加载中...

| 分析框架 | MITRE ATT&CK(战术/技术/程序 TTP) |
| 里程碑报告 | Mandiant APT1 报告(2013) |
| 溯源难点 | 假旗操作、多跳代理、指标可伪造性 |
技术溯源从以下维度聚合证据:
溯源面临的根本难题是攻击者可以主动伪造所有技术指标——编译时间戳可篡改,C2 基础设施可租用其他地区的 VPS,代码可植入其他 APT 组织的已知工具(「假旗」操作)。2016 年美国大选干预调查中,俄罗斯被指控的 APT28/APT29 组织在部分技术指标上与其他已知组织有重叠,引发学界对技术归因确定性的讨论。
Mandiant(现 Google Cloud)于 2013 年发布的 APT1 报告是溯源报告的里程碑——首次以大量技术证据公开将一个 APT 组织与解放军 61398 部队直接关联,推动了政府层面将国家行为者网络攻击公开归因的先例。此后 FireEye/Mandiant、CrowdStrike、卡巴斯基等安全公司相继发布大量 APT 跟踪报告。

| 分析框架 | MITRE ATT&CK(战术/技术/程序 TTP) |
| 里程碑报告 | Mandiant APT1 报告(2013) |
| 溯源难点 | 假旗操作、多跳代理、指标可伪造性 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧