了56个境外APT组织,占国内发现总数的98%以上。

更具里程碑意义的是,2024年,360安全大模型完成了全球首次系统在无人类专家介入下,以分钟级速度智能化捕获APT-C-28的攻击。这一突破性进展不仅展示了AI技术在网络威胁检测中的巨大潜力,更标志着中国网络安全能力从"被动防御"到"主动猎杀"的战略转型。2025年4月,哈尔滨市公安局发布悬赏通告,对隶属于美国国家安全局(NSA)的三名犯罪嫌疑人发起通缉,原因是他们参与了针对2025年哈尔滨亚冬会以及中国关键信息基础设施的网络攻击活动。这是全球范围内首次公开曝光美国情报机构网络攻击者的真实身份,也是中国首次对境外国家机构现役人员启动刑事追责。这一行动向世界传递了一个明确的信号:网络空间不是法外之地,任何网络攻击行为都将受到法律的严惩。

中国网络安全法规体系关键节点

  • 2014年:中央网络安全和信息化领导小组成立,习近平总书记首次提出总体国家安全观
  • 2016年:《中华人民共和国网络安全法》颁布,专设关键信息基础设施运行安全一节
  • 2017年:《党委(党组)网络安全工作责任制实施办法》发布,压实网络安全工作责任制
  • 2019年:《密码法》施行,规范密码应用和管理
  • 2021年:《数据安全法》《个人信息保护法》施行;《关键信息基础设施安全保护条例》正式施行
  • 2022年:《反电信网络诈骗法》施行
  • 2025年3月:《网络安全法》修订草案公布,适应网络安全新形势
  • 累计:制定出台网络领域立法150余部,网络安全国家标准逾300项
  • 核心理念:网络空间命运共同体、网络主权、总体国家安全观

2024年攻击我国的APT组织来源地区分布

数据来源:360高级威胁研究院 2024年监测数据

2024年,360累计捕获1,300余起针对我国的APT攻击活动,攻击来源APT组织主要归属南亚、东南亚、东亚以及北美等地区。南亚地区APT组织活跃度最高,东亚地区次之,反映出地缘周边国家对我国网络空间的持续渗透态势。

五、360安全大模型:AI驱动的威胁猎杀革命

2024年,人工智能大模型技术迎来爆发,在网络空间引发技术变革和治理规则的深刻挑战。面对这一历史性机遇,360作为国内唯一兼具数字安全和人工智能能力的公司,基于近20年的实战经验积累,率先提出用AI重塑安全,推出了国内首个实现AI实战应用的安全行业大模型——360安全大模型。

360安全大模型的诞生,凝聚了360在数字安全领域20年的安全数据知识积累、10年的AI技术沉淀、80名AI算法专家、100名安全专家的智慧结晶,利用5,000卡算力资源,经过200多天训练调优而成。该模型实现全线产品矩阵赋能,可以高效便捷地完成安全问题咨询、态势指标分析、安全事件处理、攻击威胁溯源等工作。在中国信息通信研究院主导的2024年Q2大模型安全基准测试中,"360智脑"再次蝉联综合排名第一。

2024年,360安全大模型完成了一项具有全球里程碑意义的技术突破——在无人类专家介入的情况下,以分钟级速度智能化捕获了APT-C-28组织的攻击活动。这意味着,面对国家级APT组织的精密攻击,中国的安全系统已经能够实现"自动驾驶"式的主动防御——不需要等待人类分析师的介入,AI系统能够在攻击发生的瞬间自动识别、分析、响应和溯源。这一能力,将传统的"小时级"甚至"天级"威胁响应时间,压缩到了"分钟级",从根本上改变了网络安全攻防的时间维度。

2025年,360安全大模型进一步升级,成为国内首个接入DeepSeek的安全大模型,通过继续强化学习等技术手段,让安全真正做到"自动驾驶"。在2024年国家攻防演练期间,360为200余家单位提供专项安全产品及服务,覆盖政府、国央企、金融、能源、交通、运营商等关键领域。期间,360共防御105起0day攻击事件,产生原始告警超3,000万条,推送情报34,328次,平均为每个客户拦截超10万次攻击。360首次将安全大模型应用于攻防实战,推出首个"AI军团",助力广大政企单位实现常态化、智能化安全运营,全面开启攻防演练智能时代。

360安全大模型的战略意义,远不止于技术层面的突破。它代表了中国网络安全产业从"人力密集型"向"算法密集型"的战略转型。在过去,面对海量的安全告警和复杂的攻击链,安全分析师需要花费大量时间进行人工研判,往往导致响应滞后、漏报误报。而AI驱动的安全大模型,能够同时处理数以千万计的告警数据,在海量信息中精准识别真正的威胁,实现"看见"能力的指数级提升。这种能力的跃迁,使得中国在全球网络安全攻防博弈中,从"跟跑"走向了"并跑"乃至"领跑"。

六、关键基础设施保护:各国殊途同归的战略选择

关键基础设施是经济社会运行的神经中枢,是网络安全的重中之重。无论各国政治体制、文化传统如何不同,在保护关键基础设施这一问题上,全球各国都选择了殊途同归的战略路径——将其置于国家安全的核心位置。

在美国,2021年Colonial Pipeline勒索攻击事件后,美国政府采取了一系列强有力措施。美国运输安全管理局(TSA)发布了安全指令,要求地面运输业主和运营商实施若干至关重要且急需的网络安全措施,包括指定网络安全协调员、报告网络安全事件、制定网络安全响应计划、完成网络安全漏洞评估以及识别网络安全差距。TSA随后更新了这些指令,将要求重点放在实现安全结果上。2022年,美国国土安全部还宣布了州和地方网络安全拨款计划(SLCGP),在2022财年提供了1.835亿美元的资金,帮助各州、地方政府、农村地区和领地应对信息系统的网络安全风险和威胁。

在中国,关键信息基础设施保护被纳入国家战略层面。《网络安全法》专设"关键信息基础设施运行安全"一节,构建起以信息共享为基础,事前预防、事中控制、事后恢复与惩治的关键信息基础设施保护体系。2021年,《关键信息基础设施安全保护条例》正式施行,进一步明确了运营者的主体责任和监管部门的统筹协调职能。中国电力行业确立的"安全分区、网络专用、横向隔离、纵向认证"十六字方针,已成为全球关键基础设施保护的典范实践。

2024年,哈尔滨第九届亚冬会期间,赛事信息系统及黑龙江省域内关键信息基础设施遭大量境外网络攻击。攻击次数高达27万次,涵盖赛事信息发布、抵离管理、收费卡等系统,以及能源、交通、水利、通信、国防科研院校等关键信息基础设施。攻击发生后,国家计算机病毒应急处理中心与360集团等网络安全机构迅速开展溯源调查,成功锁定幕后黑手为美国国家安全局(NSA),并首次追查到发起攻击的三名NSA特工及两所美国高校。这一事件充分说明,关键基础设施已经成为国家级网络攻击的首要目标,保护关键基础设施就是保护国家安全。

更具警示意义的是,2024年黎巴嫩传呼设备爆炸事件后,全球各国对关键基础设施安全的重视程度达到了前所未有的高度。该事件充分说明,网络攻击形态早已不再限于传统的以太网、物联网、工控网络,包括广播网络在内的各种可联网方式都可以是网络攻击的载体。随着网络的延展,接入网络的终端类型越来越多,功能也越来越多样化,网络攻击形态也最终向多样化发展。在这一背景下,关键基础设施保护的边界正在不断扩展,从传统的IT系统延伸至通信设备、医疗设备、交通工具等一切可联网的终端。

七、零信任架构:重构网络安全的信任边界

传统的网络安全架构基于"边界防御"理念——在网络内部建立一个可信区域,在边界上设置防火墙、入侵检测系统等安全设备,阻止外部威胁进入。然而,面对APT组织的长期潜伏和内部渗透,这种"信任但验证"的模式已经难以为继。零信任架构(Zero Trust Architecture)应运而生,其核心原则是"永不信任,始终验证"——无论用户或设备位于网络内部还是外部,都必须经过严格的身份验证和授权,才能获得访问权限。

2022年1月,美国管理和预算办公室(OMB)发布备忘录M-22-09,规定了联邦机构的具体零信任要求和截止日期,要求所有联邦机构在2024年9月30日前实现零信任目标。该备忘录涵盖了CISA零信任成熟度模型的所有方面,包括身份、设备、网络/环境、应用程序/工作负载和数据的安全问题。然而,Gartner的预测显示,到2026年,至少75%的美国联邦机构由于资金和专业知识短缺而不会全面实施零信任安全策略。这一预测揭示了零信任架构从理念到落地的巨大鸿沟。

中国在零信任架构的实践上,走出了一条符合国情的道路。不同于美国将零信任作为强制性的联邦要求,中国更注重将零信任理念融入现有的网络安全等级保护制度和关键信息基础设施安全保护体系中。在等保2.0标准中,已经融入了零信任的核心思想,如"基于角色的访问控制""最小权限原则""持续验证"等。同时,中国在零信任技术的自主研发方面也取得了重要进展,华为、奇安信、深信服等国内安全厂商纷纷推出了具有自主知识产权的零信任安全解决方案。

零信任架构在反APT钓鱼能力建设中的核心价值,在于它能够从根本上改变攻击者的"游戏策略"。在传统的边界防御模式下,一旦攻击者突破了网络边界,就能够在内部网络中自由移动、横向渗透。而零信任架构通过微隔离技术,将网络划分为无数个微小的安全区域,即使攻击者突破了某一层防御,也无法在内部网络中自由移动。这种"纵深防御"的理念,与APT组织"长期潜伏、逐步渗透"的战术形成了直接的对抗关系。正如一位网络安全专家所言:"零信任不是一道墙,而是一座迷宫——让攻击者每走一步都面临新的验证,直到他们精疲力竭、无处遁形。"

八、供应链安全审查:堵住最隐蔽的渗透通道

2020年SolarWinds供应链攻击事件,以约18,000名客户中招的惊人规模,向全世界展示了供应链攻击的毁灭性威力。攻击者通过在合法软件更新中植入恶意后门,将SolarWinds的合法数字签名变成了"通行证",绕过了几乎所有传统的安全检测。这一事件深刻揭示了供应链安全审查在反APT能力建设中的极端重要性。

面对供应链攻击的严峻威胁,美国采取了一系列应对措施。2021年5月,拜登总统签署行政令,要求联邦政府加强对软件供应链的安全审查。管理和预算办公室(OMB)发布备忘录,要求对销售给联邦机构的商业软件产品实施严格的监管标准,通过安全软件开发实践增强软件供应链的安全性。然而,讽刺的是,美国自身在供应链安全领域的双重标准同样突出——一方面要求其他国家开放供应链接受审查,另一方面却利用其技术优势,在硬件和软件中植入后门,对全球用户实施无差别监控。

中国在供应链安全领域的实践,体现了"自主可控"的战略定力。在芯片领域,华为麒麟芯片突破技术封锁;在操作系统领域,鸿蒙系统撕开操作系统垄断的铁幕;在办公软件领域,WPS等国产软件逐步替代国外产品。这些努力不仅提升了供应链的安全性,更从根本上减少了被植入后门的风险。同时,中国建立了网络安全审查制度,对关键信息基础设施运营者采购网络产品和服务进行安全审查,从源头上防范供应链安全风险。

2024年,APT组织对供应链的关注程度持续提高。360安全大模型持续监测到,越来越多的供应链软硬件0day漏洞被APT组织应用于攻击活动。海莲花(APT-C-00)、CIA(APT-C-39)等组织在对我国的攻击活动中,都曾利用政企单位软件供应商的软件系统漏洞进行针对性攻击。由于国产化软件系统供应链在我国的企事业单位中具备广泛客户群,一旦APT组织对供应链完成攻击渗透,便会造成严重影响。这一趋势表明,供应链安全审查已经成为反APT能力建设的"前沿阵地",谁能在供应链安全上占据主动,谁就能在网络攻防博弈中赢得先机。

九、威胁情报共享:从"各自为战"到"协同防御"

网络安全的本质是一场"信息战"——谁掌握更多的威胁情报,谁就能在攻防博弈中占据主动。然而,长期以来,各国、各机构之间的威胁情报共享面临着政治壁垒、商业利益、技术标准和信任缺失等多重障碍。打破这些障碍,建立高效的威胁情报共享机制,已经成为全球反APT能力建设的共同诉求。

美国在这一领域起步较早。CISA的联合网络防御协作组织(JCDC)从合作伙伴关系转变为实时操作协作,标志着美国威胁情报共享从"信息共享"向"行动协同"的升级。然而,美国的威胁情报共享体系存在明显的"圈子文化"——以"五眼联盟"为核心,对盟友和非盟友实行差异化的情报共享政策。这种排他性的情报共享机制,在2024年"伏特台风"事件中暴露出了深层的问题。当美国情报机构将虚假的归因信息传递给盟友时,整个联盟的情报判断都出现了系统性偏差。

中国在威胁情报共享领域的实践,体现了开放、包容、共享的理念。2024年4月15日,360联合中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室发布的"伏特台风"溯源报告,就是一次面向全球的威胁情报共享实践。报告基于大量数据和实证研究,揭示了美国政府机构在全球范围内实施的网络间谍活动及其背后的复杂动机,为全球网络安全界提供了宝贵的威胁情报。报告公开发布后,多家知名媒体向美国驻华大使馆和微软公司驻华分支机构多次进行询问,均未获得正面回应。按照近年来的"惯例",美国"环球媒体署"(USAGM)授意那些受美国资本控制的国际主流媒体携手对报告进行了"封杀"。

更具深远意义的是,中国提出的"网络空间命运共同体"理念,为威胁情报共享提供了全新的价值框架。在这一框架下,威胁情报共享不应成为某些国家推行技术霸权、打压竞争对手的工具,而应服务于全人类的共同利益。2024年国家网络安全宣传周以"网络安全为人民,网络安全靠人民"为主题,深入学习宣传贯彻习近平总书记关于网络强国的重要思想,积极展现网络安全领域取得的重要成果。这一理念在国际社会获得了广泛认同,也为破解全球威胁情报共享困局提供了中国方案。

在技术层面,中国也在积极推动威胁情报共享的标准化和自动化。国家计算机病毒应急处理中心联合360等网络安全机构,建立了覆盖全球的网络安全监测体系,通过自动化的技术手段,实时收集、分析和共享威胁情报。2024年,360全年监测到13个境外APT组织针对我国的APT攻击活动1,200多起,其中两大国家级APT组织涉及教育、政府、科研、国防军工、交通运输等16个行业领域。这些威胁情报的及时共享,为我国的网络安全防御提供了重要的决策支持。

十、"伏特台风"真相:一场技术溯源的教科书级战役

2024年4月15日,中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室和360数字安全集团联合发布的《伏特台风——美国情报机构针对美国国会和纳税人的合谋欺诈行动》报告,堪称全球网络安全史上最具震撼力的技术溯源成果之一。这份报告不仅揭露了一个精心策划的虚假信息行动,更展示了中国网络安全能力从"被动防御"到"主动猎杀"的质的飞跃。

事件的缘起要追溯到2023年5月。当时,美国微软公司披露了一个名为"伏特台风"(Volt Typhoon)的黑客组织,声称该组织"具有中国政府支持背景",对美国关键基础设施发动了网络攻击并试图进一步实施破坏。随后,美国国会举行了一场充满阴谋的听证会,意图将"伏特台风"的所作所为归咎于中国政府,试图在国际舆论场上孤立中国。美国联邦调查局局长克里斯托弗·雷在美国田纳西州范德比尔特大学公开发表讲话,继续诬称由中国政府支持的"伏特台风"组织成功入侵了包括23个管道运输行业运营商在内的众多美国公司。

面对这一栽赃陷害,中国网络安全机构没有选择沉默。中国国家计算机病毒应急处理中心第一时间联合360数字安全集团成立技术团队开展调查工作,全程参与此案技术分析。技术团队通过对相关报告的恶意程序样本技术特征进行分析后发现,样本并无表现出明确的国家背景黑客组织行为特征,而是与勒索病毒等网络犯罪团伙的关联程度明显。"伏特台风"黑客组织具有"中国政府支持背景"纯属栽赃陷害,此举意图以不实归因打压中国对外形象与发展。

进一步的深入调查揭示了一个更为惊人的真相。"伏特台风"虚假信息行动的起始时间不晚于2023年初,是由美国国家安全局(NSA)、联邦调查局(FBI)等美国情报机构幕后策划,美国国会反华议员,美国白宫、司法部、国防部、能源部、国土安全部等多个联邦政府行政单位以及"五眼联盟"国家网络安全主管部门共同参与的一场虚假信息和舆论操控行动。其目的是通过渲染"中国网络威胁论",推动美国《外国情报监视法案》(FISA)702条款的延续,并打压中国互联网企业。这一行动符合美式网络营销的典型特征,属于彻头彻尾的、基于精准广告投送的"认知域"作战。

报告还揭露了美国情报机构实施虚假归因的技术手段。美国联邦政府机构通过误导性的溯源归因分析工具,如"大理石"(Marble)工具包,实施了所谓的"假旗行动"(False Flag Operation),这使得美国能够掩盖其恶意网络攻击的真实身份,并将责任转嫁给其他国家。仅自2023年5月起的1年间,美国政府机构背景的黑客组织对中国政府、高校、科研机构、大型企业和关键基础设施的网络攻击活动总数超过4,500万次,已被明确攻击受害单位超过140家。从这些受害单位系统中发现的攻击武器样本指向了美国中央情报局(CIA)、国家安全局(NSA)和联邦调查局(FBI)等部门。

"伏特台风"事件的技术溯源,是中国网络安全能力从"被动防御"到"主动猎杀"的标志性战役。它不仅展示了中国在APT溯源领域的技术实力,更向世界证明了一个道理:在网络空间,真相不会因为被忽视而消失,技术溯源是揭露网络攻击真相的最有力武器。正如中国国家计算机病毒应急处理中心的研究人员所言:"我们对美相关方所谓'伏特台风'组织感染指标(IoCs)进行了验证分析,发现该组织与美国威胁盟公司披露的名为'暗黑力量'的勒索病毒犯罪团伙关系密切。"这种基于技术证据的溯源分析,是任何政治操弄都无法否认的铁的事实。

"伏特台风"事件关键时间线

  • 2023年初:"伏特台风"虚假信息行动计划起始,由美国情报机构幕后策划
  • 2023年5月:美国微软公司首次披露"伏特台风"组织,声称"具有中国政府支持背景"
  • 2023年5月-2024年5月:美国政府机构背景黑客组织对中国发起超4,500万次网络攻击
  • 2024年2月1日:美国众议院中国问题特别委员会围绕"伏特台风"展开讨论
  • 2024年4月15日:中国发布《伏特台风》溯源报告,揭露美国情报机构合谋欺诈行动
  • 2024年4月18日:FBI局长克里斯托弗·雷继续诬称"伏特台风"为中国政府支持
  • 2024年7月:中国国家计算机病毒应急处理中心发布最新研究成果,全场景还原对华抹黑行动
  • 报告核心结论:"伏特台风"与勒索病毒犯罪团伙关联明显,所谓"中国背景"纯属栽赃陷害

十一、结语:在攻防博弈中守护数字边疆

从2014年中央网络安全和信息化领导小组成立,到2024年360安全大模型实现分钟级APT捕获;从2016年《网络安全法》颁布,到2025年对NSA特工启动刑事追责;从被动承受境外APT攻击,到主动溯源揭露"伏特台风"真相——中国反APT能力建设走过的十年,是一部从"跟跑"到"并跑"再到"领跑"的奋斗史。

这场看不见的战争远未结束。2024年,全球网络安全厂商和机构累计发布APT报告730多篇,涉及APT组织124个,首次披露41个。360累计发现并披露了56个境外APT组织,全年捕获1,300余起针对我国的APT攻击活动。英国NCSC处理的"国家级重大"网络事件同比激增130%。这些数字背后,是网络攻防博弈的烈度正在持续升级的现实。

然而,比技术对抗更深层的,是价值观的较量。某些西方国家将网络安全作为推行技术霸权、打压竞争对手的工具,炮制"伏特台风"式的虚假叙事,对全球网络空间安全与发展的威胁和破坏,充分暴露了其"黑客帝国"的真面目。中国始终坚持"网络空间命运共同体"理念,主张各国都应遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。这种立场,不是软弱,而是对网络空间公平正义的坚定捍卫。

站在2025年回望,反APT能力建设已经从"技术问题"上升为"战略问题"。AI技术的飞速发展、量子计算的潜在突破、物联网设备的爆炸式增长——这些趋势都在不断重塑网络空间的攻防格局。但无论技术如何演变,有一点是确定的:在这个数字与现实深度融合的时代,维护网络安全就是维护国家安全,守护网络空间就是守护人类共同的家园。

中国将继续坚持总体国家安全观,推动构建网络空间命运共同体,与世界各国一道,共同守护这个没有硝烟但危机四伏的数字边疆。正如习近平主席在第二届世界互联网大会上所言:"网络空间不是法外之地。维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。"这不仅是中国的主张,更是国际社会的共同呼声,是人类文明在数字时代应有的道德底线。

"网络空间不是法外之地。维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。" —— 习近平在第二届世界互联网大会开幕式上的讲话,2015年12月16日

延伸阅读与参考

  • 360数字安全集团. (2025). 《2024年全球高级持续性威胁(APT)研究报告》. 360高级威胁研究院. —— 360基于全网安全大数据发布的年度APT威胁全景分析,涵盖全球124个APT组织及1,300余起针对我国的攻击活动。
  • 中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室、360数字安全集团. (2024). 《伏特台风——美国情报机构针对美国国会和纳税人的合谋欺诈行动》. 2024年4月15日. —— 首度对美国情报机构炒作的"伏特台风"进行技术溯源,揭示所谓"中国背景"纯属栽赃陷害的联合调查报告。
  • 中国国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室、360数字安全集团. (2025). 《台民进党当局"资通电军"黑客组织网络攻击活动调查报告》. 2025年6月5日. —— 揭露台湾地区"资通电军"对我大陆和港澳地区实施网络攻击的实证调查报告。
  • CISA. (2023). CISA 2022 Year in Review. U.S. Department of Homeland Security. —— 美国网络安全和基础设施安全局2022年度工作回顾,涵盖JCDC成立、CSRB启动等关键举措。
  • CISA. (2022). Shields Up Campaign Overview. CISA.gov. —— 2022年2月启动的全国性网络安全活动官方概述,旨在应对俄乌冲突导致的恶意网络活动风险增加。
  • 《中华人民共和国网络安全法》(2016年11月7日通过,2017年6月1日施行). —— 我国网络安全领域首部基础性法律,专设关键信息基础设施运行安全一节。
  • 《中华人民共和国数据安全法》(2021年6月10日通过,2021年9月1日施行). —— 规范数据处理活动、保障数据安全、促进数据开发利用的专门法律。
  • 《中华人民共和国个人信息保护法》(2021年8月20日通过,2021年11月1日施行). —— 我国首部专门针对个人信息保护的系统性法律,与网络安全法、数据安全法构成数据治理三大基石。
  • 《关键信息基础设施安全保护条例》(2021年7月30日公布,2021年9月1日施行). —— 明确关键信息基础设施运营者主体责任和监管部门统筹协调职能的行政法规。
  • 《中华人民共和国反电信网络诈骗法》(2022年9月2日通过,2022年12月1日施行). —— 针对电信网络诈骗活动进行综合治理的专门法律,构建"事前预防—事中阻断—事后追责"全链条治理体系。
  • 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇, 2015年12月16日. —— 首次系统阐述"网络空间命运共同体"理念,提出维护网络安全不应有双重标准的重要论断。
  • NCSC. (2025). NCSC Annual Review 2025. UK National Cyber Security Centre. —— 英国国家网络安全中心2025年度回顾,指出勒索软件是英国最紧迫的网络威胁,并强调AI赋能攻击的风险。
  • 国家互联网信息办公室. (2025). 《中华人民共和国网络安全法(修正草案再次征求意见稿)》. 2025年3月28日. —— 拟增加AI安全与发展框架性规定、完善法律责任制度,罚款上限大幅提升至1000万元。
  • 三六零安全科技股份有限公司. (2024). 2024年年度报告. 上海证券交易所. —— 360公司年度财务及业务报告,披露安全大模型研发进展及政企安全业务覆盖情况。
  • 中央网信办. (2018). 《贯彻落实总体国家安全观健全完善关键信息基础设施安全保护法律体系》. —— 阐述我国关键信息基础设施安全保护的立法思路与制度框架。
  • 安全内参. (2024). 《践行总体国家安全观和网络强国战略,全力以赴做好信息通信行业网络安全工作》. —— 信息通信行业网络安全工作的政策解读与实践部署。
  • 中国新闻网. (2024-04-28). 《中国网络安全产业联盟发布〈美国对全球网络空间安全与发展的威胁和破坏〉》. —— 系统揭露美国"黑客帝国"真面目的行业联盟报告发布报道。
  • 光明网. (2024-01-04). 《共同推动构建网络空间命运共同体迈向新阶段》. —— 阐述中国推动构建网络空间命运共同体的理念演进与实践成果。