报告概述

本报告以2025年全球高级持续性威胁(APT)为研究对象,覆盖北美、朝鲜半岛、中国台湾省、东南亚、南亚、东欧、中东、南美等地区的APT组织活动。报告系统分析了APT攻击的技战术演变、0day漏洞利用、供应链攻击、AI技术应用及跨平台攻击等核心议题,采用ATT&CK框架统计2025年TOP20技战术,并基于360安全大模型捕获的数据,揭示国家级APT攻击对我国政府、教育、科研等关键行业的威胁态势。报告旨在帮助读者全面理解当前APT攻击的战略化、智能化趋势,为政企机构提升威胁防御能力提供参考。

报告的核心结论

APT攻击已成为地缘政治博弈的重要工具

报告指出,2025年全球APT组织的攻击活动与地缘政治冲突高度耦合,网络攻击从技术层面升级为国家战略博弈手段。例如,北美APT组织针对我国关键基础设施和重大赛事发动攻击,东欧APT组织在俄乌冲突中实施破坏和情报窃取,网络战已成为混合作战的核心组成部分,直接影响战争主动权与胜负走向。

AI技术被APT组织深度用于提升攻击效率

报告显示,2025年多个APT组织已将AI技术融入攻击链,尤其在深度伪造和诱饵制作场景。例如,APT-C-26(Lazarus)利用AI伪造虚假简历和面试邀约,实现精准社会工程学攻击;AI驱动的智能体能够批量生成定制化钓鱼邮件,将攻击周期压缩至分钟级,极大提升了攻击的隐蔽性和成功率。

供应链攻击与云基础设施成为APT重点目标

报告强调,2025年APT组织频繁利用GitHub、PyPI等开源代码仓库进行供应链投毒,同时滥用云服务(如Google Drive、Zoho WorkDrive)作为C2通道和载荷托管平台。此类攻击影响面广、隐蔽性强,单点失守可能导致全链路污染,云基础设施与供应链的融合使得攻击风险大幅扩散。

国家级APT攻击瞄准国产应用和信创基础设施

报告指出,随着我国信创体系加速落地,APT组织将国产软件和信创基础设施作为重点攻击目标。攻击者专门挖掘国产操作系统、办公软件、安全终端的漏洞,例如APT-C-65(金叶萝)利用国产OA系统漏洞进行渗透,旨在窃取核心数据并破坏自主可控生态。信创安全已成为国家网络安全的战略薄弱环节。

跨平台攻击武器构建复杂攻击链成为趋势

报告观察到,2025年越来越多APT组织开发跨平台攻击武器,覆盖Windows、Linux、macOS、iOS、Android及IoT设备。例如APT-C-28(ScarCruft)利用虚假Office安装包进行多平台载荷投递。这种模块化设计使攻击武器可快速适配不同终端,构建协同攻击链,对传统单点防御体系构成严峻挑战。

报告回答的关键问题

2025年全球APT攻击形势有何新特点?

2025年全球APT攻击形势呈现出战略化、智能化、产业化的新特点。报告显示,全球累计发布APT报告700多篇,涉及140个APT组织,其中首次披露42个。攻击活动紧密围绕地缘政治热点,政府、国防军工、信息技术等行业成为重点目标。AI技术被广泛用于钓鱼攻击和深度伪造,供应链攻击和云基础设施攻击显著增加,国家级APT组织将目标瞄准我国国产应用和信创基础设施。

APT组织如何利用AI技术实施攻击?

报告指出,APT组织主要将AI应用于两个场景:一是在深度伪造方面,利用AI生成逼真的语音、视频和文档,伪造身份和会议邀请,如Lazarus组织通过伪造Zoom会议进行欺诈;二是在诱饵制作方面,利用大语言模型生成定制化钓鱼邮件或社交工程文案,实现跨语言、跨文化的精准诱导,大幅降低攻击门槛并提升成功率。

为什么供应链攻击成为APT组织的重要攻击手段?

报告分析,供应链攻击成为APT组织新宠的原因有三:一是开源生态信任红利被滥用,开发者缺乏安全审查;二是一次投毒可影响大量下游用户,产生级联效应;三是云基础设施与供应链深度融合,攻击者可通过污染软件包或CI/CD管道实现全链路渗透。2025年海莲花、Lazarus等多个APT组织均利用GitHub、PyPI等平台进行供应链投毒。

我国哪些行业受APT攻击影响最大?

报告基于360安全大模型捕获的1300余起针对我国的APT攻击活动统计,政府机构受攻击占比最高达41%,其次是教育(24%)、科研(12%)、制造(3%)、国防军工(3%)等。政府、教育、科研三大行业合计占比超过七成,成为境外APT组织窃取国家机密、科技情报和战略数据的重点目标。

如何有效防御国家级APT攻击?

报告建议从三方面构建防御体系:一是构建全周期安全体系,部署私有镜像仓库隔离供应链风险,集成自动化安全检查并建立SBOM跟踪机制;二是以AI对抗AI,利用人工智能驱动威胁检测和自动化响应,形成智能防御闭环;三是加强信创基础设施安全,提升国产软件的安全成熟度,建立快速漏洞响应机制,并开展定期的红蓝对抗演练。

报告中的代表性数据

700多篇

全球APT报告数量

2025年,2025年全球网络安全厂商和机构累计发布的APT报告数量,涉及APT组织140个,其中首次披露组织42个。

1300余起

针对我国的APT攻击次数

2025年,360高级威胁研究院依托360安全大模型,2025年累计捕获的针对我国的APT攻击活动次数。

42个

0day漏洞数量

2025年,2025年全球APT组织在攻击活动中利用的影响较大的0day漏洞数量,涉及iOS、Windows、Android、Chrome、VMware等多个平台。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 2025年度全球高级持续性威胁形势概览:全面梳理2025年全球APT攻击的整体态势、地缘政治关联及对我国的影响。
  • 2025年度活跃APT组织统计:详细统计全球140个APT组织的活跃度、攻击目标和来源地区,并按地区(北美、朝鲜半岛、中国台湾省、东南亚等)分章节深入分析。
  • 攻击活动使用的ATT&CK技战术TOP20:基于MITRE ATT&CK框架,统计2025年APT组织使用频率最高的20种技战术,并与2024年对比,揭示技战术演变趋势。
  • APT攻击活动0day漏洞统计:统计2025年APT组织利用的42个0day漏洞,按平台和漏洞类型分类,分析iOS PAC绕过漏洞等典型案例的攻击链。
  • 利用开源代码仓库进行供应链攻击:解析APT-C-00、APT-C-26等组织在GitHub、PyPI等平台实施的供应链投毒攻击手法、影响及防御建议。
  • AI技术深度伪造和诱饵制作:详述APT组织如何利用AI生成虚假简历、钓鱼邮件、语音视频,以及AI智能体对攻击效率的颠覆性提升。
  • 跨平台攻击武器构造复杂攻击链:分析APT组织开发跨平台武器的模块化设计,以及如何构建Windows、Linux、移动终端等多端协同攻击链。
  • 国家级APT攻击瞄准国产应用和信创基础设施:揭示APT-C-65、APT-C-40等组织针对国产OA、邮件系统、安全终端的漏洞利用和攻击活动。
  • 2026年APT攻击发展趋势预测:包括AI驱动的攻击全面升级、云基础设施与供应链攻击更频繁、关键基础设施成为破坏与勒索首选目标、量子计算威胁逼近等六大预测。
  • 完整的参考链接列表:包含86条来自全球安全机构、媒体和官方报告的外部参考链接,便于进一步查证和研究。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告