01 · 概述与研究源流
1.1 什么是攻击归因:定义、源流与三重境界
攻击归因(Cyber Attack Attribution)是网络威胁分析的"皇冠环节":它将一次网络行动与其背后的操作者、组织乃至国家建立关联。Rid与Buchanan在2015年发表于《Journal of Strategic Studies》的开创性论文《Attributing Cyber Attacks》中,将归因界定为"把网络行动归属于特定个人、组织或民族国家的过程",并给出本专题最核心的方法论判断:归因本质上是一个情报分析问题,而非纯技术问题——技术证据只是原材料,判断、论证与置信度表达才是归因的核心工艺。
与"溯源"(Tracing)侧重还原攻击路径、时序与影响范围不同,归因必须回答三个层层递进的问题:谁在执行(操作者)、谁在指挥(组织)、谁应负责(国家)。据此,Rid & Buchanan将归因划分为三个层级,本专题以此建立全部分析的坐标系:
| 归因层级 | 核心问题 | 典型证据 | 主要承担者 |
|---|---|---|---|
| 战术归因 | 哪个操作者或团队执行了本次行动 | 攻击载荷、基础设施、工具指纹、编译工件 | 安全厂商、CERT/CSIRT |
| 战役归因 | 本次行动是否归属某组织的长期战役 | 跨案例TTP聚类、目标谱系、载荷演变链 | 威胁情报团队、专业厂商 |
| 战略归因 | 国家或政府是否应承担责任 | 政治动机评估、司法文书、人力情报、外交情报 | 政府部门、国际联盟 |
来源:Rid, T. & Buchanan, B. (2015). Attributing Cyber Attacks. Journal of Strategic Studies, 38(1-2), pp.4-37.
关键辨析:三个层级之间不存在自动推导关系——技术归因成立不等于国家责任成立。这正是公开归因必须依赖"证据捆绑"(Bundling Attribution)的原因:唯有将技术证据与政治动机、司法文书、外交情报捆绑呈现,才能支撑战略层级结论(参见Nye, J. S. (2017). Deterrence and Dissuasion in Cyberspace. International Security, 41(3)(归因是实施威慑与追责的前提))。任何以单一技术证据直接跳向国家结论的表述,均不符合归因研究规范。
1.2 归因与溯源、威胁情报、数字取证的关系辨析
在迪妙网络空间安全学院的"网络攻击溯源"研究体系中,溯源是覆盖"监测—分析—研判—归因—处置"的全链路概念,攻击归因是其中指向"行为体"的关键环节。四者关系如下:
| 维度 | 网络溯源(Tracing) | 攻击归因(Attribution) | 威胁情报(CTI) | 数字取证(Forensics) |
|---|---|---|---|---|
| 核心目标 | 还原攻击路径与时序 | 指向行为体并评估置信度 | 产出可执行的检测与决策知识 | 证据固定与法律可采性 |
| 主要方法 | 日志重建、流量取证 | 多源证据融合与论证 | 数据收集、分析、分发 | 规范采集、保全、鉴定 |
| 产出形态 | 攻击时间线 | 带置信度的归因声明 | IOC/TTP报告 | 证据链与鉴定意见 |
| 时效尺度 | 分钟~天 | 周~年 | 持续运营 | 案件周期 |
| 质量判据 | 时序完整性 | 证据收敛与可证伪 | 时效性与可操作性 | 程序合法与链式保管 |
1.3 归因研究的价值坐标与迪妙教研定位
归因的价值体现在四个维度:其一,威慑与成本强加——公开归因配合制裁、起诉与外交交涉,将攻击者的"匿名红利"转化为政治与法律成本,这是2020年以来美国司法部系列起诉书与多国政府联合公告背后的共同逻辑;其二,防御优化——对手画像直接转化为检测规则、狩猎假设与演练剧本,归因研究的工程价值并不亚于其情报价值;其三,战略稳定——负责任的归因规范(明确置信度、保留证据边界)可降低国家间误判风险;其四,知识沉淀——归因案例是理解攻击生态演进的最佳教材。
对迪妙网络空间安全学院而言,本课题同时服务两类教学场景:面向企业的安全意识培训——归因研究揭示的钓鱼战术指纹(诱饵主题偏好、发件基础设施特征、凭证收割页面手法)可直接转化为员工识别训练的判例素材;面向青少年的网络安全启蒙——"事实/评估/推断"的证据三分法与置信度表达训练,是批判性思维教育的绝佳载体。我们坚持:所有归因性表述均为对公开机构评估的转述并标注出处,本学院不作独立主权性归因结论。
1.4 本专题研究框架与方法论原则
本课题采用"数据底座 → 五大归因支柱 → 融合建模 → 教研产出"的四层框架,第2页将展开五大支柱的技术细节,第3页将以五大案例复盘归因实践:
为保证研究品质,本专题执行五项方法论原则:
- 来源分级:司法文书 > 政府联合公告 > 权威厂商多源交叉分析 > 单源厂商分析 > 媒体推测,层级规则详见2.2节;
- 证据三分:行文严格区分"已证实事实"(如某CVE在野利用)、"机构评估"(如某机构将某行动归因于某国)与"研究推断"(如本专题的属性评级与框架设计),三类表述使用不同措辞;
- 置信度语言:全部归因性表述遵循Sherman Kent概率词汇与ICD 203分析标准(见第3章);
- 多源收敛:归因结论必须至少两个独立来源的技术证据收敛支撑,单一证据仅作线索,这是本专题的刚性采信规则;
- 可证伪原则:每个归因判断必须同时列出主要替代假设及其被排除或降权的理由,拒绝"实锤式"措辞。
合规与伦理声明:本专题仅基于公开来源开展学术性梳理,所有机构归属表述均为"某机构公开归因/评估"的转述,不代表本学院立场;文中涉及的攻击技术细节仅用于防御研究、检测规则开发与安全教育,严禁用于任何未授权测试。企业在内部使用归因结论时应限定知悉范围——公开指控特定国家或组织可能带来法律与外交风险。
02 · 归因证据体系
2.1 五类核心证据
本专题将公开归因实践中反复出现的证据归纳为五类。五类证据的"抗伪造性"与"跨案例稳定性"差异显著——单独使用任何一类都不足以支撑高置信度归因,这是全篇最重要的方法论立场:
| 证据类型 | 典型载体 | 抗伪造性 | 跨案稳定性 | 代表性公开来源 |
|---|---|---|---|---|
| 技术痕迹 | 攻击载荷、C2配置、漏洞武器化方式、加密信道参数 | 低~中 | 中 | 厂商事件响应报告 |
| 基础设施 | 域名、IP、TLS证书、注册信息、解析历史、托管关系 | 中 | 中 | Passive DNS、CT日志、 sinkhole 数据 |
| 代码基因 | 共享代码片段、编译工件、PDB路径、自定义加密实现 | 中高 | 高 | 样本比对研究、二进制比对 |
| 行为模式 | TTP组合、目标选择、行动时间窗、运维节奏 | 高 | 最高 | ATT&CK映射、战役级分析 |
| 人力与开源 | 司法文书、政府解密情报、账号重合、泄露数据、地下论坛身份 | 高 | 高 | 起诉书、制裁公告、OSINT调查 |
注:五维属性评级为本专题基于公开归因案例的研究性归纳(非官方标准),用于教学演示;"抗伪造性"指攻击者事后伪装该证据所需付出的工程与成本。
教学要点:证据的"抗伪造性"与"获取成本"通常成反比——技术痕迹随手可得但极易改写;行为模式难以伪造却需要长期、多案例的观测积累。归因研究的功力,恰恰体现在对低抗伪造性证据的克制使用上。
2.2 证据强度与采信规则
本专题对公开归因信息源建立五级采信层级(层级越高,越接近"可复核的公共知识"):
- L1 司法文书:起诉书、判决书、认罪协议——证据经受对抗性程序检验,细节最丰富。典型如美国司法部2018年9月对朝鲜程序员Park Jin Hyok的起诉书(涵盖索尼影业2014、孟加拉国央行2016、WannaCry 2017三案)、2020年10月对6名GRU军官的起诉书(涵盖NotPetya、Olympic Destroyer、乌克兰电网攻击等);
- L2 政府联合公告:CISA/FBI/NSA/NCSC等多机构联合网络安全咨询(如AA20-352A SolarWinds、AA24-038A Volt Typhoon)——多机构背书,但技术细节受解密与情报来源保护限制;
- L3 权威厂商多源交叉分析:两家以上独立机构从技术侧收敛到同一结论——细节充分,需注意各厂商的商业立场与命名体系差异;
- L4 单源厂商分析:可作为重要线索,但须等待交叉验证方可引用为结论;
- L5 媒体与自媒体推测:仅作线索,不进入本专题正文结论。
采信三规则:(i) 归因结论必须多源收敛,单一来源仅作线索;(ii) 引用必须标注归因主体("某机构评估认为"而非"实锤");(iii) 严格区分"已证实事实/机构评估/研究推断"三类表述。这三条规则将在第3页的五大案例复盘中逐一检验。
2.3 证据链构建:Diamond Model归因骨架
Diamond Model(Caltagirone, Pendergast & Betz, 2013, SAND2013-6912)将一次入侵事件刻画为四元组:对手(Adversary)—能力(Capability)—基础设施(Infrastructure)—受害者(Victim),四者之间的连线即分析要填充的关系。该模型天然构成归因证据链的骨架:能力—基础设施连线的聚类揭示"谁用什么作案",对手—受害者连线揭示"谁针对谁、为何针对",跨事件的Diamond图叠加即可从单事件分析上升为战役级归因。其元特征(时间戳、阶段、结果、方向、方法论、资源)恰好对应本专题2.1节五类证据的挂接位置。
实践提示:对每个待归因事件,先建立Diamond四节点,再为每条连线挂载证据并标注来源层级(L1—L5)与置信度;当某条连线长期无证据填充时,应如实标注"缺口"而非臆断补齐——这张图既是分析工具,也是向管理层汇报的归因证据看板。
03 · 置信度表达规范
归因最大的风险不是"归因失败",而是"以确定性的口吻表达不确定的判断"。本章建立本专题全部归因性文字的表达规范,三者分别来自情报界的工艺标准、证据分级传统与概率词汇体系。
3.1 ICD 203分析工艺标准
美国国家情报总监办公室2015年1月发布《ICD 203 分析标准》(全文已解密公开),为情报分析(含网络归因)确立了九条工艺标准:客观性;独立于政治考量;基于全源信息;恰当区分信息质量与判断;表达不确定性;逻辑一致性;竞争性假设检验;自证性(结论能够被所引证据支撑);时效性。该标准已成为全球情报界质量控制的通用语言,本专题全部归因性文字均以此为写作规范——尤其是"竞争性假设检验"与"表达不确定性"两条,直接决定了归因声明必须附带替代假设与置信度。
3.2 Admiralty Code证据分级
北约STANAG 2022(俗称"Admiralty Code",海军部编码)用两个维度为每条情报打标:来源可靠性(A—F六级:A=完全可靠,F=无法评估)与信息可信度(1—6级:1=经多方独立证实,6=无法判断真伪),组合如"B2"表示"通常可靠的来源,信息很可能真实"。该编码提醒我们:再重大的归因结论,也必须先回答"消息源是谁、经谁证实"。
| 来源可靠性 | 信息可信度 | 归因写作中的对应实践 |
|---|---|---|
| A 完全可靠 | 1 经多方证实 | 司法文书+多机构联合公告交叉印证的结论,可表述为"几乎可以确定" |
| B 通常可靠 | 2 很可能真实 | 两家以上权威厂商技术收敛,可表述为"很可能"并注明厂商名称 |
| C 比较可靠 | 3 可能真实 | 单源厂商详细分析,表述为"可能",并明确等待交叉验证 |
| D 不太可靠 | 4 可疑 | 匿名信源或方法学存疑的线索,仅作调查方向,不入正文结论 |
| E 不可靠 | 5 未经证实 | 无法独立核验的传闻,应在分析中显式排除并说明理由 |
| F 无法评估 | 6 无法判断 | 真实性无法判断的材料,按"证据缺口"处理 |
来源:NATO STANAG 2022 情报报告分级体系(Admiralty Code);第三列为本专题将双维分级映射至归因写作规范的研究性归纳。
3.3 Sherman Kent概率词汇:让"大概""极有可能"可度量
CIA分析方法论之父Sherman Kent在《Words of Estimative Probability》(1964)中确立了估计概率词汇表,规定从"几乎可以确定"到"可能性极小"的数值区间,使定性判断具备可比性与可审计性。本专题全部归因性表述均对应该词汇体系:
3.4 归因声明五要素与写作模板
规范的归因声明应包含五个要素:评估主体与日期、结论及其边界(归因到哪个层级)、置信度(Kent词汇)、关键证据摘要(注明来源层级)、主要替代假设及其处理理由。
模板示例:"本评估由X团队于2026年X月作出,将2025年针对Y行业的'某行动'归因至某组织(战术/战役层级,置信度:很可能)。依据包括:(1)与公开报告A一致的TTP组合[L3];(2)共享代码基因片段[L3];(3)基础设施历史重叠[L4,待复核]。主要替代假设为'雇佣犯罪集团作案',因缺乏经济利益证据而降低采信。全部证据按Admiralty Code标注分级,证据缺口已在附表中列明。"
04 · 归因能力成熟度自评框架
参照能力成熟度模型(CMM)思路,本专题提出五级归因能力成熟度(CMM-A),供企业与机构自评归因体系建设起点。该框架为本专题研究性归纳:
| 成熟度等级 | 能力标志 | 关键建设动作 |
|---|---|---|
| L1 事件记录 | 完整保留日志与样本,具备取证底座 | 集中化日志、网络全流量留存、样本采集规范 |
| L2 IOC富化 | 能对IOC完成扩展、封禁与狩猎 | 接入威胁情报平台、建立IOC生命周期管理 |
| L3 TTP画像 | 建立重点对手TTP档案并完成ATT&CK映射 | 战役分析流程、Sigma规则库、狩猎假设库 |
| L4 战役关联 | 跨事件聚类,形成组织级画像与活动时间线 | Diamond建模、证据分级制度、归因工作模板 |
| L5 战略支撑 | 能为管理层与执法机构提供带置信度的归因简报 | 与CERT/监管/执法的协同机制、对外声明规范 |
4.1 公开归因实践中主导证据类型的分布观察
对本专题选取的2014—2025年20次具有代表性的公开归因行动(涵盖美英政府公开声明、多机构联合公告、司法起诉书与重大厂商报告)按"主导证据类型"归类,可观察到如下分布: