您的当前位置: 首页 > 行业报告 > 绿盟科技安全研究年报(附发展趋势、竞争格局与行业前景)
绿盟科技:2026年APT组织研究年鉴(83页).pdf

绿盟科技安全研究年报(附发展趋势、竞争格局与行业前景)

绿盟科技与广州大学联合发布2026年APT组织研究年鉴——2025年全球700+份APT报告、119个活跃组织、42个新增组织、AI钓鱼点击率54% vs传统12%。深度解析AI驱动攻击、零日漏洞武器化、供应链攻击、地缘政治APT五大趋势。
 2026-07-30
 信息安全
 83页
24张图表
数据来源:
绿盟科技:2026年APT组织研究年鉴(83页) 查看报告
2025年全球累计发布APT报告700多篇,涉及APT组织119个,其中首次披露42个——地缘政治冲突加剧、AI技术深度赋能、零日漏洞武器化加速,网络空间正成为国家间博弈的“晴雨表”。绿盟科技与广州大学网络空间安全学院联合发布的这份《APT组织研究年鉴(2026版)》,基于662个APT组织情报档案馆数据库,系统梳理了全球APT威胁态势、归因追踪数据、42个新增组织图鉴以及AI驱动攻击的演进趋势,揭示了从“自动化批量攻击”向“智能化精准制导”加速演进的攻防对抗新格局。

一、全球APT威胁态势——地缘政治驱动下的高度活跃之年

1.1 攻击活动综述与全球活跃组织

2025年,全球地缘政治冲突加剧——俄乌冲突持续、中东局势升温、中美博弈加剧、朝鲜半岛紧张,APT攻击日益成为国家间博弈的战略工具。全球网络安全厂商和机构累计发布APT报告700多篇,涉及APT组织119个,其中首次披露42个。攻击目标高度集中于政府机构、国防军工、信息技术、金融、教育等十几个重点行业领域。从我国视角看,攻击主要来自南亚、东南亚、东亚及北美地区,覆盖政府机构、教育、科研、国防军工、制造等15个重点行业,其中政府、教育、科研领域占比超七成。全球最为活跃的APT组织中,朝鲜背景的Kimsuky(针对韩国政府、军事、外交)和Lazarus(全球加密货币、金融、科技企业)保持高度活跃,Kimsuky持续针对韩国政府机构和军事目标发起钓鱼攻击,Lazarus发起“SyncHole”行动攻击韩国多家企业并利用npm包针对开发者攻击。俄罗斯背景的APT28部署了首款利用LLM的恶意软件LAMEHUG,针对乌克兰及欧洲多国政府机构;Sandworm针对乌克兰Kyivstar电信运营商发动破坏性攻击,向能源、物流和粮食部门部署数据擦除器。南亚背景的SideWinder被卡巴斯基称为“亚太地区最具侵略性的威胁”,持续通过鱼叉式钓鱼攻击亚太政府、军事和外交实体。东南亚背景的APT-C-00长期针对我国重点行业渗透攻击,2025年技战术明显迭代升级,利用国产软件系统零日漏洞大范围渗透。此外,Cleaver、TA505、Killnet、CharmingKitten、Budworm、MuddyWater、APT29、WizardSpider等在2025年监测的38个活跃组织中排名前十。

1.2 攻击目标行业与我国受害情况

2025年全球APT攻击覆盖政府机构、国防军工、信息技术、金融、制造业五大核心行业,典型事件包括俄罗斯关联APT对波兰电网及德国空管系统的攻击,以及首次被披露的GTG-1002(Claude Code)AI驱动APT间谍活动——该组织利用AI代码助手自主完成侦察、入侵与数据窃取全流程。从我国受害情况看,2025年共有超过9,300台国内主机受到APT组织威胁,涵盖7个主要行业领域,政务、教育医疗行业受影响最为严重。政务行业受攻击占比高达98.67%,是APT组织的核心目标——政务系统集中存储政策规划、公共资源调配等核心敏感信息,是服务地缘战略、窃取国家关键情报的重点对象。浙江省是2025年APT组织攻击的重点目标地区,占比高达63%,作为数字经济强省和先进制造业高地,聚集了海量数字经济企业、高能级科创平台和金融机构,成为攻击者重点关注的战略目标。

二、归因追踪态势——38个活跃组织与攻击源分析

2.1 实时监控与情报分析双轨并行

绿盟科技平行实验室从海量多模态数据云端APT实时活跃监控和公开APT情报两个角度对2025年APT组织整体情况进行分析。2025年平台共监测到38个持续活跃的APT组织,攻击技术运用更加复杂多样。APT组织控制的威胁主机超过280台,其中83%的攻击源来自境外,美国攻击源占比25%,受害主机超过700多台。共有超过9,300台国内主机受到APT组织威胁。公开情报方面,2025年新增42个APT组织,同比2024年增长6.77%,总数从620个增长至662个。公开分析的APT组织达到119个,Gamaredon组织以披露的1,386个IOC数量成为年度威胁之最,Kimsuky组织以74篇分析报告数量冠绝榜首。从月份趋势看,2月份攻击源数目达到年度高峰——2025年初美俄乌三方博弈激化、美国对伊朗“极限施压”引发中东网络对抗升级、哈尔滨亚冬会成为国家级网络攻击目标,多重地缘政治因素叠加导致APT活动集中爆发。1月和2月是攻击事件最为集中的月份,俄罗斯关联APT组织(UAC-0063、APT28)针对欧洲多国使馆和中亚政府机构发起间谍活动,朝鲜Lazarus组织针对金融机构和加密货币交易所展开新攻击,哈尔滨亚冬会遭受大规模网络攻击,叠加俄乌网络战全面爆发。

2.2 攻击源区域分布与攻击手段

境内APT组织控制服务器IP地址占比排名前三位为安徽省(25%)、广东省(20%)和香港特别行政区(18%)。安徽作为内陆省份进入境内攻击源分布区域前三,可能表明APT组织在基础设施布局上不再局限于传统沿海地区,通过分散控制节点增强隐蔽性。境外攻击源占比排名前三位为美国(25%)、俄罗斯(14%)、德国(11%),美国以25%的占比远超其他国家,这种长期主导地位源于美国庞大的互联网基础设施资源、技术优势,以及部分APT组织利用其作为跳板或代理中转站。攻击手段方面,隐蔽性定向信息窃取爬虫和网络爬虫头条抓取网页信息攻击占比均达24%,Web服务远程跨站脚本执行攻击(Startracker)占比13%,三者合计占比61%。攻击者主要通过网页信息抓取类工具批量获取数据,搭配脚本执行类操作实现渗透,攻击形式聚焦信息采集与脚本执行的组合方式。值得注意的是,2025年AI技术正在从底层改变APT攻击的方式和效率——AI生成的钓鱼邮件点击率达54%,而传统普通钓鱼邮件点击率仅为12%;攻击者平均“突破时间”(从初始入侵到横向移动)缩短至29分钟,比2024年提速65%,最快突破仅需27秒。

三、AI驱动的攻击演进——从“辅助”走向“操盘”

3.1 AI钓鱼效能全面超越人工,国家级APT组织广泛武器化AI

2025年,AI技术正在从底层改变APT攻击的方式和效率,攻击手段正从“自动化批量攻击”向“智能化精准制导”加速演进。AI驱动的攻击者活动同比激增89%,AI被广泛应用于侦察、凭据窃取和规避检测等关键攻击环节。公开情报进一步指出,AI技术正推动APT攻击向“精准制导”升级,大模型被用于深度伪造与交互式钓鱼,大幅降低攻击门槛、提升危害性。AI钓鱼攻击效能大幅领先人类。传统普通钓鱼邮件依赖人工编写,制作成本高、产出效率低下,行文特征明显极易被识别。2025年,AI生成的钓鱼邮件点击率达54%,而传统普通钓鱼邮件点击率仅为12%。更严峻的是,AI在定向钓鱼领域已全面超越传统人工手段——2023年AI的钓鱼效果比传统人工钓鱼低31%;到2025年3月,AI钓鱼成效已反超传统人工钓鱼24%,这一拐点被安全业界普遍视为威胁格局的重要转折点。2025年8月下旬活跃的AI驱动SVG钓鱼攻击不再依赖传统代码混淆,而是利用AI生成的“合法商业语言”和结构化内容,将恶意脚本嵌入SVG图形文件中,成功绕过主流邮件安全网关和静态检测机制。

国家级APT组织广泛武器化AI。APT28(FANCYBEAR)于2025年7月被发现部署首款利用LLM生成攻击指令的恶意软件LAMEHUG,通过伪装政府文件的钓鱼邮件传播,利用LLM实时生成数据窃取指令,可动态调整攻击链。FAMOUSCHOLLIMA(朝鲜)利用生成式AI自动化内部攻击计划,从构建虚假简历到深度伪造面试实现全流程自动化——安全团队调查了超过320起涉及朝鲜IT工作者的入侵事件,其活动量同比增长超过一倍,AI生成的虚假简历甚至成功渗透了财富500强企业的招聘流程。CHARMINGKITTEN(伊朗)部署利用LLM制作的钓鱼诱饵,针对美国和欧盟实体开展网络间谍活动,利用AI生成高度仿真的假模特经纪公司网站,通过浏览器指纹识别等技术针对性收集目标情报。PUNKSPIDER(电子犯罪)使用AI生成的脚本加速凭据转储和取证痕迹清除。EMBERBEAR(俄罗斯)利用生成式AI放大亲俄叙事,在信息行动中扩大影响范围。

3.2 AI开发平台成为新攻击面,AgenticAI催生新型内鬼威胁

攻击者借助AI应用搭建工具漏洞入侵系统,窃取账号凭证并投放恶意程序。CVE-2025-3248是2025年曝光的高危远程代码执行漏洞,存在于开源AI开发框架Langflow中,危险等级CVSS9.8。漏洞曝光后大量攻击者利用此漏洞入侵线上AI服务平台,窃取平台核心数据,批量植入Flodrix僵尸网络,操控受害主机发起大规模DDoS攻击。2025年12月,React Server Components RCE漏洞(CVSS 10.0)在披露数小时内即被多个APT组织武器化,攻击者开始向超过90个组织的GenAI工具注入恶意提示,用于生成凭据窃取和加密货币盗窃的命令。AI开发平台正成为企业攻击面的新组成部分。AgenticAI催生新型内鬼威胁。随着企业大规模引入AI代理自动化工作流程,这些掌握多个系统凭据与高权限的AI代理一旦遭入侵,将成为潜伏在企业内部的“数字内鬼”,可被攻击者利用窃取大量凭据、入侵不同系统。未来,“内鬼”定义将被大幅扩大——AI伪造身份、被操控的AI代理均会成为新型内部威胁。安全团队对近年来攻防演练数据的分析发现,采用“AI生成+场景精准诱导”模式的钓鱼邮件已使传统检测工具的拦截率跌至49.8%,即每100封恶意邮件中近半数可绕过安全防护直达用户终端。

四、2025年新增APT组织情报图鉴——42个新威胁画像

4.1 新增组织概览与典型画像

2025年新增42个APT组织,从620个增长至662个,同比增长6.77%。这些新增组织反映了网络威胁景观的快速变化以及攻击者不断寻求新方法绕过现有防御体系的趋势。典型新增组织包括:UNG0002——自2024年5月起持续对中国、香港和巴基斯坦等亚洲地区开展网络间谍活动,攻击目标涵盖国防、电工工程、能源、民航、医疗、学术界、游戏、网络安全及软件开发等多个敏感行业,意在窃取知识产权及高价值信息。CrazyEvil——俄罗斯背景组织,自2021年以来成为主要网络犯罪集团,利用网络钓鱼、身份欺诈和恶意软件窃取加密货币,发动了10多次社交媒体诈骗。UNC4990——最早可追溯到2021年8月,2025年仍活跃并参与SonicWall SMA设备的漏洞利用活动。

FrostyNeighbor——疑似白俄罗斯国家背景APT团伙,与“Ghostwriter”攻击活动相关,主要针对立陶宛、拉脱维亚、乌克兰和波兰等国,散播反北约组织内容,通过网站入侵和伪造电子邮件账号传播虚假内容。Static Tundra——俄罗斯国家支持的网络间谍组织,自2015年以来持续活跃,专门从事网络设备利用,确信与Energetic Bear相关联。UAC-0173——以经济利益为目的,主要针对乌克兰关键基础设施尤其是公证处系统,试图未经授权远程访问公证人计算机系统并操纵国家注册系统。

黑猫——勒索软件即服务(RaaS)组织,2025年活跃度较高,针对多个行业的受害者进行双重勒索。CL-CRI-1014——东亚背景APT组织,主要针对中国、韩国等国家的政府机构、贸易行业和智库等高价值目标,擅长使用钓鱼邮件、漏洞利用和持久化技术。DarkGaboon——最早活跃于2023年5月,以俄罗斯财政部门、金融机构等为主,使用携带RevengeRAT恶意软件的诱饵文档攻击。

HeptaX——通过利用未授权的远程桌面协议(RDP)连接进行网络间谍活动,通过钓鱼邮件传播恶意LNK文件,嵌入PowerShell脚本和BAT脚本执行多阶段攻击。Emennet Pasargad——伊朗网络犯罪组织,自2020年起活跃,以“黑客入侵并泄露信息”为主要作战模式,入侵基础设施窃取敏感数据并在社交媒体上放大影响。RansomHub——由黑客组织Greenbottle运营,自2024年2月活跃,迅速成为全球最猖獗的RaaS组织,利用BYOVD技术禁用安全软件。

4.2 针对中国的高危新增组织

夜鹰(NightEagle,编号APT-Q-95/APT-C-78)——高度隐匿的APT组织,活动最早可追溯至2023年,主要针对中国的高科技、军工、芯片半导体、量子技术及人工智能等核心领域进行长期情报窃取。该组织于2025年7月被国内安全厂商披露。APT-C-60(伪猎者)——活跃于东亚地区,自2018年起开始活动,以韩国为基地,主要针对中国、韩国等国家的政府机构、贸易行业和智库等高价值目标实施网络攻击,2025年攻击演进表现为基于GitHub的动态载荷分发与指令中继。UAT-5918——疑似国家背景APT组织,主要针对台湾地区的关键基础设施(如电信、医疗、IT等),通过利用未修补的服务器漏洞获取初始访问,部署WebShell和开源工具进行持久化、信息窃取和横向移动,其战术与工具与APT组织Volt Typhoon、Flax Typhoon部分重叠。Swan Vector——针对东海国家如中国台湾和日本,主要针对教育机构和机械工程行业,诱饵为虚假候选人简历。此外,mre1903自2018年起通过恶意Firefox扩展窃取用户OAuth凭证与会话;Water Gamayun与俄罗斯结盟,利用零日漏洞(如CVE-2025-26633)针对乌克兰企业、政府开展战略情报收集;Bloody Wolf自2023年末起活跃,针对中亚及俄罗斯政府机构,通过仿政府文档的钓鱼PDF投递恶意JAR;UNC5174利用Discord API作为C2通道,通过Discord机器人后门长期维持对受害者设备的控制;GOLD BLADE(别名RedCurl/RedWolf)自2018年起活跃,早期以“黑客雇佣”模式开展商业间谍活动,2025年起转型“数据窃取+选择性勒索”混合型行动;Stargazers Ghost Network(俄罗斯背景)针对全球游戏玩家群体,通过虚假Minecraft模组窃取数据;amdc6766针对IT运维人员,通过供应链投毒和破解软件传播在Windows、Linux和macOS系统上植入远控木马;Funnull借助DNS隧道技术针对北美、欧洲及亚洲的政府、金融、科技与电信行业发起隐蔽攻击;RedDirection专注于供应链攻击,利用“合法”浏览器扩展劫持230万用户;UTG-Q-1000黑产组织以企事业单位财务人员和管理人员为核心攻击目标,通过高度仿真的钓鱼内容窃取财务信息或直接诈骗获利;Medusa勒索组织自2021年6月活跃,主要攻击医疗保健、制造业、教育等领域,2023至2024年间攻击增加了42%。

五、未来趋势展望——五大方向重塑攻防格局

5.1 AI从“辅助”走向“操盘”,攻击全面智能化

AI技术正从APT攻击的辅助工具演变为核心引擎。AI驱动的攻击者活动同比激增89%,AI被广泛应用于侦察、凭据窃取和规避检测等关键环节。未来APT攻击将从“AI辅助”演变为“AI操盘”——攻击者利用AI自主完成侦察、生成恶意程序、横向移动与数据窃取等流程,部分国家级攻击组织已实现80%-90%的攻击流程自主化运行。业界预测2026年APT攻击将朝向“AI驱动”与“跨集团协作”两大方向演进。攻击者已开始向超过90个组织的GenAI工具注入恶意提示,利用AI开发平台漏洞建立持久性并部署勒索软件。随着企业大规模引入AI代理自动化工作流程,这些掌握多个系统凭据与高权限的AI代理一旦遭入侵,将成为潜伏在企业内部的“数字内鬼”。

5.2 零日漏洞武器化加速、供应链攻击深化、云安全成为新高地

零日漏洞利用速度和影响范围持续升级。2025年电子犯罪攻击者的平均突破时间缩短至29分钟,比2024年提速65%,最快突破仅需27秒。企业技术产品首次成为主要攻击面,占全部在野零日漏洞的48%。VPN、防火墙、身份管理系统等边缘设备已成为攻击者首选入口。AI技术使攻击者能够以极低门槛发现和利用漏洞,大幅缩小了经验丰富的攻击者与机会主义威胁行为者之间的差距。预计2026年零日漏洞利用仍将保持高位。供应链攻击持续深化,开源生态成核心地带。56%的供应链攻击通过开源项目实施,多个APT组织利用开源代码仓库作为攻击环节,构建含有后门的恶意软件项目和软件包诱导开发人员引用。国产化软件系统面临严峻挑战,2025年已捕获多个APT组织利用国产软件系统零日漏洞对我国政企单位进行攻击。云安全与身份攻击成为新高地——窃取凭证已超过钓鱼邮件成为全球第二常见的初始攻击手法,且为入侵云端的首要途径。合法账户滥用占云事件的35%。无文件攻击已成为常态,近80%的入侵不依赖传统恶意软件。

地缘政治驱动APT升级,关键基础设施成主战场。网络攻击日益成为地缘政治工具,网络行动已与军事打击深度融合。2025年12月,Sandworm对波兰电力系统发动了迄今最严重的能源基础设施攻击之一,部署DynoWiper数据擦除器。未来针对能源、交通、通信等关键基础设施的攻击预计将进一步升级。面对日益复杂化、体系化、智能化的攻击态势,防御方需加快构建“以AI对抗AI”的主动防御能力,结合零信任架构、供应链安全管控、云原生安全防护与关键基础设施韧性建设,实现从被动响应向预测、防御、响应、恢复一体化的纵深防御体系转型。
本文由作者-YANYI发布,版权归原作者所有,禁止转载。本文仅代表作者个人观点,与本网无关。本文文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
客服
商务合作
小程序
服务号
折叠