您的当前位置:首页 > 标签 > APT组织研究年鉴2026
绿盟科技:2026年APT组织研究年鉴(83页).pdf
APT组织研究年鉴2026:全球119个活跃组织、42个新增威胁、AI驱动攻击全面升级|绿盟科技
绿盟科技与广州大学联合发布2026年APT组织研究年鉴——2025年全球700+份APT报告、119个活跃组织、42个新增APT组织、662个组织情报档案馆。从Kimsuky到APT28,从AI钓鱼到零日漏洞,全景解读全球高级持续性威胁态势。
 2026-07-30
 信息安全
 83页
24张图表
数据来源:
绿盟科技:2026年APT组织研究年鉴(83页) 查看报告
2025年全球累计发布APT报告700多篇,涉及APT组织119个,其中首次披露42个——地缘政治冲突加剧、AI技术深度赋能、零日漏洞武器化加速,网络空间正成为国家间博弈的“晴雨表”。绿盟科技与广州大学网络空间安全学院联合发布的这份《APT组织研究年鉴(2026版)》,基于662个APT组织情报档案馆数据库,系统梳理了全球APT威胁态势、归因追踪数据、42个新增组织图鉴以及AI驱动攻击的演进趋势。

全球APT威胁态势综述

2025年全球地缘政治冲突加剧,APT攻击日益成为国家间博弈的战略工具。俄乌冲突持续、中东局势升温、中美博弈加剧、朝鲜半岛紧张等多重地缘因素共同推动APT组织高度活跃。全球网络安全厂商和机构累计发布APT报告700多篇,涉及APT组织119个,其中首次披露42个。攻击目标高度集中于政府机构、国防军工、信息技术、金融、教育等十几个重点行业领域。

从我国视角看,我国历来是APT组织攻击的重点区域,攻击主要来自南亚、东南亚、东亚及北美地区,覆盖政府机构、教育、科研、国防军工、制造等15个重点行业领域,其中政府、教育、科研领域占比超七成。2025年共有超过9,300台国内主机受到APT组织威胁,涵盖7个主要行业领域,政务行业受攻击占比高达98.67%,是APT组织的核心目标。

全球活跃APT组织与攻击目标

全球最为活跃的APT组织中,朝鲜背景的Kimsuky(针对韩国政府、军事、外交)和Lazarus(全球加密货币、金融、科技企业)保持高度活跃。俄罗斯背景的APT28部署了首款利用LLM的恶意软件LAMEHUG,针对乌克兰及欧洲多国政府机构;Sandworm针对乌克兰Kyivstar电信运营商发动破坏性攻击,部署数据擦除器。南亚背景的SideWinder被卡巴斯基称为“亚太地区最具侵略性的威胁”。东南亚背景的APT-C-00长期针对我国重点行业渗透攻击,2025年利用国产软件系统零日漏洞大范围渗透。此外,Cleaver、TA505、Killnet、CharmingKitten、Gamaredon、Budworm、MuddyWater、APT29、WizardSpider等38个活跃组织中排名前十。

2025年APT攻击覆盖政府机构、国防军工、信息技术、金融、制造业五大核心行业。典型事件包括俄罗斯关联APT对波兰电网及德国空管系统的攻击,以及首次被披露的GTG-1002(Claude Code)AI驱动APT间谍活动——该组织利用AI代码助手自主完成侦察、入侵与数据窃取全流程。

归因追踪态势与新增组织

绿盟科技平行实验室2025年共监测到38个持续活跃的APT组织,APT组织控制的威胁主机超过280台,其中83%的攻击源来自境外,美国攻击源占比25%。境内APT组织控制服务器IP地址占比前三位为安徽省(25%)、广东省(20%)和香港特别行政区(18%)。境外攻击源占比前三位为美国(25%)、俄罗斯(14%)、德国(11%)。2025年新增42个APT组织,总数从620个增长至662个。Gamaredon组织以披露的1,386个IOC数量成为年度威胁之最,Kimsuky组织以74篇分析报告冠绝榜首。

典型新增组织包括:UNG0002自2024年5月起持续对中国、香港和巴基斯坦开展网络间谍活动;FrostyNeighbor疑似白俄罗斯国家背景,与“Ghostwriter”攻击活动相关;Static Tundra俄罗斯国家支持的网络间谍组织自2015年以来持续活跃;夜鹰(NightEagle)针对中国高科技、军工、芯片半导体、量子技术及人工智能领域进行长期情报窃取;APT-C-60(伪猎者)利用GitHub动态载荷分发;GOLD BLADE从商业间谍活动转型“数据窃取+选择性勒索”混合型行动。
客服
商务合作
小程序
服务号
折叠