Attack Trace · 子课题 第3页 / 共3页

APT组织追踪与画像 (下篇)

追踪的终点是画像,画像的目的是更好的防御:六维画像方法论、五大组织深度剖析、四大案例复盘、分层防御建议,以及全部可溯源参考文献。

08 · 攻击者画像方法论

画像是把分散的追踪数据整合为"可推理、可反驳、可更新"的结构化知识的过程。本课题采用六维画像模型,每维均标注证据来源与置信度,形成可机读(知识图谱)与可读(报告)的双重产出。

8.1 六维画像模型

维度评估要点主要数据源
技术能力零日储备、自定义工具复杂度、反取证水平、虚拟化/云/OT等专长领域样本基因、TTP深度、CISA MAR报告
操作安全(OPSEC)基础设施隔离度、身份伪装质量、错误率、IOC复用策略基础设施图谱、泄露事件、逮捕与起诉文书
时间模式活跃时段与时区、节假日规律、攻击节奏(慢速渗透 vs 快速变现)事件时间线、NetFlow、编译时间戳
目标偏好行业/地域/规模分布、目标价值假设(情报近道 vs 资金富矿)受害者统计(M-Trends、行业报告)
资源水平基础设施规模、开发团队规模、任务并行度集群数量、工具谱系宽度、运营时长
地缘关联语言特征、国家假期对齐、任务与地缘政治议程的相关性政府归因声明、司法文书、OSINT

OSINT方法是画像的放大器:成员社交足迹、招聘广告中的技能要求、泄露的内部文档,都曾为组织画像提供决定性线索(多起逮捕案例即源于操作者复用个人痕迹)。但OSINT证据必须做来源独立性与时间新鲜度评估,防止被定向投喂的假情报污染。

8.2 归因置信度四级模型

归因是概率判断而非事实断言。本课题规定:任何归因输出必须附带置信度等级与证据清单,表述规范遵循情报共同体惯例。

等级判据表述规范
单一指标关联,存在巧合与伪造Flag的合理可能"存在微弱迹象表明……"
多指标弱关联,存在替代解释"有中等置信度评估认为……"
三角证据(TTP+基础设施+代码)相互印证,替代解释可能性低"以高置信度评估……"
确定直接证据:人员被捕、内部泄露、资金链条坐实"已证实……"(须引司法文书)

归因伦理:错误归因可能引发外交冲突、制裁误伤与企业商业损失(如供应链伙伴误判)。学术与媒体引用归因结论时,必须同时引用归因主体与证据类型——"据Mandiant评估"与"据DOJ起诉书证实"是两种完全不同强度的陈述,本专题行文对此严格区分。

09 · 五大组织深度剖析

以下五个案例分别代表五类典型威胁形态:电信间谍(Salt Typhoon)、关键基础设施预置(Volt Typhoon/BRICKSTORM)、老牌情报机构(APT29)、国家黑客经济化(Lazarus)、准APT化犯罪集团(Scattered Spider)。剖析顺序即教学难度梯度。

A. Salt Typhoon(UNC5807)— 电信网络的"隐身租户"

PRC背景机构评估 · 美政府公开点名 · 2024年曝光
情报收集电信运营商低特征化CISA AA25-239A主角

活动概览

2024年10月起,美国FBI与CISA先后发布联合声明(2024年11月13日)与《通信基础设施增强可见性与加固指南》(2024年12月3日),披露一个被微软命名为Salt Typhoon、Mandiant编号UNC5807的组织对多家电信运营商(公开报道涉及AT&T、Verizon、Lumen等)实施长期渗透,并特别指向其对合法拦截(lawful intercept)系统的滥用——通过攻陷执行法定通信协助义务的网关设备,将"合规监听"通道反转为情报收集通道。2025年8月27日,CISA联合12国伙伴发布AA25-239A,将其升级为全球性联合应对事件。

TTP要点

  • 针对互联网可达的边缘设备与路由设备立足,优先利用设备原生管理协议而非投放自定义工具;
  • 沿"管理面—核心网—合法拦截平台"路径渐进,刻意避开高噪声区域;
  • AA25-239A给出的狩猎信号包括:非常用端口上的SSH会话、SNMP SET配置变更、TCP/57722等管理端口暴露、非预期IPv6上行。

防御启示

管理面隔离(带外管理网、ACL/VRF绑定)、SNMPv3与最小化社区字符串、全量NetFlow留存、对合法拦截系统实施独立审计——该案例已成为全球电信运营商安全基线检查的标配教材。

9-A.1 附:Salt Typhoon归因与执法行动时间线

2024.10—11

事件曝光与政府声明

2024年10月末媒体率先披露电信渗透行动;11月13日FBI与CISA发布联合声明,确认PRC背景行为体入侵多家商业电信运营商,公开报道涉及的运营商包括AT&T、Verizon、T-Mobile、Lumen等。

2025.01

财政部制裁

美国财政部对四川聚信和网络科技有限公司(Sichuan Juxinhe Network Technology)及相关个人实施制裁,指其为PRC情报机构提供网络产品与服务。

2025.04

FBI高额悬赏

FBI宣布对提供该行动相关行为人线索者给予最高1000万美元奖励("Rewards for Justice"计划)。

2025.08.27

AA25-239A联合咨询升级

CISA、FBI、NSA与十余国国际伙伴发布AA25-239A,点名四川聚信和网络科技、北京寰宇天穹信息技术、四川智信锐捷网络科技三家公司为PLA与MSS提供网络技术与进攻性网络能力;按FBI评估,该行动波及约600家组织、80余个国家。该别名集合在业界并列使用:Salt Typhoon / UNC5807 / OPERATOR PANDA(CrowdStrike)/ RedMike / GhostEmperor。

来源:CISA AA25-239A及FBI/CISA联合声明(2024-11-13)、美国财政部制裁公告(2025-01)、FBI Rewards for Justice(2025-04)。归属表述均为美方机构公开评估之转述。

B. Volt Typhoon / BRICKSTORM行动(UNC6201、UNC5221)— 预置型威胁标杆

MITRE G1017 · CISA AA24-038A(2024年2月)· AR25-338A(2025年12月)
关键基础设施预置美国基础设施LotL手法驻留超一年

活动概览

CISA于2024年2月7日联合FBI/NSA等发布AA24-038A,评估Volt Typhoon(Mandiant追踪其BRICKSTORM行动)已在美关键基础设施内维持至少五年的访问权,采用"居住于土地"(Living off the Land)手法——几乎不使用自定义恶意软件,全部通过合法凭证与系统自带工具作业——以支撑危机或冲突情境下的潜在破坏性行动。2025年12月,CISA/NSA/CCC发布AR25-338A《BRICKSTORM后门恶意软件分析报告》,公开其Go语言后门的技术解剖与检测规则。

TTP要点

  • 凭证优先:从边缘设备窃取有效凭证后访问VMware vCenter/ESXi,克隆含SSO身份提供者与域控制器的虚拟机,在克隆且关机的VM中离线提取ntds.dit,全程不触发运行态EDR;
  • BRICKSTORM后门支持WebSocket C2、SOCKS代理与DoH解析,单任务基础设施即时生成、零IOC复用
  • 后续载荷族(SLAYSTYLE、PLENET、GRIMBOLT、AGENTPSD)显示持续工程投入。

防御启示

虚拟化层纳入检测视野(vCenter克隆/销毁事件、VAMI异常登录)、身份系统视为最高保护级(ADFS密钥导出防护)、以行为狩猎替代IOC狩猎——参见第2页6.3节"最小狩猎集合"。

9-B.1 附:KV Botnet司法清剿

2023年12月27日,美国司法部宣布经司法授权对Volt Typhoon运营、由受感染SOHO路由器组成的KV Botnet实施 court-authorized disruption(法院授权瓦解行动):接管其C2域名与受控设备,向受感染路由器推送清除指令。这是"司法归因+执法反制"路径的标志性案例——与AA24-038A(2024年2月)的技术披露形成"执法—情报"双轨。同时需注意:清剿并未根除该组织能力,2024年后续追踪显示其转向利用被弃用路由器与VPN设备维持LotL式访问。

来源:U.S. Department of Justice新闻稿(2023-12-27)。

C. APT29(Midnight Blizzard / Cozy Bear)— SVR的"长勺"间谍体系

MITRE G0016 · 美英2020年12月联合归因SVR · 微软2024年官方披露其入侵事件
战略情报政府/政党/科技供应链+身份攻击SolarWinds主角

活动概览

APT29是追踪史上最著名的SVR对外情报组织:从2015年DNC入侵(美方归因)到2020年SolarWinds供应链事件(CISA AA20-352A,美英联合归因SVR,恶意更新推送至约1.8万个组织),再到2024年初微软官方博客披露其入侵公司高管邮箱以窃取邮件内容——其主线始终是身份优先:以凭证、令牌与云身份为突破口,沿信任链而非漏洞链移动。

TTP要点

  • 供应链污染(SUNBURST)与云服务滥用并重,近年明显转向OAuth应用授权与刷新令牌窃取
  • 入侵后低强度、长周期取数,驻留时间以月计,刻意控制单点活动噪声;
  • 微软2024年披露显示其"反侦察意识极强":利用被窃邮件进一步定位安全团队邮件规则,实施针对性规避。

防御启示

面向身份的安全架构(条件访问、令牌保护、服务主体最小权限)、供应链软件工件签名与SBOM审计、对邮箱规则变更与邮件导出操作的行为检测,是APT29镜像下的三条主线。

D. Lazarus Group(Diamond Sleet / APT38)— 国家黑客经济化的极端样本

MITRE G0032 · FBI 2014公开归因Sony事件 · DOJ 2021起诉书 · 美财政部多轮制裁
情报+金融双轨金融机构/加密货币全球范围DOJ指控窃取超13亿美元

活动概览

Lazarus是APT追踪史上"公开证据链最完整"的组织之一:FBI于2014年公开归因Sony Pictures事件;2017年WannaCry全球爆发(美国白宫2017年12月、英国NCSC 2017年10月先后公开归因朝鲜);美国财政部2022年4月将Ronin桥约6.2亿美元被盗资金地址与Lazarus关联并制裁相关混币服务;DOJ 2021年2月起诉书则指控其成员实施窃取超13亿美元资金的全球计划,并披露其通过"恶意求职"话术渗透加密货币公司(后续发展为成熟的AppleJeus/TraderTraitor行动,CISA AA22-108A)。

TTP要点

  • 社会工程产能惊人:针对加密货币从业者构造数月人设的求职/投资话术,是其最具教学价值的攻击面;
  • 多家族工具链(Joanap、Brambul、Hoplight、AppleJeus、DTrack)共享开发基因;
  • 洗钱链路专业化:跨链兑换、混币器、OTC与"IT工作者"薪资通道组合使用。

防御启示

对金融与加密企业:招聘流程反欺诈校验、代码签名与构建链防护、大额转账双人复核+延时到账;对全社会:朝鲜IT工作者欺诈(伪造身份远程入职)已列入多国政府警示名单——本学院已将其制作成企业HR专项培训模块。

E. Scattered Spider(UNC3944 / Octo Tempest)— 社工驱动的"准APT"犯罪集团

金融动机 · CISA AA24-290A(2024年10月)· 与多个勒索生态关联
勒索/数据窃取电信/大企业英语母语级社工入侵到加密曾短至数小时

活动概览

Scattered Spider代表了威胁追踪必须覆盖的"灰色地带":它不受国家指挥,却拥有国家级社工产能——通过数据经纪人购买员工信息、SIM交换接管手机号、MFA疲劳轰炸、冒充员工致电IT帮助台重置凭证,一气呵成接管身份后再横向铺开勒索软件。CISA联合多国伙伴于2024年10月发布AA24-290A专项咨询,FBI等机构亦多次就其关联行动发出通告。CrowdStrike 2026 GTR记录的平均eCrime外溢时间已压缩至29分钟(2024年为48分钟)、最快纪录27秒,很大程度上由这类集团推动。

TTP要点

  • 帮助台重置话术经过真实演练(能答出员工ID、上级姓名、内部工具名);
  • 偏爱SaaS控制台(Okta/Google Workspace/M365)作为"云端跳板";
  • 大量利用合法远程工具(RMM)落地,规避应用白名单。

防御启示

身份验证流程升级(带外回拨、帮助台提问库随机化)、RMM软件治理、SaaS日志集中审计(登录地理跳跃、令牌异常签发)——其防御清单与APT高度重合,这也是将其纳入本专题的原因。

10 · 重大案例复盘

2020.12

SolarWinds SUNBURST供应链事件 — APT29

SolarWinds Orion构建系统遭污染,恶意更新SUNBURST推送至约1.8万个客户环境,实际遭深度利用的为一小部分(美方评估约百余机构)。CISA AA20-352A与英方声明联合归因SVR。该案确立了两条现代溯源铁律:供应链工件必须签名可验构建环境本身就是关键资产

供应链APT29 / G0016AA20-352A身份优先
2022.03

Ronin桥6.2亿美元被盗 — Lazarus

Axie Infinity侧链Ronin验证节点密钥被窃,约6.2亿美元加密资产被转走,为当时史上最大链上盗窃。美国财政部2022年4月制裁公告将相关地址明确关联至Lazarus Group,并同步制裁混币服务Blender.io——展示"链上溯源+金融制裁"组合在国家黑客资产追缴中的实战路径。

加密货币Lazarus / G0032财政部制裁链上取证
2024—2025

Salt Typhoon全球电信渗透 — UNC5807

从2024年10月媒体曝光、11月FBI/CISA联合声明、12月加固指南,到2025年8月升级为12国联合AA25-239A,该事件的披露节奏本身就是一次"多机构协同溯源"的示范:技术归因(Mandiant)、政府评估(FBI/CISA)、国际协同(12国CSA)分层推进,合法拦截系统滥用成为电信安全的新基线议题。

电信间谍UNC5807AA25-239A国际协同
2025—2026

BRICKSTORM持续行动 — UNC6201 / UNC5221

以律所、SaaS、BPO与科技企业为目标,平均驻留超过一年;vCenter克隆战术(克隆域控VM后离线取数并销毁)与零IOC复用策略,迫使防御方从IOC狩猎转向行为狩猎。CISA/NSA/CCC的AR25-338A主动公开样本与规则,标志着官方机构"以公开换防御"策略的成熟运用。

虚拟化层BRICKSTORMAR25-338A行为狩猎

10.1 附:参照坐标——Storm-0558与微软Exchange Online入侵

理解APT29这类"身份优先"组织,离不开2023年的Storm-0558事件:该Microsoft追踪的集群(美方评估关联Midnight Blizzard/APT29)通过窃取一枚遗留的MSA(Microsoft Services Account)签名密钥,伪造令牌访问全球数十个组织的Exchange Online邮箱——包括美国政府机构邮箱。其处置过程是云时代溯源的教科书:

  • 2023年7月:CISA/FBI发布AA23-193A《Enhanced Monitoring to Detect APT Activity Targeting Outlook Online》,给出含PAP(Purview Audit)在内的检测指引;
  • 2024年3月:DHS网络安全审查委员会(CSRB)发布专项审查报告,认定该事件"本可通过成熟的安全实践避免",并点名云服务商对日志能力的收费限制阻碍了检测;
  • 防御遗产:直接推动微软全面默认开启M365审计日志、提升关键日志保留策略——一条狩猎指引改变整个SaaS行业的日志基线,是"事件驱动防御演进"的典型案例。

来源:CISA AA23-193A(2023-07)、DHS CSRB Review of the Summer 2023 Microsoft Exchange Online Intrusion(2024-03)。

11 · 防御、检测与反制建议

11.1 面向电信运营商与关键基础设施运营者

  • 管理面隔离:带外管理网、管理VLAN与VRF绑定、ACL白名单化;审计并关闭非预期IPv6管理与上行路径(AA25-239A);
  • 协议加固:SSHv2强制、关闭Telnet与HTTP管理面、SNMPv3替代v1/v2c社区字符串、限速与登录尝试告警;
  • 合法拦截系统专项治理:独立分区、双人授权、全量审计日志外送、定期渗透测试;
  • 全量遥测:NetFlow/syslog集中留存≥1年,为长驻留回溯狩猎提供数据前提。

11.2 面向一般企业与机构

  • 假设失陷:以"M-Trends外部通报场景驻留25天"为对标,建立独立检测能力而非等待通报;
  • 身份优先:PAM托管特权凭证、服务账户治理、MFA全覆盖(含恢复流程防社工)、条件访问与异常登录阻断;
  • 虚拟化层纳管:vCenter/ESXi日志外送、克隆与快照操作审计、管理界面访问来源白名单;
  • 边缘设备治理:台账化、补丁SLA(高危30天内)、EOL设备替换计划——32%的初始入侵经漏洞利用进入,边缘设备是第一道现实防线;
  • 备份与演练:3-2-1离线备份、勒索响应预案每年实战演练(可用本学院演练剧本库)。

11.3 面向安全运营与威胁狩猎团队

  • 狩猎假设示例(源自BRICKSTORM/Salt Typhoon公开狩猎指引):非管理VLAN对VAMI的SSH/PUT请求;vCenter克隆后72小时内销毁事件;管理网段出向DoH;SNMP SET配置变更后紧接的新会话;
  • 规则来源:CISA各MAR/AA附带的YARA/Sigma、SigmaHQ社区规则、ATT&CK Navigator映射自建检测覆盖度矩阵;
  • 情报协同:以MISP/OpenCTI建设内部情报平台,接入行业ISAC与CISA AIS等共享渠道;国内机构可关注CNCERT/CC通报体系。

11.4 面向安全培训与意识教育(迪妙教研转化)

本课题全部案例已抽象为三个教研产品:①企业高管短训("14天与122天:为什么国家级对手与我们有关");②HR与帮助台专项(朝鲜IT工作者欺诈+Scattered Spider帮助台社工双案例);③青少年启蒙课("给攻击者画像"——用证据分级与置信度思维训练批判性思维)。研究即教材,是迪妙网络空间安全学院"教研一体"的立身之本。

12 · 参考文献与研究资源

本节所列文献均为公开发布、可检索核验的权威来源;引用请遵循原始发布机构的版权声明。访问日期:2026年9月。

12.1 核心参考文献

  1. Mandiant / Google Cloud. M-Trends 2026(2026年3月23日发布). gstatic.com/security-marketing/m-trends-2026-en.pdf
  2. Google Cloud Blog. Introducing M-Trends 2026(官方发布要点). cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
  3. MITRE. ATT&CK Knowledge Base(Enterprise). attack.mitre.org;组织条目索引:attack.mitre.org/groups/
  4. CISA, FBI, NSA, EPA, TSA. AA24-038A:PRC State-Sponsored Actors Compromise and Maintain Persistent Access to U.S. Critical Infrastructure(2024-02-07). cisa.gov/news-events/cybersecurity-advisories/aa24-038a
  5. CISA, FBI等. AA25-239A:Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide to Feed Global Espionage System(2025-08-27). cisa.gov/news-events/cybersecurity-advisories/aa25-239a
  6. CISA, NSA, FBI, EPA, TSA, CCC, NCSC-UK, ASD's ACSC, CCCS, NCSC-NZ, JPCERT/CC, NISC Japan. Enhanced Visibility and Hardening Guidance for Communications Infrastructure(2024-12-03). cisa.gov/resources-tools/resources/enhanced-visibility-and-hardening-guidance-communications-infrastructure
  7. CISA, FBI. Joint Statement on the People's Republic of China (PRC) Targeting of Commercial Telecommunications Infrastructure(2024-11-13). cisa.gov/news-events/news/joint-statement-fbi-and-cisa…
  8. CISA, NSA, CCC. AR25-338A:BRICKSTORM Backdoor Malware Analysis Report(2025-12-04). cisa.gov/news-events/cybersecurity-advisories/ar25-338a
  9. CISA, FBI, MS-ISAC. AA24-290A:Scattered Spider(2024-10-15). cisa.gov/news-events/cybersecurity-advisories/aa24-290a
  10. CISA, FBI, NSA, ODNI. AA20-352A:Advanced Persistent Threat Compromise of Government Agencies, Critical Infrastructure, and Private Sector Organizations(2020-12-17). cisa.gov/news-events/cybersecurity-advisories/aa20-352a
  11. U.S. Department of Justice. Three North Korean Military Hackers Indicted in Wide-Ranging Scheme to Commit Cyberattacks and Financial Crimes Across the Globe(2021-02-17). justice.gov/opa/pr/three-north-korean-military-hackers-indicted…
  12. U.S. Department of the Treasury. 关于制裁朝鲜Lazarus Group及混币服务Blender.io的新闻稿(2022-04-14). home.treasury.gov(标题可检索)
  13. Microsoft Security Blog. Microsoft Actions Following Attack by Russian Midnight Blizzard Actor(2024-01-19). microsoft.com/en-us/security/blog/2024/01/19/microsoft-actions-following-attack…
  14. Microsoft. Microsoft Shifts to a New Naming Taxonomy for Threat Actors(2023). microsoft.com/en-us/security/blog(标题可检索)
  15. CrowdStrike. 2026 Global Threat Report. crowdstrike.com/en-us/global-threat-report/
  16. Hutchins, E. M., Cloppert, M. J., & Amin, R. M. Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains. Lockheed Martin(2011).
  17. Caltagirone, S., Pendergast, A., & Betz, C. The Diamond Model of Intrusion Analysis. Air Force Research Laboratory技术报告(2013),DTIC编号ADA586960. apps.dtic.mil/sti/pdfs/ADA586960.pdf
  18. Bianco, D. J. The Pyramid of Pain(2013). detect-respond.blogspot.com/2013/03/the-pyramid-of-pain.html
  19. NIST. SP 800-61 Rev.2: Computer Security Incident Handling Guide. csrc.nist.gov/pubs/sp/800/61/r2/final
  20. FBI IC3. 2024 Internet Crime Report. ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
  21. ENISA. ENISA Threat Landscape 2024. enisa.europa.eu/publications/enisa-threat-landscape-2024
  22. Mandiant. APT1: Exposing One of China's Cyber Espionage Units(2013). mandiant.com/resources/apt1-exposing-one-of-chinas-cyber-espionage-units

12.2 持续跟踪的研究资源

12.2.1 附:中文语境下的追踪与参考资源

本专题以英文一手来源为数据底座;面向中文读者,建议对照以下本土追踪体系交叉印证:

  • CNCERT/CC(国家互联网应急中心):历年《中国互联网网络安全报告》披露针对我国党政机关、关键信息基础设施的境外APT攻击监测统计与组织画像,是官方口径的年度基准;
  • 奇安信威胁情报中心:《全球高级持续性威胁(APT)研究报告》系列年度报告,持续披露针对我国的APT组织数量、行业分布与TTP特征;
  • 安天、绿盟科技、360高级威胁研究院等:均有年度APT威胁年报与组织追踪专栏,其组织命名常与MITRE编号互锚,可作为别名检索的中文入口;
  • 使用注意:中文厂商报告与美方归因结论在证据强度与立场上存在差异,引用时同样须遵循本专题的证据分级与归因转述规范。

12.3 学术声明

本专题为迪妙网络空间安全学院"网络攻击溯源"课题之子课题,仅供安全教育与防御研究使用。文中所有组织归属表述均为对公开来源的学术性转述,并注明归因主体与证据类型,不构成任何法律结论或政治立场;相关技术细节严禁用于未授权测试。如发现引用偏差或来源更新,欢迎致函 sec@DiMiao.cn 指正。