Attack Trace · 子课题 第1页 / 共3页

APT组织追踪与画像 (上篇)

系统梳理APT的定义边界、全球威胁态势与组织命名体系。全篇以Mandiant M-Trends 2026、MITRE ATT&CK、CISA联合网络安全公告等可溯源公开来源为据,构建追踪与画像研究的地基。

01 · 概述与研究背景

1.1 什么是APT:定义、源流与判定标准

APT(Advanced Persistent Threat,高级持续性威胁)通常被界定为:拥有高水平专业能力与可观资源、针对特定目标长期渗透、并具备明确战略意图的威胁行为体及其活动。该术语于2006年前后由美军研究界提出,后被美国国防部《军事及相关术语词典》收录;美国国防部对其的经典表述为——此类对手"具备复杂的专业水平与重要资源,能够借助多种攻击向量(包括网络、物理与欺骗手段)创造机会实现其目标"。NIST SP 800-61《计算机安全事件处理指南》亦将其纳入事件分类体系。

在实践中,判定一次入侵是否属于APT活动,学界与产业界通常考察三个要件:

  • 高级(Advanced):攻击者掌握零日漏洞研究、定制化恶意代码开发、反取证与基础设施运营等复杂能力,能够绕过或对抗主流安全产品;
  • 持续(Persistent):攻击以月乃至年为单位展开,通过持久化机制、备用通道与"低慢"节奏维持访问,追求长期收益而非一击脱离;
  • 威胁(Threat):攻击由人或组织在明确意图驱动下实施,目标指向情报收集、战略预置、经济利益或破坏性效果,具有明确的对手属性。
维度APT(国家支持)有组织网络犯罪(FIN类)黑客行动主义初始访问掮客(IAB)
核心动机国家战略利益:情报、预置、威慑直接经济收益:勒索、窃取、欺诈政治表达、知名度出售访问权限获利
时间尺度数月~数年,强调隐蔽数天~数周,强调变现效率短促、事件驱动获取访问后即转手(M-Trends 2026记录的中位交接时间已压缩至22秒)
资源水平国家级预算、专职团队、零日储备犯罪团伙预算、租赁基础设施个人或小团体自动化扫描与漏洞武器化能力
典型后果长期情报泄露、关键基础设施风险加密勒索、资金与数据窃取网站篡改、数据泄露宣示下游勒索软件爆发的"导火索"
追踪命名APT / UNC(Mandiant)FIN / Tempest / Storm无统一体系常归入Tempest/Storm临时编号

注:边界正在模糊——朝鲜IT工作者计划(见第3页深度剖析)兼具国家任务与经济自筹双重属性;Scattered Spider等犯罪集团与某些勒索运营的合作也呈现"准APT化"组织能力。这正是追踪与画像研究的价值所在。

1.2 为什么APT追踪与画像重要

对防御者而言,"知道对手是谁"并非情报洁癖,而是具有直接工程价值:对手画像决定检测假设——不同组织的工具偏好、目标行业与时间模式,直接转化为威胁狩猎的查询语句、Sigma规则与演练剧本;归因支撑威慑与协同——政府层面的起诉、制裁与外交交涉,均以公开、可复核的溯源证据为前提;数据反哺防御投资——M-Trends系列报告十余年的驻留时间统计,已成为全球安全建设ROI评估的基准坐标系。

对迪妙网络空间安全学院而言,本课题的教研价值同样明确:APT追踪产出的一手案例(钓鱼载荷、社工剧本、横向移动路径)是企业安全意识培训攻防演练剧本库的顶级素材;而其方法论(框架化建模、证据分级、置信度表述)又是青少年网络安全启蒙教育中"批判性思维"训练的绝佳载体。我们坚持:研究必须为教学与实践服务,一切结论必须可回溯至公开、权威、可核查的原始来源。

1.3 本专题研究框架与方法论原则

本课题采用"数据底座 → 四大分析支柱 → 三类产出"的三层框架:以权威报告与公开情报为数据底座,通过TTP行为建模、基础设施关联、代码基因分析、画像与归因四大支柱展开分析,最终沉淀为知识库、检测规则与教学课程三类产出。

APT组织追踪与画像研究框架(JS绘制)
三层结构:分析支柱 → 多源数据底座 → 教研产出

为保证研究品质,本专题执行四项方法论原则:

  • 来源分级:优先采用政府公告(CISA/FBI/NSA联合咨询)、司法文书(DOJ起诉书、财政部制裁公告)、权威年度报告(M-Trends、CrowdStrike GTR、ENISA威胁态势)、学术文献(Kill Chain、Diamond Model原文)与MITRE ATT&CK知识库;媒体报道仅作线索,不作结论依据。
  • 证据三分:行文严格区分"已证实事实"(如某CVE被利用)、"机构评估"(如某活动被归因于某国)与"研究推断"(如 our 行为模式归纳),避免把评估当事实引用。
  • 置信度语言:所有归因性表述均遵循情报分析规范(详见第3页8.3节四级置信度模型),拒绝"实锤式"措辞。
  • 时效标注:威胁情报具有强时效性,本页数据基准日为2026年3月发布的M-Trends 2026报告,引用处均注明出处与时间。

合规与伦理声明:本专题仅基于公开来源开展学术性梳理,所有机构归属表述均为"某机构公开归因/评估"的转述,不代表本学院立场;文中涉及的攻击技术细节仅用于防御研究、检测规则开发与安全教育,严禁用于任何未授权测试。

02 · 全球APT威胁态势(2025年度数据)

2026年3月23日,Google Cloud旗下Mandiant发布第17期年度入侵响应报告《M-Trends 2026》,数据来自其2025年全球一线入侵调查累计50万+小时。该报告与MITRE ATT&CK、CISA联合公告共同构成本课题年度态势评估的三根支柱。以下数据均直接摘自该报告及官方发布材料。

2.1 关键指标速览

0
全球中位驻留时间(天)
由2024年的11天回升至14天,逆转近十年下降趋势。主因:间谍行动与朝鲜IT工作者入侵的中位驻留高达122天。
0
间谍/DPRK IT工作者中位驻留(天)
约4个月的超长期潜伏,反映国家级对手"低慢"战术与边缘设备盲区叠加后的检测困境。
22
初始访问到交接时间(秒)
从2022年的8小时以上骤降至22秒——访问掮客与后续运营方已实现工业化流水线协同。
0
漏洞利用占比(初始入侵向量)
漏洞利用连续第六年位居初始入侵向量首位,边缘设备(防火墙/VPN/网关)是重灾区。
0
内部自主检出率(%)
较2024年的43%显著改善;但外部通报场景的驻留时间从11天恶化至25天,差距悬殊。
-7
漏洞利用平均时间差(天)
GTIG追踪显示TTE由2018年的+63天降至2025年的-7天——在野利用先于补丁发布已成常态,零日利用普遍化。

来源:Mandiant M-Trends 2026(2026-03-23发布);GTIG威胁情报追踪。详见本专题第12节参考文献[1][2]。

2.2 驻留时间十五年趋势:防御进步的坐标系

M-Trends系列自2011年起持续追踪"中位驻留时间"(攻击者从立足到被发现的间隔),它是衡量全球检测能力最经典的单一指标:2011年全球中位驻留时间高达416天,至2023年压缩至10天,但2024—2025年连续回升(11天→14天)。Mandiant将回升主因归于两类"长驻留专业户":网络间谍行动与朝鲜IT工作者内部渗透,二者中位驻留均达122天。这意味着:平均水平的改善掩盖了结构性分化——面对国家级对手,多数组织仍停留在"被外部通报才知道失陷"的被动状态。

全球中位驻留时间演进(2011—2025,单位:天)
2011年416天 → 2023年10天 → 2025年14天;2024年起受间谍行动与DPRK IT工作者活动拉动回升
数据综合自Mandiant M-Trends 2012—2026各年度报告(全球中位数口径);最后两点(11→14天)引自M-Trends 2026官方发布要点。

2.3 初始入侵向量与目标行业

M-Trends 2026确认:漏洞利用(32%)连续第六年成为最主要初始入侵向量,语音钓鱼(vishing,约11%)与Web入侵分列其后;其余向量包括窃取凭证、钓鱼邮件、供应链与合作伙伴入侵等。漏洞利用占比长期居首的背后,是边缘网络设备(防火墙、VPN网关、邮件网关)"暴露面大、补丁滞后、日志缺失、无EDR覆盖"的四重困境——这与第2页基础设施关联分析、第3页Salt Typhoon/BRICKSTORM案例直接呼应。

2025年主要初始入侵向量占比(%)
漏洞利用连续第六年居首;语音钓鱼显著增长,反映帮助台社工与MFA疲劳攻击产业化
来源:Mandiant M-Trends 2026。"其他向量"含窃取凭证、钓鱼邮件、供应链/合作伙伴入侵、 removable media 等。

行业分布方面,高科技行业首次超过金融成为最受攻击目标(占17%),金融(约15%)、商业与专业服务(约13%)、医疗健康(约12%)紧随其后。高科技行业"登顶"与两个结构性因素相关:其一,科技企业与国防、情报、关键基础设施存在密集的数据与供应链连接,是情报收集的"近道";其二,源代码、零日研究成果与加密材料本身即为核心资产(BRICKSTORM行动对科技与SaaS企业的定向即为例证,见第3页)。

2025年Mandiant调查事件行业分布(%)
高科技约17% · 金融约15% · 商业与专业服务约13% · 医疗约12% · 其他约43%
来源:Mandiant M-Trends 2026。2025年GTIG与Mandiant共识别83个恶意网络行动与8个全球性网络事件,波及73个国家。

教研提示:上述数据可直接转化为企业培训话术——"为什么打补丁很重要"(32%入口)、"为什么 help-desk 要防社工"(vishing 11%)、"为什么外发通报比自检出晚16天"(25天 vs 9天)。数据驱动的安全教育比口号更有说服力。

2.4 附:M-Trends 2026对AI威胁的正式评估

M-Trends 2026首次以专门篇幅评估AI对入侵活动的影响,其结论值得原意引用而非演绎:

报告确认威胁行为体正在更多利用AI,尤其是攻击生命周期的早期阶段(如社工话术生成、侦察自动化);但Mandiant明确表示:不认为2025年发生的入侵可直接归因于AI——绝大多数成功入侵仍源于人为失误与系统性防护缺位。换言之,"AI已颠覆攻防"的叙事在一线取证数据中尚不成立,投资优先级仍应落在身份、边缘设备与检测覆盖度等基础面。

来源:M-Trends 2026官方发布要点(cloud.google.com/blog/topics/threat-intelligence/m-trends-2026)。

03 · APT组织命名与编号体系

3.1 为什么需要统一命名

同一威胁组织在不同安全厂商的报告中往往拥有五至十五个别名:APT29被同时称为Cozy Bear(CrowdStrike)、Midnight Blizzard(微软)、The Dukes(其恶意软件家族名)……若缺乏对照体系,情报检索、规则复用与归因研究将陷入"同案不同名"的混乱。2025年6月,微软与CrowdStrike宣布开展威胁行为体命名"去冲突"合作,已对齐80余个行为体标识(例如确认Microsoft的Volt Typhoon与CrowdStrike的VANGUARD PANDA指向同一组织),业界正朝"罗塞塔石碑"式互操作映射演进——但在此之前,掌握各体系规则仍是每一位威胁分析师的基本功。

3.2 五大命名体系规则速览

体系命名规则说明与示例
Mandiant / Google TIUNC APT FIN + 编号三级制:UNC(未归类集群,如UNC5807)→ APT(国家级行为体,如APT29)→ FIN(金融动机,如FIN7)。满足持续追踪、多案例验证与高置信归因后,UNC可"毕业"升级为APT——如DPRK关联组织于2024年7月升级为APT45。
Microsoft(2023年起)天气名词后缀后缀编码归属/动机:Typhoon=中国、Blizzard=俄罗斯、Sandstorm=伊朗、Sleet=朝鲜、Tempest=金融动机、Storm+四位数=临时编号(达到高置信归因后转正,如Storm-0558→Midnight Blizzard关联集群)。
CrowdStrike动物名词后缀后缀编码国别:Bear=俄罗斯(Fancy Bear=APT28)、Panda=中国(Wicked Panda=APT41)、Kitten=伊朗、Chollima=朝鲜、Spider=网络犯罪。
MITRE ATT&CKG+四位编号知识库中立编号(如G0016=APT29、G1017=Volt Typhoon),每个条目聚合别名、技术映射与公开来源,是跨体系对照的"公共锚点"。
其他厂商各自体系Unit 42以星座命名(如Stately Taurus=Mustang Panda);卡巴斯基/ESET/SentinelOne等亦有自己的别名体系;美国司法机构在起诉书中常用描述性称呼(如"朝鲜军方黑客")。

3.3 核心组织多体系对照表

下表汇总本专题重点追踪组织的多体系命名对照(以MITRE编号为锚点;"—"表示该体系暂无广泛使用的对应命名):

Mandiant / Google TIMicrosoftCrowdStrikeMITRE其他常用别名 / 备注
APT29Midnight Blizzard(原Nobelium)Cozy BearG0016The Dukes;美英公开归因于俄联邦对外情报局(SVR)
APT28Forest Blizzard(原STRONTIUM)Fancy BearG0007Sofacy、Pawn Storm;美英归因于俄总参情报总局(GRU)
SandwormSeashell Blizzard(原Iridium)Voodoo BearG0034TeleBots;NotPetya、Industroyer攻击归属;美方归因GRU 74455部队
TurlaSecret BlizzardVenomous BearG0010Snake、Waterbug(赛门铁克)、APT34(历史误用)
Lazarus GroupDiamond SleetChollimaG0032美方起诉书与制裁文件使用"Lazarus Group";其下金融分支常单列APT38
KimsukyEmerald Sleet(原Thallium)G0094Velvet Chollima;以针对韩国智库、记者、脱北者的钓鱼见长
AndarielOnyx Sleet(原Plutonium)G0138部分早期活动曾称DarkSeoul;近年转向金融犯罪自筹资金
Volt TyphoonVolt Typhoon(原DEV-0391)VANGUARD PANDAG1017BRONZE SILHOUETTE、UNC3236、Insidious Taurus;CISA AA24-038A主角
Salt Typhoon / UNC5807Salt TyphoonOperator Panda(部分重叠)2024年电信基础设施行动见CISA 2024年11—12月系列公告及AA25-239A;增补别名:RedMike、GhostEmperor
UNC5221Silk Typhoon(部分重叠,原HAFNIUM集群G0125)G0125(HAFNIUM)与2021年Exchange零日利用公开归因相关;Mandiant将UNC5221作为关联但独立集群追踪
APT41Brass TyphoonWicked PandaG0096BARIUM;DOJ 2020年9月起诉书指控其成员(APT41案)
APT33Peach Sandstorm(原Holmium)G0064Elfin;伊朗关联,针对航空与能源
Charming KittenMint Sandstorm(原Phosphorus)G0058TA453;针对记者、学者、国安相关个人的精准钓鱼
MuddyWaterMango Sandstorm(原Mercury)G0069Seedworm;伊朗关联,针对电信与政府
APT32 / OceanLotusOceanBuffaloG0050海莲花;越南关联,针对本国异见人士与区域企业
Scattered Spider / UNC3944Octo Tempest金融动机高优先级集群;CISA AA24-290A主角;社工帮助台著称

来源:MITRE ATT&CK Groups页面、Microsoft威胁情报命名说明(2023)、CrowdStrike命名规则、CISA联合公告(AA20-352A、AA24-038A、AA24-290A、AA25-239A)、DOJ起诉书。别名对应关系会随追踪演进,以各机构最新页面为准。

3.4 阅读建议:如何跨体系追踪一个组织

  • 以MITRE编号为锚:检索时先锁定G编号,再展开别名集合,避免遗漏报告;
  • 关注"毕业/更名"事件:UNC→APT升级、Storm→正式名转正,均意味着归因置信度跃升,是重要的研究节点;
  • 记录归因主体:归因结论务必注明出自哪家机构(政府/厂商),并标注其证据类型(司法起诉 > 政府联合公告 > 厂商分析);
  • 警惕别名漂移:部分别名历史上曾被误用(如APT34曾被用来指代Turla),引用旧报告时需核对原始语境。

3.3.1 附:别名增补对照

组织增补别名来源体系
Salt Typhoon / UNC5807RedMike、GhostEmperorCISA AA25-239A并引业界命名
UNC5221Bauxite(针对OT目标时)Dragos命名
UNC6201BRICKSTORM行动运营集群(Mandiant内部追踪号)Mandiant M-Trends 2026
Volt TyphoonVoltzite、BRONZE SILHOUETTE、Insidious Taurus(Unit 42)、DEV-0391/UNC3236(历史编号)各厂商公开追踪

来源:CISA AA25-239A、Dragos公开追踪、MITRE ATT&CK G1017条目。别名对应随追踪演进,以各机构最新页面为准。

本专题结构:第1页(本页)完成概念与态势奠基;第2页进入方法内核——主要阵营图谱、TTP行为建模(ATT&CK/Diamond Model/攻击链)、基础设施关联与代码基因分析;第3页收束于画像方法论、五大组织深度剖析、重大案例复盘、防御建议与全部参考文献。