04 · 主要APT阵营图谱
4.1 阅读前提:两类归因证据的区分
下表按公开归因来源分为四列呈现。需特别注意证据强度差异:司法归因(DOJ起诉书、财政部制裁)证据层级最高,通常伴随证人与资金链条;政府联合公告(CISA/FBI/NSA等)代表官方评估;厂商追踪(Mandiant、微软、CrowdStrike等)基于技术指纹,标注为"某机构评估"。表中归属表述均为转述,不代表本学院立场。
4.2 重点追踪组织总表
| 组织 / 集群 | MITRE | 动机 | 重点目标 | 追踪要点 |
|---|---|---|---|---|
| PRC-nexus(中方背景机构评估 / 美方政府公开归因) | ||||
| Volt Typhoon | G1017 | 情报/预置 | 美关键基础设施 | 以"居住于土地"(LotL)手法著称:滥用被控系统自带工具与合法凭证,几乎不留自定义恶意软件;CISA AA24-038A评估其意在危机/冲突时对关键基础设施实施破坏性攻击预置。 |
| Salt Typhoon(UNC5807) | — | 情报 | 全球电信运营商 | 针对边缘与核心网设备的长期渗透,滥用合法拦截系统(lawful intercept)获取通信数据;详见第3页深度剖析A。 |
| UNC5221(Silk Typhoon重叠) | G0125(HAFNIUM) | 情报 | 律所、SaaS、BPO、科技 | BRICKSTORM后门运营方之一,擅长利用零日、以vCenter克隆战术绕过EDR(见6.3节)。 |
| APT41 | G0096 | 双重动机 | 全球企业与政府 | 既执行国家任务又运营金融犯罪;DOJ 2020年起诉书指控其成员入侵百余家企业。 |
| BlackTech | G0098 | 情报 | 日台政府与高科技 | 滥用路由器与CDN实现C2隐藏,供应链渗透能力突出。 |
| Mustang Panda | G0129 | 情报 | 欧亚政府、非政府组织 | 以鱼叉式钓鱼投递PlugX/恶意ISO镜像,目标随"一带一路"地缘议程漂移。 |
| HAFNIUM / Silk Typhoon | G0125 | 情报 | 美国智库、律所、政府 | 2021年Exchange Server零日(ProxyLogon)利用主角;后扩展至云服务与身份提供商攻击。 |
| DPRK(朝鲜)—— 双轨制:国家任务 + 自筹资金 | ||||
| Lazarus Group(含APT38) | G0032 | 情报+金融 | 金融机构、加密货币、影视 | Sony Pictures事件(FBI 2014公开归因)、WannaCry(2017)、Ronin 6.2亿美元窃取(美财政部2022年制裁公告);DOJ 2021年起诉书指控其窃取超13亿美元。 |
| Kimsuky | G0094 | 情报 | 韩国智库、记者、脱北者、核事务专家 | 高频率定制化钓鱼,常冒充记者/学者进行多轮话术套取;是意识培训最经典的案例来源之一。 |
| Andariel | G0138 | 金融为主 | 金融、能源、医疗、加密货币 | 早期以韩国政府为目标的DarkSeoul活动闻名,近年转向金融犯罪为政权筹资。 |
| UNC5267等(IT工作者计划) | — | 渗透+内鬼 | 美商业服务、金融、政府、科技、医疗 | 以伪造身份入职目标企业,长期潜伏(中位122天),既窃取数据又充当内应;M-Trends 2026重点追踪。 |
| 俄罗斯 —— 情报收集与破坏性能力并重 | ||||
| APT29(Cozy Bear / Midnight Blizzard) | G0016 | 情报 | 政府、智库、科技、政党 | SolarWinds供应链事件(美英2020年12月公开归因SVR);擅长身份与云服务攻击,2024年入侵微软高管邮箱(微软官方博客披露)。 |
| APT28(Fancy Bear / Forest Blizzard) | G0007 | 情报 | 政府、军方、媒体、选举 | DOJ多次起诉书点名(2018年"干扰2016大选"案);X-Agent/X-Tunnel工具链,以钓鱼与漏洞利用并重。 |
| Sandworm(Voodoo Bear) | G0034 | 破坏 | 能源、电力、交通 | Industroyer(2016乌克兰断电)、NotPetya(2017,全球损失百亿美元级);美方归因GRU 74455。 |
| Turla(Venomous Bear) | G0010 | 情报 | 政府、外交、航天 | Snake/安装后自移除式rootkit,二十年超长追踪史;常劫持他人基础设施作为C2跳板。 |
| 伊朗及其他地区 | ||||
| APT33(Elfin) | G0064 | 情报 | 航空、能源、国防 | 美财政部2019年制裁公告关联;Shamoon破坏性攻击共享基础设施。 |
| Charming Kitten | G0058 | 情报 | 记者、学者、国安个人 | 以假冒登录页与Google/Gmail定向钓鱼著称;Recorded Future等持续追踪其"人物画像先行"的定向模式。 |
| MuddyWater | G0069 | 情报 | 电信、政府、能源 | PowerShell重度依赖,擅长以云服务作为C2;2022年起多国联合公告披露其全球活动。 |
| OceanLotus(海莲花) | G0050 | 情报 | 越南异见人士、区域企业、政府 | 东南亚最活跃的本地APT,水坑攻击与定制后门(KerrDown等)双管齐下。 |
| SideWinder | G0124 | 情报 | 南亚政府、军事、核能 | 以钓鱼文档+漏洞利用针对南亚目标,持续十余年。 |
来源:MITRE ATT&CK Groups、CISA联合公告(AA20-352A、AA24-038A、AA25-239A)、DOJ起诉书、美国财政部制裁公告、Mandiant/微软/CrowdStrike公开追踪页。表格为教学浓缩版,完整TTP映射请以MITRE条目为准。
4.3 阵营行为画像速览
PRC-nexus集群的标志性演进是"边缘设备转向":从传统服务器打点转向防火墙、VPN、邮件网关等互联网可达设备——这些设备往往无EDR、日志不全、补丁周期以月计,天然契合"低慢"需求。AA25-239A记录了针对思科等网络设备的成体系狩猎指引(非常用端口SSH、SNMP SET配置变更、TCP/57722暴露等),侧面说明该类手法已进入"平台化对抗"阶段。
DPRK集群的最大特征是国家任务与经济自筹双轨并行:外交制裁之下,其网络力量既要服务情报任务,又直接通过金融机构入侵、加密货币窃取与IT工作者薪资欺诈为政权创收——DOJ 2021年起诉书、财政部多轮制裁公告与M-Trends 2026的IT工作者专题构成了完整证据链。
俄罗斯集群呈现"情报机构分工"格局:SVR系(APT29)精耕长期间谍渗透,GRU系(APT28/Sandworm)兼具公开羞辱与物理破坏能力,NotPetya与两次乌克兰断电事件确立了其对OT/ICS的独特威胁地位。伊朗集群则以"前台公司+个人定向钓鱼"见长,动机在情报、影响行动与 lately 金融收益之间摆动;ENISA与Verizon DBIR历年数据均显示其是针对性钓鱼产出最高的来源之一。
4.4 延伸阅读:金融动机高优先级集群
Scattered Spider(UNC3944 / Octo Tempest)虽属金融动机集群而非国家级APT,但其组织化程度与社工强度已接近准APT水平:通过SIM交换、MFA疲劳轰炸、冒充员工致电帮助台重置凭证等手段入侵电信与大型企业,是ALPHV/BlackCat等勒索生态的关键入口。CISA AA24-290A(2024年10月)将其列为重点威胁并给出检测指南——对该集群的追踪训练,是进入APT级追踪思维的最佳"低门槛、高仿真"练习路径,本学院攻防演练剧本库已将其抽象为可复用模块。
05 · TTP行为建模
TTP(战术Tactics、技术Techniques、程序Procedures)是攻击者行为的"操作指纹"。与极易更换的哈希值、IP不同,TTP反映组织的训练、偏好与流程惯性,是追踪与检测的最稳定锚点。本课题采用"一主两辅"建模框架:MITRE ATT&CK为主骨架,Diamond Model为单事件分析透镜,Cyber Kill Chain为阶段化防御视图。
5.1 MITRE ATT&CK:标准化的对手行为语言
MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)将企业攻击生命周期组织为14个战术阶段(初始访问、执行、持久化、权限提升、防御规避、凭证访问、发现、横向移动、收集、命令与控制、渗出、影响等),下挂200余项技术与数百项子技术,并为每个组织条目(G编号)维护"用过什么技术"的映射表。attack.mitre.org 已成为全球情报共享的通用语汇:一份不带ATT&CK映射的检测报告,在今天几乎不可读。
5.2 Diamond Model:单事件分析的转向透镜
《The Diamond Model of Intrusion Analysis》(Caltagirone, Pendergast & Betz, 2013,美国空军研究实验室技术报告)将任一入侵事件描述为钻石四顶点:
- 对手(Adversary):谁——操作者及其归属;
- 能力(Capability):用什么——工具、漏洞利用、战术;
- 基础设施(Infrastructure):经哪里——C2域名/IP、被劫持跳板;
- 受害者(Victim):对谁——被攻击资产及其背后的组织。
钻石模型的核心价值在于分析转向(Pivoting):沿任一顶点横向扩展——共享基础设施的另一域名、复用工具的另一起事件、同受害行业的其他入侵——即可把孤立事件织入对手活动网络。这正是"由一个IOC追到一个组织"的方法论正解。
5.3 与Kill Chain的阶段化映射
洛克希德·马丁Kill Chain(Hutchins, Cloppert & Amin, 2011)将攻击划分为侦察跟踪→武器构建→载荷投递→突防利用→安装植入→通信控制→目标达成七阶段。二者互补使用:Kill Chain回答"对手走到哪一步、我在哪一步拦截",ATT&CK回答"这一步具体用了什么技术、如何检测"。
| Kill Chain阶段 | 对应ATT&CK战术(示例) | 典型技术(示例) | 追踪/检测要点 |
|---|---|---|---|
| 侦察跟踪 | 资源开发(TA0042) | 搜集目标邮箱、公开情报(T1589) | 暴露面普查、员工信息泄露监测 |
| 武器构建 | 资源开发 | 木马化文档、载荷打包(T1027混淆) | 样本基因比对、沙箱检出 |
| 载荷投递 | 初始访问(TA0001) | 钓鱼(T1566)、公开应用漏洞(T1190) | 邮件网关、边缘设备补丁与WAF |
| 突防利用 | 执行(TA0002) | 命令解释器(T1059)、利用客户端漏洞(T1203) | EDR行为链、宏/脚本策略管控 |
| 安装植入 | 持久化(TA0003) | 计划任务(T1053)、服务植入(T1543) | 基线变更检测、自启动审计 |
| 通信控制 | 命令与控制(TA0011) | Web协议C2(T1071.001)、DoH(T1071.004) | 出口流量画像、JA3/JA4指纹、DNS审计 |
| 目标达成 | 收集/渗出/影响(TA0009/0010/0040) | 数据暂存(T1074)、勒索加密(T1486) | 敏感操作告警、DLP、离线备份 |
5.4 2025年实战高频技术与"低特征化"趋势
M-Trends 2026对2025年入侵事件的技术统计揭示了几个标志性变化:数据暂存(T1074)重返Top 10,反映"先窃取、再勒索"的双重勒索模式普及;文件与目录发现(T1083)、入口工具传输(T1105)、系统用户发现(T1033)继续高居前列,说明内网侦察仍是攻击者耗时最多的环节;而数据加密影响(T1486)首次跌出Top 10——更值得关注的是M-Trends 2026揭示的勒索软件目标转向:运营者正从单纯的数据窃取转向"蓄意恢复拒绝"(deliberate recovery denial),即系统性摧毁备份基础设施、身份服务与虚拟化管理平面,通过抬高恢复成本来施压赎金支付;防御重心须相应前移至备份与虚拟化层保护。
| ATT&CK ID | 技术名称 | 对手行为特征 | 检测/狩猎线索 |
|---|---|---|---|
| T1074 | 数据暂存 | 渗出前将数据聚合至集中位置,常配合压缩与加密 | 异常大体积归档、非备份窗口的批量读写 |
| T1083 | 文件与目录发现 | 内网侦察基础动作,定位高价值数据 | 文件服务器异常枚举、敏感目录访问模式 |
| T1105 | 入口工具传输 | 从外部拉取第二阶段工具 | 出口白名单外的新建连接、已知工具签名 |
| T1033 | 系统用户发现 | 识别高权限账户以规划提权路径 | whoami/quser异常调用序列 |
| T1059 | 命令与脚本解释器 | PowerShell/cmd自动化执行 | 脚本块日志(4104)、AMSI集成检测 |
| T1003 | OS凭证转储 | LSASS内存/ntds.dit窃取 | LSASS访问审计、域控异常快照 |
| T1021 | 远程服务 | 横向移动主力通道 | RDP/WinRM/SSH使用基线偏离、跳板认证图谱 |
| T1566 | 钓鱼 | 初始访问常青树,与漏洞利用此消彼长 | URL重写防护、附件沙箱、域名龄期评分 |
更深层的趋势是"无恶意软件化":CrowdStrike 2026 GTR显示其2025年调查中82%的检测为无恶意软件攻击——对手越来越多地直接滥用合法凭证与系统自带工具(Living off the Land)完成任务。这宣告以哈希/签名为中心的传统检测体系失效,行为分析与身份检测成为主战场。David Bianco提出的"痛苦金字塔"(Pyramid of Pain)恰好为这一转型提供了投资排序逻辑:
来源:David J. Bianco《The Pyramid of Pain》(2013)。金字塔自下而上:检测锚点越高,给对手造成的重构成本越大。
06 · 基础设施关联分析
攻击基础设施(域名、IP、证书、ASN、跳板主机)是威胁组织最"舍不得换"的资产:TTP可以演进、样本可以重写,但成规模的C2网络与运营习惯往往沿用数年。基础设施关联因此成为组织级追踪的第一支柱——其方法论本质是对"Whois注册信息、证书透明度日志、Passive DNS、协议指纹"等多源数据做图关联。
6.1 关联维度与数据源
| 关联维度 | 核心数据源 | 典型方法 | 常用工具 |
|---|---|---|---|
| 域名 | WHOIS/注册商数据、Passive DNS、CT日志 | 注册人/邮箱/注册商聚类、同IP解析族、同证书SAN族 | VirusTotal、PassiveTotal、crt.sh、SecurityTrails |
| IP/ASN | BGP路由、ASN归属、NetFlow | 同ASN聚集分析、VPS服务商画像、地理位置与时区偏移 | Shodan、Censys、Team Cymru、BGPStream |
| TLS指纹 | JA3/JA3S、JA4、JARM扫描指纹 | 客户端/服务端TLS握手参数聚类——即使证书更换仍可追溯 | JARM、JA4开源实现、自定义探针 |
| 证书 | CT日志(crt.sh)、证书字段 | 同颁发者/同主题/同SAN扩展、自签证书复用 | crt.sh、Censys证书搜索 |
| 被控跳板 | Sinkhole数据、被劫持合法站点 | 识别"寄生型"C2(如Turla惯用被黑站点做中转) | Sinkhole合作方、URLhaus |
| 运营时序 | 域名/证书创建时间戳、解析切换日志 | 时序聚类(同一运营批次的注册时间高度集中) | Passive DNS历史、威胁平台时间线视图 |
6.2 对抗演进:基础设施的"隐身化"
对手的反制同样迅速,2024—2025年的追踪工作必须正视四个趋势:其一,云与CDN滥用——C2藏身于S3、CloudFront、Discord/Slack等可信域名之后,基于信誉的域名拦截大面积失效;其二,住宅代理与Fast Flux——单域名背后数十秒内轮换海量住宅IP,传统IP封锁几乎无效;其三,域名老化(Domain Aging)——组织提前数月注册"干净"域名养号再启用,年龄信号贬值;其四,IPv6盲区——AA25-239A明确将"审计并关闭非预期的IPv6管理与上行路径"列入狩猎指引,说明双栈暴露已成为攻防新缝隙。
6.3 标志性案例:BRICKSTORM的"零IOC复用"与Minimal Hunts
Mandiant在BRICKSTORM行动的调查中给出了基础设施追踪的"反面教材"式启示:该后门(由UNC5221部署、UNC6201使用其战术体系)不重复注册域名、不复用样本,基础设施随任务即时生成,原子IOC在公布前即已失效。Mandiant据此提出"最小狩猎集合"(Minimal Hunts)理念——以对手"必然做、难隐藏"的行为为锚:
- vCenter克隆后销毁:克隆虚拟机取数后删除克隆,几乎不留痕迹——对克隆事件本身而非"克隆后文件"设告警;
- VAMI异常登录:VAMI(vCenter管理界面)仅应来自管理VLAN,非预期来源的SSH/PUT请求即为高信信号;
- 出向DoH:管理网段出现DNS-over-HTTPS出向流量;
- 新驻留WebShell:vCenter/Gateway上新出现的JSP文件变更。
CISA/NSA/CCC于2025年12月发布的《BRICKSTORM后门恶意软件分析报告》(AR25-338A)进一步公开了样本细节、检测规则与开源扫描器,是"官方主动披露检测能力"的典范——它同时意味着:公开狩猎假设的有效期以月计,防御方必须建立自己的狩猎迭代节奏,而非等待IOCs。
6.3.1 附:AR25-338A的三次版本演进
AR25-338A并非一次性报告,其版本史本身就是"对手持续工程投入"的证据链:
| 日期 | 内容 | 说明 |
|---|---|---|
| 2025-12-04 | 首发8个样本 | 首份MAR发布,含IOC(MAR-251165)、YARA与Sigma规则 |
| 2025-12-19 | 增至11个样本 | 新增3个样本的IOC与检测签名(MAR-2512217) |
| 2026-02-11 | 新增Rust版本 | 再增3个样本,首次披露Rust语言编写的BRICKSTORM变种(MAR-261234),证实该后门家族仍在活跃开发中 |
另据M-Trends 2026,关联集群UNC6201的平均驻留时间约393天,远超多数组织90天的日志留存周期——"证据在发现前已不存在"是该类行动最难反制之处。AR25-338A还确认:在一次CISA亲自参与的应急响应中,攻击者自2024年4月起驻留,攻陷两台域控制器并导出ADFS服务器加密密钥,持续至2025年9月3日。
来源:CISA AR25-338A页面版本记录(cisa.gov/news-events/analysis-reports/ar25-338a)、M-Trends 2026。
6.4 基础设施关联工具链
教学环境中,建议以MISP(指标存储与共享)+ OpenCTI(知识图谱化)+ Maltego(图分析可视化)组成最小闭环;商用侧PassiveTotal(微软)、Recorded Future、RiskIQ遗产产品提供成熟数据源。迪妙学院攻防演练平台已将"从一枚证书追出一个C2网络"设计为中级溯源实验,完整复现本章方法论。
07 · 恶意代码基因分析
恶意代码是组织的"手艺":编码风格、加密例程、协议实现与错误处理习惯难以刻意伪造。代码基因分析通过量化样本间相似度,回答两个追踪问题——这个新样本出自谁手?它与已知家族的亲缘关系有多远?
7.1 相似度度量方法谱系
| 方法 | 度量对象 | 特点与局限 |
|---|---|---|
| imphash | PE导入表哈希 | 快速、可批量;易被加壳/导入混淆绕过,仅作初筛 |
| ssdeep / TLSH | 文件内容的模糊哈希(局部敏感哈希) | 抗小幅变异;对大幅重构与加壳敏感 |
| Machoc | 函数调用图哈希 | 抗编译器版本与变量名变化,家族级聚类能力强 |
| BinDiff / Diaphora | 二进制函数级相似性比对 | 可定位共享函数级代码(逆向工程级证据) |
| YARA / Sigma基因化 | 规则化的代码特征(字符串、opcode序列) | 可共享、可运营;规则本身会随样本进化而失效 |
7.2 家族谱系与"工具包共享"问题
国家级组织普遍维护多套工具链且组间共享开发库:Lazarus生态下可见Joanap、Brambul、Hoplight、AppleJeus、DTrack等数十个家族,既互相借用加密例程,又按任务分工演进;BRICKSTORM之后亦出现SLAYSTYLE、PLENET、GRIMBOLT、AGENTPSD等后续载荷。这给基因分析带来双面性——共享代码既能做强关联证据,也可能造成归因噪声:代码相似≠同一操作者,必须结合基础设施与TTP交叉验证。成熟的做法是将代码基因作为"三角证据"的一角(另两角为基础设施、行为模式),而非单独定案依据。
7.2.1 附:语言层的"代码基因"信号
开发语言本身正在成为追踪信号:BRICKSTORM从Go版本发展至Rust版本(AR25-338A,2026-02更新),Lazarus生态长期使用其标志性的多语言混合(C/C++、.NET、Go、Python脚本);而语言迁移的节奏(而非单次出现)往往更能反映组织工程团队的演进而非简单借用。防御侧的对应动作是:狩猎假设不应绑定特定语言实现——针对"行为"(如DoH出向、SOCKS隧道、vCenter克隆-销毁序列)的规则才能跨版本存活。
7.3 共享代码归因的著名先例
- WannaCry与Lazarus(2017):Google研究员Neel Mehta率先公开两者共享早期代码的证据,微软、赛门铁克随后跟进报告,构成"纯代码基因推动公开归因"的经典案例(当年美、英、澳政府先后公开归因于朝鲜);
- Sony Pictures事件(2014):FBI依据工具复用与基础设施重叠实施公开归因,时任美国总统声明其为朝鲜所为——代码指纹在国家级归因中的分量由此确立;
- 反例警示:攻击者会刻意嵌入他人代码片段伪造Flag(语言字符串、时区、编译路径均可伪造)。历史上有组织被"代码撞库"误伤,故独立复核与三角验证不可或缺。
方法小结:TTP建模回答"行为像谁",基础设施关联回答"家底是谁的",代码基因回答"手艺是谁的"——三大支柱相互印证,方构成可站得住的追踪结论。三者结果与置信度规范的整合输出,即第3页的画像方法论。