WhisperGate 归因故事:从学术视角的剖析
密码学与安全
2025-10-22 v1
摘要
本文探讨了针对 APTs(高级持续性威胁)网络攻击归因的挑战,采用案例研究方法分析 2022 年 1 月针对乌克兰政府实体实施的 WhisperGate 网络行动。该行动由俄罗斯军事情报机构(GRU)执行。研究提供了对主要网络安全供应商所使用的威胁演员标识符和分类法的详细回顾,聚焦于微软、ESET 和 CrowdStrike 研究人员归因过程的演变。一旦通过技术报告和情报报告确立其归属至 Ember Bear(GRU 第 29155 单位),我们则使用传统机器学习分类器和大语言模型(ChatGPT)对恶意攻击的指示器(IoCs)、战术与技术进行分析,以进行统计和语义归因。我们的发现显示其与 Sandworm 组织(GRU 第 74455 单位)存在重叠指示器,但也强有力的证据指向 Ember Bear,特别是在大语言模型经过微调或结合额外情报进行上下文增强时。因此,表明在经过适当微调的 AI/生成式 AI 能够解决归因挑战。
关键词
引用
@article{arxiv.2510.18484,
title = {The Attribution Story of WhisperGate: An Academic Perspective},
author = {Oleksandr Adamov and Anders Carlsson},
journal= {arXiv preprint arXiv:2510.18484},
year = {2025}
}
备注
Virus Bulletin Conference 2025