APT(Advanced Persistent Threat,高级持续性威胁)攻击堪称网络空间中的军事对抗。攻击者会长期、持续地对特定目标进行精准打击。中国也是APT攻击的主要受害国之一。绝大多数的APT组织具有一定的政府背景,其攻击的战略目标也是以政府、军队、科研机构和大型商业机构为主,而目的则是窃取被攻击组织网络中的敏感情报信息。
事实上,APT攻击就是一场发生在互联网上的情报战争,而攻防双方的焦点则是情报和信息。当然,在某些特定的情况下,APT攻击也会瞄准金融机构、工业系统和地缘政治,某些APT攻击的影响甚至是世界性的。
2015年5月以来,奇安信威胁情报中心就开始对全球范围内的APT组织及其活动展开了持续的监测和深入的研究。本书基于公开威胁情报和自有安全监测分析结果编写,是一本面向政企机构管理人员,安全部门工作者,网络与信息安全相关研究机构研究人员,高等院校相关专业教师、学生,以及其他对网络空间安全感兴趣的读者的科普类读物。全书包括网络空间中的对抗、典型APT事件及其影响、APT组织的技术实践、APT组织的战术布阵、APT攻击与防御技术趋势、典型的APT组织概述六个部分,从APT攻击的发展历史、事件和影响、技术战术等多个方面,系统地介绍了APT攻击的基础知识,希望能够帮助读者全面认识APT攻击。
虽然APT攻击的手法高深,但本书内容不涉及任何专业的、复杂的技术细节描述,重点介绍主要现象、基本原理和最终结果。作为一本科普读物,读者不需要具备通信、计算机或网络安全方面的专业知识,即可畅读本书绝大部分内容。并且本书用详细生动的内容介绍典型APT攻击的事件,通过巧妙的写作手法让一些黑客技术、工具变得有趣、形象,更增加了本书的阅读趣味性,同时也希望能够激发读者对网络安全的兴趣爱好,未来成为网络安全工作者中的一员。
在第一部分,通过震网病毒开篇,介绍了整个攻击的前因后果,让读者快速感知到APT攻击的严重后果,再通过系统地阐述APT攻击的定义、特点、形式,以及当前国际上对APT的研究情况,带领读者初步建立对APT攻击的认知。
在第二部分,列举了工业、金融、政治等领域知名的APT事件,加深读者对于APT攻击破坏性的认知。
在第三部分,从攻击者使用的攻击方法、平台、木马、漏洞、C&C服务器等角度,进行了全方位的介绍,让读者近距离看清APT攻击的特点。
在第四部分,就APT组织在实际攻击中所采用的各种战略战术方法展开分析,包括攻击初期的情报收集、火力侦察、假旗行动,攻击过程中的供应链攻击、周期性骚扰,攻击成功后为扩大战果进行的横向移动,以及多种复杂的伪装术、反侦察术等,使读者了解一次APT攻击的全过程。
在第五部分,介绍了当前APT攻击技术的特点和发展趋势,并针对这些特点和趋势,重点阐述了发现、分析和防御APT攻击的技术和方法,以便让读者了解APT攻击是可以及时发现和防御的。
在第六部分,详细介绍了全球知名APT组织(如方程式、索伦之眼、APT28等)和国内安全厂商独立发现的APT组织(如海莲花、摩诃草、蔓灵花等)的攻击特点及行为特征,帮助读者更加深入地了解APT组织及其活动的典型特征。
此外,本书还在附录中总结了APT组织的人员构成和命名规则,并揭秘了奇安信威胁情报中心参与命名APT组织时的思路,以飨读者。
最后,特别感谢奇安信集团裴智勇、汪列军、刘洋、潘博文积极组织本书的出版。同时,本书的顺利出版还离不开电子工业出版社戴晨辰编辑的大力支持,以及其他工作人员的辛勤付出,在此向他们一并表示感谢。由于作者水平有限,不妥之处在所难免,恳请网络安全业界专家、广大读者朋友批评指正,共同为我国网络空间安全科普与教育事业贡献力量!
编 者