什麼是 APT [進階持續性滲透攻擊(Advanced Persistent Threat) ]?
什麼是 APT [進階持續性滲透攻擊(Advanced Persistent Threat) ]?
簡單的說就是針對特定組織所作的複雜且多方位的網路攻擊。
APT攻擊:進階持續性滲透攻擊(Advanced Persistent Threat,APT),簡單來說就是一種針對性的持續威脅。它並不會中斷日常的網路與IT服務,散布對象也相當侷限在少數特定單位與企業,目的在於長期竊取特定情報。其主要攻擊程序為:鎖定攻擊目標、寄發惡意攻擊信件、取得人員組織架構圖與IT主機管理架構圖、進一步取得權限入侵主機、再竊取重要資訊。而最難預防的便是在社交工程攻擊,是最簡單也有效的方式。包含偽裝成相識但許久未見的人,並附上附件檔案;假裝成業務相關單位或上級機關的業務要求,並附上正確版本的文件;工作會報;或是公司內部資訊室的軟體更新訊息,甚至附上最新更新工具。
這兩年很夯讓許多組織機構聞之色變的進階持續性滲透攻擊(APT),其特色之一就是【假冒信件】:針對被鎖定對象寄送幾可亂真的社交工程惡意郵件,如冒充長官的來信,取得在電腦植入惡意程式的第一個機會。
以往駭客發動的APT 進階持續性滲透攻擊雖然以政府為主,但從2010年開始企業成為駭客鎖定竊取情資的受駭者越來越多,2011年幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。RSA和Sony是 2011年最大的兩個APT的目標。幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。他們失去了數百萬客戶的資料,光是完成修復就花費了鉅資。
以下是APT攻擊的路徑示意圖:

以下是幾個APT郵件sample:
1. 攻擊者先收集 eMail 清單,然後寄給內部特定對象這個看起來像是excel 的附件,點開檔案只有一個空白的檔案,是寄錯檔案了嗎?
其實看到這畫面時病毒已經在背後運作了,因為該檔案是設計過的,背後插了一個 Adobe flash 物件,,即使用戶已經更新了所有的 patch 還是無法阻擋該攻擊,因為這是零時差漏洞攻擊
2. 這個文章看了讓你多活十年/新年度行政機關辦公日曆表( 這類搏感情的信件,誤點率很高)


3. 執行檔看起來像文件檔的 RTLO 障眼法
「企劃rcs.doc」看起來像文件檔,其實真正的檔名是「企劃cod.scr」這個螢幕保護程式駭客插了控制碼,讓它顯示從後顯示到前,點下去就啟動執行檔


如何避免APT 進階性持續威脅攻擊?
ㄧ般使用者應該:
- 養成良好的電腦使用習慣,避免開啟來路不明的郵件附件檔
- 安裝具有信譽的資訊安全軟體,並定期進行系統更新與掃毒
另一方面,為預防員工成為駭客攻擊企業內部的跳板,企業應該:
- 建立早期預警系統,監控可疑連線及電腦
- 佈建多層次的資安防禦機制,以達到縱深防禦效果
- 對企業內部敏感資料建立監控與存取政策
- 企業內部應定期執行社交工程攻擊演練
資料來源:DigiTime360、Trend Labs 趨勢科技全球技術支援與研發中心
