Attack Trace · 子课题 第1页 / 共4页

攻击归因方法 (上篇)

系统梳理攻击归因的定义边界、三重境界与证据体系,建立符合ICD 203分析标准、Admiralty Code证据分级与Sherman Kent概率词汇的置信度表达规范。全篇以Rid & Buchanan《Attributing Cyber Attacks》、Diamond Model(SAND2013-6912)、CISA联合公告与可溯源公开司法文书为据,构筑归因研究的方法论地基。

01 · 概述与研究源流

1.1 什么是攻击归因:定义、源流与三重境界

攻击归因(Cyber Attack Attribution)是网络威胁分析的"皇冠环节":它将一次网络行动与其背后的操作者、组织乃至国家建立关联。Rid与Buchanan在2015年发表于《Journal of Strategic Studies》的开创性论文《Attributing Cyber Attacks》中,将归因界定为"把网络行动归属于特定个人、组织或民族国家的过程",并给出本专题最核心的方法论判断:归因本质上是一个情报分析问题,而非纯技术问题——技术证据只是原材料,判断、论证与置信度表达才是归因的核心工艺。

与"溯源"(Tracing)侧重还原攻击路径、时序与影响范围不同,归因必须回答三个层层递进的问题:谁在执行(操作者)、谁在指挥(组织)、谁应负责(国家)。据此,Rid & Buchanan将归因划分为三个层级,本专题以此建立全部分析的坐标系:

归因层级核心问题典型证据主要承担者
战术归因哪个操作者或团队执行了本次行动攻击载荷、基础设施、工具指纹、编译工件安全厂商、CERT/CSIRT
战役归因本次行动是否归属某组织的长期战役跨案例TTP聚类、目标谱系、载荷演变链威胁情报团队、专业厂商
战略归因国家或政府是否应承担责任政治动机评估、司法文书、人力情报、外交情报政府部门、国际联盟

来源:Rid, T. & Buchanan, B. (2015). Attributing Cyber Attacks. Journal of Strategic Studies, 38(1-2), pp.4-37.

关键辨析:三个层级之间不存在自动推导关系——技术归因成立不等于国家责任成立。这正是公开归因必须依赖"证据捆绑"(Bundling Attribution)的原因:唯有将技术证据与政治动机、司法文书、外交情报捆绑呈现,才能支撑战略层级结论(参见Nye, J. S. (2017). Deterrence and Dissuasion in Cyberspace. International Security, 41(3)(归因是实施威慑与追责的前提))。任何以单一技术证据直接跳向国家结论的表述,均不符合归因研究规范。

1.2 归因与溯源、威胁情报、数字取证的关系辨析

在迪妙网络空间安全学院的"网络攻击溯源"研究体系中,溯源是覆盖"监测—分析—研判—归因—处置"的全链路概念,攻击归因是其中指向"行为体"的关键环节。四者关系如下:

维度网络溯源(Tracing)攻击归因(Attribution)威胁情报(CTI)数字取证(Forensics)
核心目标还原攻击路径与时序指向行为体并评估置信度产出可执行的检测与决策知识证据固定与法律可采性
主要方法日志重建、流量取证多源证据融合与论证数据收集、分析、分发规范采集、保全、鉴定
产出形态攻击时间线带置信度的归因声明IOC/TTP报告证据链与鉴定意见
时效尺度分钟~天周~年持续运营案件周期
质量判据时序完整性证据收敛与可证伪时效性与可操作性程序合法与链式保管

1.3 归因研究的价值坐标与迪妙教研定位

归因的价值体现在四个维度:其一,威慑与成本强加——公开归因配合制裁、起诉与外交交涉,将攻击者的"匿名红利"转化为政治与法律成本,这是2020年以来美国司法部系列起诉书与多国政府联合公告背后的共同逻辑;其二,防御优化——对手画像直接转化为检测规则、狩猎假设与演练剧本,归因研究的工程价值并不亚于其情报价值;其三,战略稳定——负责任的归因规范(明确置信度、保留证据边界)可降低国家间误判风险;其四,知识沉淀——归因案例是理解攻击生态演进的最佳教材。

对迪妙网络空间安全学院而言,本课题同时服务两类教学场景:面向企业的安全意识培训——归因研究揭示的钓鱼战术指纹(诱饵主题偏好、发件基础设施特征、凭证收割页面手法)可直接转化为员工识别训练的判例素材;面向青少年的网络安全启蒙——"事实/评估/推断"的证据三分法与置信度表达训练,是批判性思维教育的绝佳载体。我们坚持:所有归因性表述均为对公开机构评估的转述并标注出处,本学院不作独立主权性归因结论

1.4 本专题研究框架与方法论原则

本课题采用"数据底座 → 五大归因支柱 → 融合建模 → 教研产出"的四层框架,第2页将展开五大支柱的技术细节,第3页将以五大案例复盘归因实践:

攻击归因方法研究框架(结构示意图)
四层结构:多源数据底座 → 五大归因支柱 → 融合建模 → 产出(画像 / 声明 / 规则 / 课程)
① 多源数据底座
恶意样本库载荷 / 编译工件
基础设施数据Passive DNS · CT日志 · WHOIS
遥测与日志终端 / 网络 / 身份
司法与开源情报起诉书 · 公告 · OSINT
② 五大归因支柱(并行分析)
TTP行为指纹
基础设施关联
代码基因分析
语言文化分析
OSINT与人肉情报
③ 融合建模
Diamond Model 跨事件叠加
ACH 竞争性假设分析
④ 产出
对手画像
归因声明(带置信度)
检测规则
教研课程

为保证研究品质,本专题执行五项方法论原则:

  • 来源分级:司法文书 > 政府联合公告 > 权威厂商多源交叉分析 > 单源厂商分析 > 媒体推测,层级规则详见2.2节;
  • 证据三分:行文严格区分"已证实事实"(如某CVE在野利用)、"机构评估"(如某机构将某行动归因于某国)与"研究推断"(如本专题的属性评级与框架设计),三类表述使用不同措辞;
  • 置信度语言:全部归因性表述遵循Sherman Kent概率词汇与ICD 203分析标准(见第3章);
  • 多源收敛:归因结论必须至少两个独立来源的技术证据收敛支撑,单一证据仅作线索,这是本专题的刚性采信规则;
  • 可证伪原则:每个归因判断必须同时列出主要替代假设及其被排除或降权的理由,拒绝"实锤式"措辞。

合规与伦理声明:本专题仅基于公开来源开展学术性梳理,所有机构归属表述均为"某机构公开归因/评估"的转述,不代表本学院立场;文中涉及的攻击技术细节仅用于防御研究、检测规则开发与安全教育,严禁用于任何未授权测试。企业在内部使用归因结论时应限定知悉范围——公开指控特定国家或组织可能带来法律与外交风险。

02 · 归因证据体系

2.1 五类核心证据

本专题将公开归因实践中反复出现的证据归纳为五类。五类证据的"抗伪造性"与"跨案例稳定性"差异显著——单独使用任何一类都不足以支撑高置信度归因,这是全篇最重要的方法论立场:

证据类型典型载体抗伪造性跨案稳定性代表性公开来源
技术痕迹攻击载荷、C2配置、漏洞武器化方式、加密信道参数低~中厂商事件响应报告
基础设施域名、IP、TLS证书、注册信息、解析历史、托管关系Passive DNS、CT日志、 sinkhole 数据
代码基因共享代码片段、编译工件、PDB路径、自定义加密实现中高样本比对研究、二进制比对
行为模式TTP组合、目标选择、行动时间窗、运维节奏最高ATT&CK映射、战役级分析
人力与开源司法文书、政府解密情报、账号重合、泄露数据、地下论坛身份起诉书、制裁公告、OSINT调查

注:五维属性评级为本专题基于公开归因案例的研究性归纳(非官方标准),用于教学演示;"抗伪造性"指攻击者事后伪装该证据所需付出的工程与成本。

教学要点:证据的"抗伪造性"与"获取成本"通常成反比——技术痕迹随手可得但极易改写;行为模式难以伪造却需要长期、多案例的观测积累。归因研究的功力,恰恰体现在对低抗伪造性证据的克制使用上。

2.2 证据强度与采信规则

本专题对公开归因信息源建立五级采信层级(层级越高,越接近"可复核的公共知识"):

  • L1 司法文书:起诉书、判决书、认罪协议——证据经受对抗性程序检验,细节最丰富。典型如美国司法部2018年9月对朝鲜程序员Park Jin Hyok的起诉书(涵盖索尼影业2014、孟加拉国央行2016、WannaCry 2017三案)、2020年10月对6名GRU军官的起诉书(涵盖NotPetya、Olympic Destroyer、乌克兰电网攻击等);
  • L2 政府联合公告:CISA/FBI/NSA/NCSC等多机构联合网络安全咨询(如AA20-352A SolarWinds、AA24-038A Volt Typhoon)——多机构背书,但技术细节受解密与情报来源保护限制;
  • L3 权威厂商多源交叉分析:两家以上独立机构从技术侧收敛到同一结论——细节充分,需注意各厂商的商业立场与命名体系差异;
  • L4 单源厂商分析:可作为重要线索,但须等待交叉验证方可引用为结论;
  • L5 媒体与自媒体推测:仅作线索,不进入本专题正文结论。

采信三规则:(i) 归因结论必须多源收敛,单一来源仅作线索;(ii) 引用必须标注归因主体("某机构评估认为"而非"实锤");(iii) 严格区分"已证实事实/机构评估/研究推断"三类表述。这三条规则将在第3页的五大案例复盘中逐一检验。

2.3 证据链构建:Diamond Model归因骨架

Diamond Model(Caltagirone, Pendergast & Betz, 2013, SAND2013-6912)将一次入侵事件刻画为四元组:对手(Adversary)—能力(Capability)—基础设施(Infrastructure)—受害者(Victim),四者之间的连线即分析要填充的关系。该模型天然构成归因证据链的骨架:能力—基础设施连线的聚类揭示"谁用什么作案",对手—受害者连线揭示"谁针对谁、为何针对",跨事件的Diamond图叠加即可从单事件分析上升为战役级归因。其元特征(时间戳、阶段、结果、方向、方法论、资源)恰好对应本专题2.1节五类证据的挂接位置。

实践提示:对每个待归因事件,先建立Diamond四节点,再为每条连线挂载证据并标注来源层级(L1—L5)与置信度;当某条连线长期无证据填充时,应如实标注"缺口"而非臆断补齐——这张图既是分析工具,也是向管理层汇报的归因证据看板。

03 · 置信度表达规范

归因最大的风险不是"归因失败",而是"以确定性的口吻表达不确定的判断"。本章建立本专题全部归因性文字的表达规范,三者分别来自情报界的工艺标准、证据分级传统与概率词汇体系。

3.1 ICD 203分析工艺标准

美国国家情报总监办公室2015年1月发布《ICD 203 分析标准》(全文已解密公开),为情报分析(含网络归因)确立了九条工艺标准:客观性;独立于政治考量;基于全源信息;恰当区分信息质量与判断;表达不确定性;逻辑一致性;竞争性假设检验;自证性(结论能够被所引证据支撑);时效性。该标准已成为全球情报界质量控制的通用语言,本专题全部归因性文字均以此为写作规范——尤其是"竞争性假设检验"与"表达不确定性"两条,直接决定了归因声明必须附带替代假设与置信度。

3.2 Admiralty Code证据分级

北约STANAG 2022(俗称"Admiralty Code",海军部编码)用两个维度为每条情报打标:来源可靠性(A—F六级:A=完全可靠,F=无法评估)与信息可信度(1—6级:1=经多方独立证实,6=无法判断真伪),组合如"B2"表示"通常可靠的来源,信息很可能真实"。该编码提醒我们:再重大的归因结论,也必须先回答"消息源是谁、经谁证实"。

来源可靠性信息可信度归因写作中的对应实践
A 完全可靠1 经多方证实司法文书+多机构联合公告交叉印证的结论,可表述为"几乎可以确定"
B 通常可靠2 很可能真实两家以上权威厂商技术收敛,可表述为"很可能"并注明厂商名称
C 比较可靠3 可能真实单源厂商详细分析,表述为"可能",并明确等待交叉验证
D 不太可靠4 可疑匿名信源或方法学存疑的线索,仅作调查方向,不入正文结论
E 不可靠5 未经证实无法独立核验的传闻,应在分析中显式排除并说明理由
F 无法评估6 无法判断真实性无法判断的材料,按"证据缺口"处理

来源:NATO STANAG 2022 情报报告分级体系(Admiralty Code);第三列为本专题将双维分级映射至归因写作规范的研究性归纳。

3.3 Sherman Kent概率词汇:让"大概""极有可能"可度量

CIA分析方法论之父Sherman Kent在《Words of Estimative Probability》(1964)中确立了估计概率词汇表,规定从"几乎可以确定"到"可能性极小"的数值区间,使定性判断具备可比性与可审计性。本专题全部归因性表述均对应该词汇体系:

Sherman Kent估计概率词汇表(区间中值示意,%)
从"可能性极小"(≈5%)到"几乎可以确定"(≈95%)——定性措辞与数值区间的强制对应,是归因写作的基本功
来源:Kent, S. (1964). Words of Estimative Probability. CIA. 图中取各区间中值的整数近似,用于教学示意;区间划分采用教学通行的标准化版本(可能性极小<10%/不太可能10–20%/较不可能20–40%/机会均等40–60%/可能60–80%/很可能80–90%/几乎确定>90%),各机构官方表述略有差异。

3.4 归因声明五要素与写作模板

规范的归因声明应包含五个要素:评估主体与日期、结论及其边界(归因到哪个层级)、置信度(Kent词汇)、关键证据摘要(注明来源层级)、主要替代假设及其处理理由

模板示例:"本评估由X团队于2026年X月作出,将2025年针对Y行业的'某行动'归因至某组织(战术/战役层级,置信度:很可能)。依据包括:(1)与公开报告A一致的TTP组合[L3];(2)共享代码基因片段[L3];(3)基础设施历史重叠[L4,待复核]。主要替代假设为'雇佣犯罪集团作案',因缺乏经济利益证据而降低采信。全部证据按Admiralty Code标注分级,证据缺口已在附表中列明。"

04 · 归因能力成熟度自评框架

参照能力成熟度模型(CMM)思路,本专题提出五级归因能力成熟度(CMM-A),供企业与机构自评归因体系建设起点。该框架为本专题研究性归纳:

成熟度等级能力标志关键建设动作
L1 事件记录完整保留日志与样本,具备取证底座集中化日志、网络全流量留存、样本采集规范
L2 IOC富化能对IOC完成扩展、封禁与狩猎接入威胁情报平台、建立IOC生命周期管理
L3 TTP画像建立重点对手TTP档案并完成ATT&CK映射战役分析流程、Sigma规则库、狩猎假设库
L4 战役关联跨事件聚类,形成组织级画像与活动时间线Diamond建模、证据分级制度、归因工作模板
L5 战略支撑能为管理层与执法机构提供带置信度的归因简报与CERT/监管/执法的协同机制、对外声明规范
0
归因层级(Rid & Buchanan)
战术/战役/战略三级框架,是全部归因论证的坐标系(2015)。
0
×2 证据分级矩阵
Admiralty Code以来源可靠性×信息可信度双维打标(STANAG 2022)。
0
ICD 203分析工艺标准
客观性、竞争性假设检验、表达不确定性等九条标准(2015)。
0
五类核心证据
技术痕迹/基础设施/代码基因/行为模式/人力与开源(本专题归纳)。
0
级归因能力成熟度
CMM-A五级自评框架,从事件记录到战略支撑(本专题提出)。
0
独立来源收敛下限
归因结论最低独立来源要求——本专题刚性采信规则。

4.1 公开归因实践中主导证据类型的分布观察

对本专题选取的2014—2025年20次具有代表性的公开归因行动(涵盖美英政府公开声明、多机构联合公告、司法起诉书与重大厂商报告)按"主导证据类型"归类,可观察到如下分布:

公开归因行动中主导证据类型分布(研究性归纳)
行为与TTP证据居首,代码基因与司法/人力证据互补——单一证据主导的结论占比最低
样本:2014—2025年20次具有代表性的公开归因行动,按主导证据类型归类。为本专题研究性归纳(非官方统计),分类口径与案例清单见第3页参考文献[11]—[17]。

本专题结构:第1页(本页)完成概念、证据与置信度规范奠基;第2页进入方法内核——五大归因支柱的技术细节、抗伪造性与局限,融合建模方法与工具链;第3页以五大案例复盘归因实践,讨论局限与法律边界,并收束于归因驱动的防御转化与全部参考文献。