Attack Trace · 子课题 第2页 / 共3页

APT组织追踪与画像 (中篇)

从"认得出"到"追得住":主要APT阵营图谱总览,以及支撑追踪工作的三大技术支柱——TTP行为建模、基础设施关联分析、恶意代码基因分析。

04 · 主要APT阵营图谱

4.1 阅读前提:两类归因证据的区分

下表按公开归因来源分为四列呈现。需特别注意证据强度差异:司法归因(DOJ起诉书、财政部制裁)证据层级最高,通常伴随证人与资金链条;政府联合公告(CISA/FBI/NSA等)代表官方评估;厂商追踪(Mandiant、微软、CrowdStrike等)基于技术指纹,标注为"某机构评估"。表中归属表述均为转述,不代表本学院立场。

4.2 重点追踪组织总表

组织 / 集群MITRE动机重点目标追踪要点
PRC-nexus(中方背景机构评估 / 美方政府公开归因)
Volt TyphoonG1017情报/预置美关键基础设施以"居住于土地"(LotL)手法著称:滥用被控系统自带工具与合法凭证,几乎不留自定义恶意软件;CISA AA24-038A评估其意在危机/冲突时对关键基础设施实施破坏性攻击预置。
Salt Typhoon(UNC5807)情报全球电信运营商针对边缘与核心网设备的长期渗透,滥用合法拦截系统(lawful intercept)获取通信数据;详见第3页深度剖析A。
UNC5221(Silk Typhoon重叠)G0125(HAFNIUM)情报律所、SaaS、BPO、科技BRICKSTORM后门运营方之一,擅长利用零日、以vCenter克隆战术绕过EDR(见6.3节)。
APT41G0096双重动机全球企业与政府既执行国家任务又运营金融犯罪;DOJ 2020年起诉书指控其成员入侵百余家企业。
BlackTechG0098情报日台政府与高科技滥用路由器与CDN实现C2隐藏,供应链渗透能力突出。
Mustang PandaG0129情报欧亚政府、非政府组织以鱼叉式钓鱼投递PlugX/恶意ISO镜像,目标随"一带一路"地缘议程漂移。
HAFNIUM / Silk TyphoonG0125情报美国智库、律所、政府2021年Exchange Server零日(ProxyLogon)利用主角;后扩展至云服务与身份提供商攻击。
DPRK(朝鲜)—— 双轨制:国家任务 + 自筹资金
Lazarus Group(含APT38)G0032情报+金融金融机构、加密货币、影视Sony Pictures事件(FBI 2014公开归因)、WannaCry(2017)、Ronin 6.2亿美元窃取(美财政部2022年制裁公告);DOJ 2021年起诉书指控其窃取超13亿美元。
KimsukyG0094情报韩国智库、记者、脱北者、核事务专家高频率定制化钓鱼,常冒充记者/学者进行多轮话术套取;是意识培训最经典的案例来源之一。
AndarielG0138金融为主金融、能源、医疗、加密货币早期以韩国政府为目标的DarkSeoul活动闻名,近年转向金融犯罪为政权筹资。
UNC5267等(IT工作者计划)渗透+内鬼美商业服务、金融、政府、科技、医疗以伪造身份入职目标企业,长期潜伏(中位122天),既窃取数据又充当内应;M-Trends 2026重点追踪。
俄罗斯 —— 情报收集与破坏性能力并重
APT29(Cozy Bear / Midnight Blizzard)G0016情报政府、智库、科技、政党SolarWinds供应链事件(美英2020年12月公开归因SVR);擅长身份与云服务攻击,2024年入侵微软高管邮箱(微软官方博客披露)。
APT28(Fancy Bear / Forest Blizzard)G0007情报政府、军方、媒体、选举DOJ多次起诉书点名(2018年"干扰2016大选"案);X-Agent/X-Tunnel工具链,以钓鱼与漏洞利用并重。
Sandworm(Voodoo Bear)G0034破坏能源、电力、交通Industroyer(2016乌克兰断电)、NotPetya(2017,全球损失百亿美元级);美方归因GRU 74455。
Turla(Venomous Bear)G0010情报政府、外交、航天Snake/安装后自移除式rootkit,二十年超长追踪史;常劫持他人基础设施作为C2跳板。
伊朗及其他地区
APT33(Elfin)G0064情报航空、能源、国防美财政部2019年制裁公告关联;Shamoon破坏性攻击共享基础设施。
Charming KittenG0058情报记者、学者、国安个人以假冒登录页与Google/Gmail定向钓鱼著称;Recorded Future等持续追踪其"人物画像先行"的定向模式。
MuddyWaterG0069情报电信、政府、能源PowerShell重度依赖,擅长以云服务作为C2;2022年起多国联合公告披露其全球活动。
OceanLotus(海莲花)G0050情报越南异见人士、区域企业、政府东南亚最活跃的本地APT,水坑攻击与定制后门(KerrDown等)双管齐下。
SideWinderG0124情报南亚政府、军事、核能以钓鱼文档+漏洞利用针对南亚目标,持续十余年。

来源:MITRE ATT&CK Groups、CISA联合公告(AA20-352A、AA24-038A、AA25-239A)、DOJ起诉书、美国财政部制裁公告、Mandiant/微软/CrowdStrike公开追踪页。表格为教学浓缩版,完整TTP映射请以MITRE条目为准。

4.3 阵营行为画像速览

PRC-nexus集群的标志性演进是"边缘设备转向":从传统服务器打点转向防火墙、VPN、邮件网关等互联网可达设备——这些设备往往无EDR、日志不全、补丁周期以月计,天然契合"低慢"需求。AA25-239A记录了针对思科等网络设备的成体系狩猎指引(非常用端口SSH、SNMP SET配置变更、TCP/57722暴露等),侧面说明该类手法已进入"平台化对抗"阶段。

DPRK集群的最大特征是国家任务与经济自筹双轨并行:外交制裁之下,其网络力量既要服务情报任务,又直接通过金融机构入侵、加密货币窃取与IT工作者薪资欺诈为政权创收——DOJ 2021年起诉书、财政部多轮制裁公告与M-Trends 2026的IT工作者专题构成了完整证据链。

俄罗斯集群呈现"情报机构分工"格局:SVR系(APT29)精耕长期间谍渗透,GRU系(APT28/Sandworm)兼具公开羞辱与物理破坏能力,NotPetya与两次乌克兰断电事件确立了其对OT/ICS的独特威胁地位。伊朗集群则以"前台公司+个人定向钓鱼"见长,动机在情报、影响行动与 lately 金融收益之间摆动;ENISA与Verizon DBIR历年数据均显示其是针对性钓鱼产出最高的来源之一。

4.4 延伸阅读:金融动机高优先级集群

Scattered Spider(UNC3944 / Octo Tempest)虽属金融动机集群而非国家级APT,但其组织化程度与社工强度已接近准APT水平:通过SIM交换、MFA疲劳轰炸、冒充员工致电帮助台重置凭证等手段入侵电信与大型企业,是ALPHV/BlackCat等勒索生态的关键入口。CISA AA24-290A(2024年10月)将其列为重点威胁并给出检测指南——对该集群的追踪训练,是进入APT级追踪思维的最佳"低门槛、高仿真"练习路径,本学院攻防演练剧本库已将其抽象为可复用模块。

05 · TTP行为建模

TTP(战术Tactics、技术Techniques、程序Procedures)是攻击者行为的"操作指纹"。与极易更换的哈希值、IP不同,TTP反映组织的训练、偏好与流程惯性,是追踪与检测的最稳定锚点。本课题采用"一主两辅"建模框架:MITRE ATT&CK为主骨架,Diamond Model为单事件分析透镜,Cyber Kill Chain为阶段化防御视图。

5.1 MITRE ATT&CK:标准化的对手行为语言

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)将企业攻击生命周期组织为14个战术阶段(初始访问、执行、持久化、权限提升、防御规避、凭证访问、发现、横向移动、收集、命令与控制、渗出、影响等),下挂200余项技术与数百项子技术,并为每个组织条目(G编号)维护"用过什么技术"的映射表。attack.mitre.org 已成为全球情报共享的通用语汇:一份不带ATT&CK映射的检测报告,在今天几乎不可读。

5.2 Diamond Model:单事件分析的转向透镜

《The Diamond Model of Intrusion Analysis》(Caltagirone, Pendergast & Betz, 2013,美国空军研究实验室技术报告)将任一入侵事件描述为钻石四顶点:

  • 对手(Adversary):谁——操作者及其归属;
  • 能力(Capability):用什么——工具、漏洞利用、战术;
  • 基础设施(Infrastructure):经哪里——C2域名/IP、被劫持跳板;
  • 受害者(Victim):对谁——被攻击资产及其背后的组织。

钻石模型的核心价值在于分析转向(Pivoting):沿任一顶点横向扩展——共享基础设施的另一域名、复用工具的另一起事件、同受害行业的其他入侵——即可把孤立事件织入对手活动网络。这正是"由一个IOC追到一个组织"的方法论正解。

5.3 与Kill Chain的阶段化映射

洛克希德·马丁Kill Chain(Hutchins, Cloppert & Amin, 2011)将攻击划分为侦察跟踪→武器构建→载荷投递→突防利用→安装植入→通信控制→目标达成七阶段。二者互补使用:Kill Chain回答"对手走到哪一步、我在哪一步拦截",ATT&CK回答"这一步具体用了什么技术、如何检测"。

Kill Chain阶段对应ATT&CK战术(示例)典型技术(示例)追踪/检测要点
侦察跟踪资源开发(TA0042)搜集目标邮箱、公开情报(T1589)暴露面普查、员工信息泄露监测
武器构建资源开发木马化文档、载荷打包(T1027混淆)样本基因比对、沙箱检出
载荷投递初始访问(TA0001)钓鱼(T1566)、公开应用漏洞(T1190)邮件网关、边缘设备补丁与WAF
突防利用执行(TA0002)命令解释器(T1059)、利用客户端漏洞(T1203)EDR行为链、宏/脚本策略管控
安装植入持久化(TA0003)计划任务(T1053)、服务植入(T1543)基线变更检测、自启动审计
通信控制命令与控制(TA0011)Web协议C2(T1071.001)、DoH(T1071.004)出口流量画像、JA3/JA4指纹、DNS审计
目标达成收集/渗出/影响(TA0009/0010/0040)数据暂存(T1074)、勒索加密(T1486)敏感操作告警、DLP、离线备份

5.4 2025年实战高频技术与"低特征化"趋势

M-Trends 2026对2025年入侵事件的技术统计揭示了几个标志性变化:数据暂存(T1074)重返Top 10,反映"先窃取、再勒索"的双重勒索模式普及;文件与目录发现(T1083)、入口工具传输(T1105)、系统用户发现(T1033)继续高居前列,说明内网侦察仍是攻击者耗时最多的环节;而数据加密影响(T1486)首次跌出Top 10——更值得关注的是M-Trends 2026揭示的勒索软件目标转向:运营者正从单纯的数据窃取转向"蓄意恢复拒绝"(deliberate recovery denial),即系统性摧毁备份基础设施、身份服务与虚拟化管理平面,通过抬高恢复成本来施压赎金支付;防御重心须相应前移至备份与虚拟化层保护。

ATT&CK ID技术名称对手行为特征检测/狩猎线索
T1074数据暂存渗出前将数据聚合至集中位置,常配合压缩与加密异常大体积归档、非备份窗口的批量读写
T1083文件与目录发现内网侦察基础动作,定位高价值数据文件服务器异常枚举、敏感目录访问模式
T1105入口工具传输从外部拉取第二阶段工具出口白名单外的新建连接、已知工具签名
T1033系统用户发现识别高权限账户以规划提权路径whoami/quser异常调用序列
T1059命令与脚本解释器PowerShell/cmd自动化执行脚本块日志(4104)、AMSI集成检测
T1003OS凭证转储LSASS内存/ntds.dit窃取LSASS访问审计、域控异常快照
T1021远程服务横向移动主力通道RDP/WinRM/SSH使用基线偏离、跳板认证图谱
T1566钓鱼初始访问常青树,与漏洞利用此消彼长URL重写防护、附件沙箱、域名龄期评分

更深层的趋势是"无恶意软件化":CrowdStrike 2026 GTR显示其2025年调查中82%的检测为无恶意软件攻击——对手越来越多地直接滥用合法凭证与系统自带工具(Living off the Land)完成任务。这宣告以哈希/签名为中心的传统检测体系失效,行为分析与身份检测成为主战场。David Bianco提出的"痛苦金字塔"(Pyramid of Pain)恰好为这一转型提供了投资排序逻辑:

TTP让对手重构训练与流程 —— 检测应锚定于此
工具 Tools迫使对手重写/重新采购工具
分析工件 Artifacts破坏其投放流程
域名/IP Domains & IPs基础设施更换成本中等
哈希 Hashes一改即失效 —— 价值最低

来源:David J. Bianco《The Pyramid of Pain》(2013)。金字塔自下而上:检测锚点越高,给对手造成的重构成本越大。

06 · 基础设施关联分析

攻击基础设施(域名、IP、证书、ASN、跳板主机)是威胁组织最"舍不得换"的资产:TTP可以演进、样本可以重写,但成规模的C2网络与运营习惯往往沿用数年。基础设施关联因此成为组织级追踪的第一支柱——其方法论本质是对"Whois注册信息、证书透明度日志、Passive DNS、协议指纹"等多源数据做图关联。

6.1 关联维度与数据源

关联维度核心数据源典型方法常用工具
域名WHOIS/注册商数据、Passive DNS、CT日志注册人/邮箱/注册商聚类、同IP解析族、同证书SAN族VirusTotal、PassiveTotal、crt.sh、SecurityTrails
IP/ASNBGP路由、ASN归属、NetFlow同ASN聚集分析、VPS服务商画像、地理位置与时区偏移Shodan、Censys、Team Cymru、BGPStream
TLS指纹JA3/JA3S、JA4、JARM扫描指纹客户端/服务端TLS握手参数聚类——即使证书更换仍可追溯JARM、JA4开源实现、自定义探针
证书CT日志(crt.sh)、证书字段同颁发者/同主题/同SAN扩展、自签证书复用crt.sh、Censys证书搜索
被控跳板Sinkhole数据、被劫持合法站点识别"寄生型"C2(如Turla惯用被黑站点做中转)Sinkhole合作方、URLhaus
运营时序域名/证书创建时间戳、解析切换日志时序聚类(同一运营批次的注册时间高度集中)Passive DNS历史、威胁平台时间线视图

6.2 对抗演进:基础设施的"隐身化"

对手的反制同样迅速,2024—2025年的追踪工作必须正视四个趋势:其一,云与CDN滥用——C2藏身于S3、CloudFront、Discord/Slack等可信域名之后,基于信誉的域名拦截大面积失效;其二,住宅代理与Fast Flux——单域名背后数十秒内轮换海量住宅IP,传统IP封锁几乎无效;其三,域名老化(Domain Aging)——组织提前数月注册"干净"域名养号再启用,年龄信号贬值;其四,IPv6盲区——AA25-239A明确将"审计并关闭非预期的IPv6管理与上行路径"列入狩猎指引,说明双栈暴露已成为攻防新缝隙。

6.3 标志性案例:BRICKSTORM的"零IOC复用"与Minimal Hunts

Mandiant在BRICKSTORM行动的调查中给出了基础设施追踪的"反面教材"式启示:该后门(由UNC5221部署、UNC6201使用其战术体系)不重复注册域名、不复用样本,基础设施随任务即时生成,原子IOC在公布前即已失效。Mandiant据此提出"最小狩猎集合"(Minimal Hunts)理念——以对手"必然做、难隐藏"的行为为锚:

  • vCenter克隆后销毁:克隆虚拟机取数后删除克隆,几乎不留痕迹——对克隆事件本身而非"克隆后文件"设告警;
  • VAMI异常登录:VAMI(vCenter管理界面)仅应来自管理VLAN,非预期来源的SSH/PUT请求即为高信信号;
  • 出向DoH:管理网段出现DNS-over-HTTPS出向流量;
  • 新驻留WebShell:vCenter/Gateway上新出现的JSP文件变更。

CISA/NSA/CCC于2025年12月发布的《BRICKSTORM后门恶意软件分析报告》(AR25-338A)进一步公开了样本细节、检测规则与开源扫描器,是"官方主动披露检测能力"的典范——它同时意味着:公开狩猎假设的有效期以月计,防御方必须建立自己的狩猎迭代节奏,而非等待IOCs。

6.3.1 附:AR25-338A的三次版本演进

AR25-338A并非一次性报告,其版本史本身就是"对手持续工程投入"的证据链:

日期内容说明
2025-12-04首发8个样本首份MAR发布,含IOC(MAR-251165)、YARA与Sigma规则
2025-12-19增至11个样本新增3个样本的IOC与检测签名(MAR-2512217)
2026-02-11新增Rust版本再增3个样本,首次披露Rust语言编写的BRICKSTORM变种(MAR-261234),证实该后门家族仍在活跃开发中

另据M-Trends 2026,关联集群UNC6201的平均驻留时间约393天,远超多数组织90天的日志留存周期——"证据在发现前已不存在"是该类行动最难反制之处。AR25-338A还确认:在一次CISA亲自参与的应急响应中,攻击者自2024年4月起驻留,攻陷两台域控制器并导出ADFS服务器加密密钥,持续至2025年9月3日。

来源:CISA AR25-338A页面版本记录(cisa.gov/news-events/analysis-reports/ar25-338a)、M-Trends 2026。

6.4 基础设施关联工具链

教学环境中,建议以MISP(指标存储与共享)+ OpenCTI(知识图谱化)+ Maltego(图分析可视化)组成最小闭环;商用侧PassiveTotal(微软)、Recorded Future、RiskIQ遗产产品提供成熟数据源。迪妙学院攻防演练平台已将"从一枚证书追出一个C2网络"设计为中级溯源实验,完整复现本章方法论。

07 · 恶意代码基因分析

恶意代码是组织的"手艺":编码风格、加密例程、协议实现与错误处理习惯难以刻意伪造。代码基因分析通过量化样本间相似度,回答两个追踪问题——这个新样本出自谁手?它与已知家族的亲缘关系有多远?

7.1 相似度度量方法谱系

方法度量对象特点与局限
imphashPE导入表哈希快速、可批量;易被加壳/导入混淆绕过,仅作初筛
ssdeep / TLSH文件内容的模糊哈希(局部敏感哈希)抗小幅变异;对大幅重构与加壳敏感
Machoc函数调用图哈希抗编译器版本与变量名变化,家族级聚类能力强
BinDiff / Diaphora二进制函数级相似性比对可定位共享函数级代码(逆向工程级证据)
YARA / Sigma基因化规则化的代码特征(字符串、opcode序列)可共享、可运营;规则本身会随样本进化而失效

7.2 家族谱系与"工具包共享"问题

国家级组织普遍维护多套工具链且组间共享开发库:Lazarus生态下可见Joanap、Brambul、Hoplight、AppleJeus、DTrack等数十个家族,既互相借用加密例程,又按任务分工演进;BRICKSTORM之后亦出现SLAYSTYLE、PLENET、GRIMBOLT、AGENTPSD等后续载荷。这给基因分析带来双面性——共享代码既能做强关联证据,也可能造成归因噪声:代码相似≠同一操作者,必须结合基础设施与TTP交叉验证。成熟的做法是将代码基因作为"三角证据"的一角(另两角为基础设施、行为模式),而非单独定案依据。

7.2.1 附:语言层的"代码基因"信号

开发语言本身正在成为追踪信号:BRICKSTORM从Go版本发展至Rust版本(AR25-338A,2026-02更新),Lazarus生态长期使用其标志性的多语言混合(C/C++、.NET、Go、Python脚本);而语言迁移的节奏(而非单次出现)往往更能反映组织工程团队的演进而非简单借用。防御侧的对应动作是:狩猎假设不应绑定特定语言实现——针对"行为"(如DoH出向、SOCKS隧道、vCenter克隆-销毁序列)的规则才能跨版本存活。

7.3 共享代码归因的著名先例

  • WannaCry与Lazarus(2017):Google研究员Neel Mehta率先公开两者共享早期代码的证据,微软、赛门铁克随后跟进报告,构成"纯代码基因推动公开归因"的经典案例(当年美、英、澳政府先后公开归因于朝鲜);
  • Sony Pictures事件(2014):FBI依据工具复用与基础设施重叠实施公开归因,时任美国总统声明其为朝鲜所为——代码指纹在国家级归因中的分量由此确立;
  • 反例警示:攻击者会刻意嵌入他人代码片段伪造Flag(语言字符串、时区、编译路径均可伪造)。历史上有组织被"代码撞库"误伤,故独立复核与三角验证不可或缺。

方法小结:TTP建模回答"行为像谁",基础设施关联回答"家底是谁的",代码基因回答"手艺是谁的"——三大支柱相互印证,方构成可站得住的追踪结论。三者结果与置信度规范的整合输出,即第3页的画像方法论。