01 · 概述与研究背景
1.1 什么是APT:定义、源流与判定标准
APT(Advanced Persistent Threat,高级持续性威胁)通常被界定为:拥有高水平专业能力与可观资源、针对特定目标长期渗透、并具备明确战略意图的威胁行为体及其活动。该术语于2006年前后由美军研究界提出,后被美国国防部《军事及相关术语词典》收录;美国国防部对其的经典表述为——此类对手"具备复杂的专业水平与重要资源,能够借助多种攻击向量(包括网络、物理与欺骗手段)创造机会实现其目标"。NIST SP 800-61《计算机安全事件处理指南》亦将其纳入事件分类体系。
在实践中,判定一次入侵是否属于APT活动,学界与产业界通常考察三个要件:
- 高级(Advanced):攻击者掌握零日漏洞研究、定制化恶意代码开发、反取证与基础设施运营等复杂能力,能够绕过或对抗主流安全产品;
- 持续(Persistent):攻击以月乃至年为单位展开,通过持久化机制、备用通道与"低慢"节奏维持访问,追求长期收益而非一击脱离;
- 威胁(Threat):攻击由人或组织在明确意图驱动下实施,目标指向情报收集、战略预置、经济利益或破坏性效果,具有明确的对手属性。
| 维度 | APT(国家支持) | 有组织网络犯罪(FIN类) | 黑客行动主义 | 初始访问掮客(IAB) |
|---|---|---|---|---|
| 核心动机 | 国家战略利益:情报、预置、威慑 | 直接经济收益:勒索、窃取、欺诈 | 政治表达、知名度 | 出售访问权限获利 |
| 时间尺度 | 数月~数年,强调隐蔽 | 数天~数周,强调变现效率 | 短促、事件驱动 | 获取访问后即转手(M-Trends 2026记录的中位交接时间已压缩至22秒) |
| 资源水平 | 国家级预算、专职团队、零日储备 | 犯罪团伙预算、租赁基础设施 | 个人或小团体 | 自动化扫描与漏洞武器化能力 |
| 典型后果 | 长期情报泄露、关键基础设施风险 | 加密勒索、资金与数据窃取 | 网站篡改、数据泄露宣示 | 下游勒索软件爆发的"导火索" |
| 追踪命名 | APT / UNC(Mandiant) | FIN / Tempest / Storm | 无统一体系 | 常归入Tempest/Storm临时编号 |
注:边界正在模糊——朝鲜IT工作者计划(见第3页深度剖析)兼具国家任务与经济自筹双重属性;Scattered Spider等犯罪集团与某些勒索运营的合作也呈现"准APT化"组织能力。这正是追踪与画像研究的价值所在。
1.2 为什么APT追踪与画像重要
对防御者而言,"知道对手是谁"并非情报洁癖,而是具有直接工程价值:对手画像决定检测假设——不同组织的工具偏好、目标行业与时间模式,直接转化为威胁狩猎的查询语句、Sigma规则与演练剧本;归因支撑威慑与协同——政府层面的起诉、制裁与外交交涉,均以公开、可复核的溯源证据为前提;数据反哺防御投资——M-Trends系列报告十余年的驻留时间统计,已成为全球安全建设ROI评估的基准坐标系。
对迪妙网络空间安全学院而言,本课题的教研价值同样明确:APT追踪产出的一手案例(钓鱼载荷、社工剧本、横向移动路径)是企业安全意识培训与攻防演练剧本库的顶级素材;而其方法论(框架化建模、证据分级、置信度表述)又是青少年网络安全启蒙教育中"批判性思维"训练的绝佳载体。我们坚持:研究必须为教学与实践服务,一切结论必须可回溯至公开、权威、可核查的原始来源。
1.3 本专题研究框架与方法论原则
本课题采用"数据底座 → 四大分析支柱 → 三类产出"的三层框架:以权威报告与公开情报为数据底座,通过TTP行为建模、基础设施关联、代码基因分析、画像与归因四大支柱展开分析,最终沉淀为知识库、检测规则与教学课程三类产出。
为保证研究品质,本专题执行四项方法论原则:
- 来源分级:优先采用政府公告(CISA/FBI/NSA联合咨询)、司法文书(DOJ起诉书、财政部制裁公告)、权威年度报告(M-Trends、CrowdStrike GTR、ENISA威胁态势)、学术文献(Kill Chain、Diamond Model原文)与MITRE ATT&CK知识库;媒体报道仅作线索,不作结论依据。
- 证据三分:行文严格区分"已证实事实"(如某CVE被利用)、"机构评估"(如某活动被归因于某国)与"研究推断"(如 our 行为模式归纳),避免把评估当事实引用。
- 置信度语言:所有归因性表述均遵循情报分析规范(详见第3页8.3节四级置信度模型),拒绝"实锤式"措辞。
- 时效标注:威胁情报具有强时效性,本页数据基准日为2026年3月发布的M-Trends 2026报告,引用处均注明出处与时间。
合规与伦理声明:本专题仅基于公开来源开展学术性梳理,所有机构归属表述均为"某机构公开归因/评估"的转述,不代表本学院立场;文中涉及的攻击技术细节仅用于防御研究、检测规则开发与安全教育,严禁用于任何未授权测试。
02 · 全球APT威胁态势(2025年度数据)
2026年3月23日,Google Cloud旗下Mandiant发布第17期年度入侵响应报告《M-Trends 2026》,数据来自其2025年全球一线入侵调查累计50万+小时。该报告与MITRE ATT&CK、CISA联合公告共同构成本课题年度态势评估的三根支柱。以下数据均直接摘自该报告及官方发布材料。
2.1 关键指标速览
来源:Mandiant M-Trends 2026(2026-03-23发布);GTIG威胁情报追踪。详见本专题第12节参考文献[1][2]。
2.2 驻留时间十五年趋势:防御进步的坐标系
M-Trends系列自2011年起持续追踪"中位驻留时间"(攻击者从立足到被发现的间隔),它是衡量全球检测能力最经典的单一指标:2011年全球中位驻留时间高达416天,至2023年压缩至10天,但2024—2025年连续回升(11天→14天)。Mandiant将回升主因归于两类"长驻留专业户":网络间谍行动与朝鲜IT工作者内部渗透,二者中位驻留均达122天。这意味着:平均水平的改善掩盖了结构性分化——面对国家级对手,多数组织仍停留在"被外部通报才知道失陷"的被动状态。
2.3 初始入侵向量与目标行业
M-Trends 2026确认:漏洞利用(32%)连续第六年成为最主要初始入侵向量,语音钓鱼(vishing,约11%)与Web入侵分列其后;其余向量包括窃取凭证、钓鱼邮件、供应链与合作伙伴入侵等。漏洞利用占比长期居首的背后,是边缘网络设备(防火墙、VPN网关、邮件网关)"暴露面大、补丁滞后、日志缺失、无EDR覆盖"的四重困境——这与第2页基础设施关联分析、第3页Salt Typhoon/BRICKSTORM案例直接呼应。
行业分布方面,高科技行业首次超过金融成为最受攻击目标(占17%),金融(约15%)、商业与专业服务(约13%)、医疗健康(约12%)紧随其后。高科技行业"登顶"与两个结构性因素相关:其一,科技企业与国防、情报、关键基础设施存在密集的数据与供应链连接,是情报收集的"近道";其二,源代码、零日研究成果与加密材料本身即为核心资产(BRICKSTORM行动对科技与SaaS企业的定向即为例证,见第3页)。
教研提示:上述数据可直接转化为企业培训话术——"为什么打补丁很重要"(32%入口)、"为什么 help-desk 要防社工"(vishing 11%)、"为什么外发通报比自检出晚16天"(25天 vs 9天)。数据驱动的安全教育比口号更有说服力。
2.4 附:M-Trends 2026对AI威胁的正式评估
M-Trends 2026首次以专门篇幅评估AI对入侵活动的影响,其结论值得原意引用而非演绎:
报告确认威胁行为体正在更多利用AI,尤其是攻击生命周期的早期阶段(如社工话术生成、侦察自动化);但Mandiant明确表示:不认为2025年发生的入侵可直接归因于AI——绝大多数成功入侵仍源于人为失误与系统性防护缺位。换言之,"AI已颠覆攻防"的叙事在一线取证数据中尚不成立,投资优先级仍应落在身份、边缘设备与检测覆盖度等基础面。
来源:M-Trends 2026官方发布要点(cloud.google.com/blog/topics/threat-intelligence/m-trends-2026)。
03 · APT组织命名与编号体系
3.1 为什么需要统一命名
同一威胁组织在不同安全厂商的报告中往往拥有五至十五个别名:APT29被同时称为Cozy Bear(CrowdStrike)、Midnight Blizzard(微软)、The Dukes(其恶意软件家族名)……若缺乏对照体系,情报检索、规则复用与归因研究将陷入"同案不同名"的混乱。2025年6月,微软与CrowdStrike宣布开展威胁行为体命名"去冲突"合作,已对齐80余个行为体标识(例如确认Microsoft的Volt Typhoon与CrowdStrike的VANGUARD PANDA指向同一组织),业界正朝"罗塞塔石碑"式互操作映射演进——但在此之前,掌握各体系规则仍是每一位威胁分析师的基本功。
3.2 五大命名体系规则速览
| 体系 | 命名规则 | 说明与示例 |
|---|---|---|
| Mandiant / Google TI | UNC APT FIN + 编号 | 三级制:UNC(未归类集群,如UNC5807)→ APT(国家级行为体,如APT29)→ FIN(金融动机,如FIN7)。满足持续追踪、多案例验证与高置信归因后,UNC可"毕业"升级为APT——如DPRK关联组织于2024年7月升级为APT45。 |
| Microsoft(2023年起) | 天气名词后缀 | 后缀编码归属/动机:Typhoon=中国、Blizzard=俄罗斯、Sandstorm=伊朗、Sleet=朝鲜、Tempest=金融动机、Storm+四位数=临时编号(达到高置信归因后转正,如Storm-0558→Midnight Blizzard关联集群)。 |
| CrowdStrike | 动物名词后缀 | 后缀编码国别:Bear=俄罗斯(Fancy Bear=APT28)、Panda=中国(Wicked Panda=APT41)、Kitten=伊朗、Chollima=朝鲜、Spider=网络犯罪。 |
| MITRE ATT&CK | G+四位编号 | 知识库中立编号(如G0016=APT29、G1017=Volt Typhoon),每个条目聚合别名、技术映射与公开来源,是跨体系对照的"公共锚点"。 |
| 其他厂商 | 各自体系 | Unit 42以星座命名(如Stately Taurus=Mustang Panda);卡巴斯基/ESET/SentinelOne等亦有自己的别名体系;美国司法机构在起诉书中常用描述性称呼(如"朝鲜军方黑客")。 |
3.3 核心组织多体系对照表
下表汇总本专题重点追踪组织的多体系命名对照(以MITRE编号为锚点;"—"表示该体系暂无广泛使用的对应命名):
| Mandiant / Google TI | Microsoft | CrowdStrike | MITRE | 其他常用别名 / 备注 |
|---|---|---|---|---|
| APT29 | Midnight Blizzard(原Nobelium) | Cozy Bear | G0016 | The Dukes;美英公开归因于俄联邦对外情报局(SVR) |
| APT28 | Forest Blizzard(原STRONTIUM) | Fancy Bear | G0007 | Sofacy、Pawn Storm;美英归因于俄总参情报总局(GRU) |
| Sandworm | Seashell Blizzard(原Iridium) | Voodoo Bear | G0034 | TeleBots;NotPetya、Industroyer攻击归属;美方归因GRU 74455部队 |
| Turla | Secret Blizzard | Venomous Bear | G0010 | Snake、Waterbug(赛门铁克)、APT34(历史误用) |
| Lazarus Group | Diamond Sleet | Chollima | G0032 | 美方起诉书与制裁文件使用"Lazarus Group";其下金融分支常单列APT38 |
| Kimsuky | Emerald Sleet(原Thallium) | — | G0094 | Velvet Chollima;以针对韩国智库、记者、脱北者的钓鱼见长 |
| Andariel | Onyx Sleet(原Plutonium) | — | G0138 | 部分早期活动曾称DarkSeoul;近年转向金融犯罪自筹资金 |
| Volt Typhoon | Volt Typhoon(原DEV-0391) | VANGUARD PANDA | G1017 | BRONZE SILHOUETTE、UNC3236、Insidious Taurus;CISA AA24-038A主角 |
| Salt Typhoon / UNC5807 | Salt Typhoon | Operator Panda(部分重叠) | — | 2024年电信基础设施行动见CISA 2024年11—12月系列公告及AA25-239A;增补别名:RedMike、GhostEmperor |
| UNC5221 | Silk Typhoon(部分重叠,原HAFNIUM集群G0125) | — | G0125(HAFNIUM) | 与2021年Exchange零日利用公开归因相关;Mandiant将UNC5221作为关联但独立集群追踪 |
| APT41 | Brass Typhoon | Wicked Panda | G0096 | BARIUM;DOJ 2020年9月起诉书指控其成员(APT41案) |
| APT33 | Peach Sandstorm(原Holmium) | — | G0064 | Elfin;伊朗关联,针对航空与能源 |
| Charming Kitten | Mint Sandstorm(原Phosphorus) | — | G0058 | TA453;针对记者、学者、国安相关个人的精准钓鱼 |
| MuddyWater | Mango Sandstorm(原Mercury) | — | G0069 | Seedworm;伊朗关联,针对电信与政府 |
| APT32 / OceanLotus | — | OceanBuffalo | G0050 | 海莲花;越南关联,针对本国异见人士与区域企业 |
| Scattered Spider / UNC3944 | Octo Tempest | — | — | 金融动机高优先级集群;CISA AA24-290A主角;社工帮助台著称 |
来源:MITRE ATT&CK Groups页面、Microsoft威胁情报命名说明(2023)、CrowdStrike命名规则、CISA联合公告(AA20-352A、AA24-038A、AA24-290A、AA25-239A)、DOJ起诉书。别名对应关系会随追踪演进,以各机构最新页面为准。
3.4 阅读建议:如何跨体系追踪一个组织
- 以MITRE编号为锚:检索时先锁定G编号,再展开别名集合,避免遗漏报告;
- 关注"毕业/更名"事件:UNC→APT升级、Storm→正式名转正,均意味着归因置信度跃升,是重要的研究节点;
- 记录归因主体:归因结论务必注明出自哪家机构(政府/厂商),并标注其证据类型(司法起诉 > 政府联合公告 > 厂商分析);
- 警惕别名漂移:部分别名历史上曾被误用(如APT34曾被用来指代Turla),引用旧报告时需核对原始语境。
3.3.1 附:别名增补对照
| 组织 | 增补别名 | 来源体系 |
|---|---|---|
| Salt Typhoon / UNC5807 | RedMike、GhostEmperor | CISA AA25-239A并引业界命名 |
| UNC5221 | Bauxite(针对OT目标时) | Dragos命名 |
| UNC6201 | BRICKSTORM行动运营集群(Mandiant内部追踪号) | Mandiant M-Trends 2026 |
| Volt Typhoon | Voltzite、BRONZE SILHOUETTE、Insidious Taurus(Unit 42)、DEV-0391/UNC3236(历史编号) | 各厂商公开追踪 |
来源:CISA AA25-239A、Dragos公开追踪、MITRE ATT&CK G1017条目。别名对应随追踪演进,以各机构最新页面为准。