APT 组织的命名与分类
APT 组织在全球有多个并行命名体系,同一组织在不同安全公司的报告中可能出现完全不同但指代相同的代号。理解这种命名差异是情报消费和分析的基础。
MITRE 命名(GXXXX):MITRE ATT&CK Groups 是学术上最公正的命名体系,格式为 GXXXX(如 APT29 是 G0016)。MITRE 综合多方情报后给出技术行为描述,不归因国家。
FireEye/Mandiant 命名(APT1-APT43+):FireEye 首创「APT+数字」命名模式,如 APT1(PLA Unit 61398)、APT28(Fancy Bear)、APT29(Cozy Bear)。Mandiant 报告因包含具体归因分析(关联至具体国家军事/情报单位)而在全球影响力最大。
CrowdStrike 命名(动物代号):CrowdStrike 以动物命名组织,按国家/地区分组——俄罗斯用熊(Fancy Bear → BEAR、Cozy Bear → COZY BEAR),中国用熊猫(APT10 → Stone Panda),朝鲜用狗/虎(Lazarus → Hidden Cobra),伊朗用猫/小猫。
国内命名:360 数字安全集团、奇安信旗下的威胁情报中心(Ti)、微步在线(ThreatBook)等中国安全厂商持续跟踪 APT 活动,并发布中文报告。360 使用 APT-C-NN 编号体系,奇安信使用「毒云藤」「海莲花」等中文名称。
常见 APT 组织速查:
- APT28 / Fancy Bear(俄 GRU):攻击北约、欧洲政府、WADA(世界反兴奋剂机构)、2016 年美国大选 DNC 邮件泄露。
- APT29 / Cozy Bear(俄 SVR):SolarWinds 供应链攻击(2020)、COVID-19 疫苗研发数据窃取。
- APT10 / Stone Panda / MenuPass(中国):托管IT服务商渗透(Operation Cloud Hopper),攻击 MSP 以接触其下游客户。
- Lazarus Group / HIDDEN COBRA(朝鲜):Sony Pictures 攻击(2014)、孟加拉国央行 SWIFT 诈骗(2016,$81M)、WannaCry(2017,共享工具集)。