高级持续性威胁的十年全景:纵向分析与全球趋势
摘要
高级持续性威胁(APT)指的是一种隐蔽的、长期的网络攻击,通常由国家支持的行为者实施,针对关键部门,并且常常长时间不被发现。作为应对,来自全球的集体智慧协作识别和追踪这些秘密活动,生成了大量可在网络上公开获取的关于 APT 活动的文档。虽然先前的工作主要关注 APT 案例的特定方面,如检测、评估、网络威胁情报和数据集创建,但很少有人关注以纵向方式重新审视和研究这些分散的档案。我们的研究旨在通过提供一个宏观视角来填补这一空白,连接过去 APT 攻击中的关键洞察和全球趋势。我们系统分析了六个可靠来源——三个侧重于技术报告,另外三个侧重于威胁行为者——审查了 2014-2023 年间 1,509 份 APT 档案(24,215 页),并识别出全球 603 个独特的 APT 组织。为了高效挖掘相关信息,我们采用了一种混合方法,将基于规则的信息检索与基于大语言模型的搜索技术相结合。我们的纵向分析揭示了威胁行为者活动的变化、全球攻击向量、目标部门的变化,以及网络攻击与选举或战争等重大事件之间的关系,这些为理解 APT 演变的历史模式提供了洞察。在过去十年中,有 154 个国家受到影响,主要使用恶意文档和鱼叉式网络钓鱼作为主要的初始渗透向量,并且自 2016 年以来零日漏洞利用明显下降。此外,我们通过交互式可视化工具(如 APT 地图或流向图)展示我们的发现,以便直观地理解 APT 活动的全球模式和趋势。
引用
@article{arxiv.2509.07457,
title = {A Decade-long Landscape of Advanced Persistent Threats: Longitudinal Analysis and Global Trends},
author = {Shakhzod Yuldoshkhujaev and Mijin Jeon and Doowon Kim and Nick Nikiforakis and Hyungjoon Koo},
journal= {arXiv preprint arXiv:2509.07457},
year = {2026}
}
备注
18 pages, 13 figures (including subfigures), 11 tables. In the Proceedings of the ACM Conference on Computer and Communications Security (CCS) 2025. Received Distinguished Paper Award