AhnLab

  • 个人信息保护策略
  • 法律声明
  • 最终用户许可协议
  • 联系我们
  • 网站地图
V3引擎版本OES :
前往引擎更新 →
  • 京ICP备06044843号-1
  • © AhnLab, Inc. All rights reserved.
  • ASEC
  • MyCompany(ELS)
skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 产品
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 防病毒软件
      • 端点保护平台(EPP)
      • 移动安全
      • 高级威胁防御(ATD)
      • 端点检测与响应(EDR)
      • 中小企业安全
    • AhnLab Network PLUS
      • 下一代防火墙
      • 网络入侵防御(IPS)
      • 防DDoS攻击
      • 高级威胁防御(ATD)
      • 威胁管理系统(TMS)
    • AhnLab Cloud PLUS
      • 云工作负载保护平台(CWPP)
      • 云防火墙
      • 云IPS
      • 云威胁管理系统
    • AhnLab Connect PLUS
      • 扩展检测与响应(XDR)
      • 威胁情报
      • SOAR
    • AhnLab CPS PLUS
      • CPS安全综合管理
      • OT端点安全
      • OT可见性和威胁检测
      • OT便携式反恶意软件
      • OT防火墙
      • OT单向数据传输
      • OT高级威胁响应
      • IT端点安全
      • IT反恶意软件
      • CPS威胁情报
    • AhnLab AI PLUS
    • 所有产品和服务
  • 服务
    • AhnLab Service PLUS
      • 安全托管
      • 专业服务
      • 云MSP
      • MDR服务
      • 信息保护咨询
      • 数字取证
      • 全球合作伙伴
    • 所有产品和服务
  • 解决方案
    • 勒索软件防御
    • 混合云安全
    • 零信任
    • CPS安全
    • SOC现代化
    • 威胁检测与响应(TDR)
    • 防DDoS攻击
  • 客户支持
    • 在线客户支持
      • 在线问答
    • 技术支持
    • 公告
    • 下载中心
  • 内容中心
    • 内容中心
    • ASEC
      • 威胁情报
      • 威胁行为者分类体系
      • ASEC Blog
    • 精选内容
      • MITRE ATT&CK 第七轮评测
      • AhnLab 成立30周年
      • Frost Radar CPS 安全领导者
  • 合作伙伴
  • 公司
    • 关于AhnLab
    • 战略物资
登录
登录
언어 선택

最近没有搜索记录。

家
内容中心
  • 产品
  • 服务
  • 解决方案
  • 客户支持
  • 内容中心
  • 合作伙伴
  • 公司
ASEC
  • 内容中心
  • ASEC
  • 精选内容
威胁行为者分类体系
  • 威胁情报
  • 威胁行为者分类体系
  • ASEC Blog
    • 联系我们
    • 内容中心
    • My Company
    • OT端点安全

威胁行为者分类体系与命名法

下载报告

介绍AhnLab的新威胁行为者分类体系与命名法。

威胁行为者命名法

网络安全组织之间的共享威胁行为者信息并非易事,以为各组织的情况与利益相关系各不相同。为解决这一问题,AhnLab 开发了一套威胁行为者分类与命名体系,在补充现有业界命名方式的基础上,使各类威胁行为者能得到更加系统化的管理。

AhnLab 的命名体系根据威胁行为者的识别阶段,将其分为 Larva(幼虫) 和 Arthropod(节肢动物)两个阶段。

这一概念源自于生物的升值过程:幼虫在早期形态相似,但随着时间推移会逐渐演变为不同的节肢动物。这一比喻直观地体现了在持续分析过程中,威胁行为者真实身份逐步被揭示的过程。

Larva(幼虫):未识别的威胁行为者

Larva 指的是在归属信息尚未确认的初期阶段、身份未知的威胁行为者。所有威胁行为者在首次被发现时,都会被归类为 Larva 进行管理,直至获得更多归属信息并完成进一步识别。

Larva(幼虫):未识别的威胁行为者
类别 名称 名称中文含义 威胁行为者类型
未识别威胁行为者 Larva 幼虫 未识别的威胁行为者

被赋予 Larva 名称的威胁行为者将以“Larva-YY###”格式的管理编号进行标注。其中,“YY”表示检测年份,“###”表示该年度的检测顺序。 例如,“Larva-26001”表示 2026 年首次发现的、尚未被识别归属的威胁行为者。

Larva 属于后文所述“威胁行为三阶段管理体系”中的第一阶段,是 Incident(单个攻击事件)级别及以上赋予的固定名称。随后,通过进一步分析与信息收集,一旦确认其归属于某个特定威胁组织,则会与相应的 Arthropod(已识别威胁行为者)命名进行关联。

当出现新的信息时,与 Arthropod 的关联关系可随时进行修订(新增、变更或删除)。例如,若某攻击组织最初识别为朝鲜背景,并被归类为 Ant。但在进一步分析后若确认为其实际与中国相关,则与该 Larva 关联的 Arthropod 也将从 Ant 调整为 Cricket。

AhnLab新威胁行为者的命名过程

Arthropod(节肢动物):已识别的威胁行为者

当获取关于 Larva 的充分归属信息后,将根据其与特定国家或组织的关联性,将其连接至相应的 Arthropod 命名。

Arthropod 大致可分为国家背景威胁行为者和非国家威胁行为者。

国家背景威胁行为者

国家背景威胁行为者将根据“推定的幕后国家”进行分类与管理。

若某威胁行为者呈现出高级持续性威胁(APT)的特征,但其幕后国家尚未被明确识别,则将其归类为 Mantis(螳螂)。

国家背景威胁行为者
类别 名称 名称中文含义 威胁行为者类型
国家背景威胁行为者 Mantis 蟑螂 幕后国家未确认的 APT
Ant 蚂蚁 推测为朝鲜背景
Cricket 蟋蟀 推测为中国背景
Dragonfly 蜻蜓 推测为韩国背景
Butterfly 蝴蝶 推测为越南背景
Firefly 萤火虫 推测为巴基斯坦背景
Mosquito 蚊子 推测为印度背景
Tick 蜱虫 推测为哈萨克斯坦背景
Wasp 黄蜂 推测为俄罗斯背景
Spider 蜘蛛 推测为美国背景
Scorpion 蝎子 推测为伊朗背景
Hornet 大黄蜂 推测为以色列背景
Moth 飞蛾 推测为黎巴嫩背景
Glowworm 荧光虫 推测为阿联酋背景
Earwig 蠼螋 推测为土耳其背景

国家背景威胁行为者并非单一组织,而是可能由多个不同的组织构成。为了识别并区分这些组织,AhnLab 采用了以下命名结构:

TA + Modifier + Arthropod

该命名方式既保持了国家层面的代表性,又能够更加清晰地区分同一国家内部不同威胁行为者的特征与差异。

示例:

  • TA‑GiantAnt——被称为 Lazarus 的朝鲜背景攻击组织
  • TA‑RedAnt——被称为 RedEyes 的朝鲜背景攻击组织
  • TA‑ShadowCricket——被称为 ShadowForce 的中国背景攻击组织
非国家背景威胁行为者

网络犯罪组织、勒索软件组织以及黑客行动主义者(Hacktivist)等,也可能与某些国家存在一定关联。然而,在对这些威胁行为者进行分类时,相比国家背景,其活动目的与攻击类型更为重要。因此,非国家背景的威胁行为者将根据其主要活动目的与攻击特征,按类型进行分类和管理。

非国家背景威胁行为者
类别 名称 名称中文含义 威胁行为者类型
非国家背景威胁行为者 Beetle 甲虫 网络犯罪组织
Tarantula 狼蛛 勒索软件组织
Cicada 蝉 黑客行动主义者组织

非国家背景威胁行为者的命名遵循以下结构:

TA + Arthropod + YY + ###

示例: TA-Beetle-25001


三阶段威胁行为管理体系

AhnLab定义的三个阶段威胁行为管理体系基于网络威胁的等级划分为“Incident(单个攻击事件)→ Operation(攻击活动)→ Campaign(长期且组织化的攻击活动)”。提供了能够对每个阶段各种威胁因素进行综合管理,并对个别攻击乃至长期活动进行系统分析的框架。

3단계 위협 행위 관리 체계
类别 名称 名称中文含义 说明
第一阶段 Incident 单个攻击事件 已确认受害者或受害组织的单个攻击事件
第二阶段 Operation 攻击活动 由多个 Incident 组成的一个攻击活动单元
第三阶段 Campaign 长期且具有组织的攻击活动 由两个以上 Operation 构成,持续时间至少数个月至一年以上的攻击活动


第一阶段:Incident - 单个攻击事件

Incident指的是已确认受害者或受侵害组织的单个攻击事件。每个Incident都会被赋予唯一的管理编号“INC-YYMMDD-###”,其含义为“INC(入侵事件)-YYMMDD(年月日)-###(顺序)”。对于Incident,重点在于分析事件的特性、入侵范围、使用的攻击手法等,以了解该事件具有什么特点。通过这一阶段,可以准确识别单个攻击事件,并为构建更高层次的Operation奠定基础。

第二阶段:Operation - 攻击活动

Operation是将多个事件组成一个攻击活动的单位。重点在于综合分析攻击的特点、目标和使用的技术,以找出各事件之间的关联性,并了解攻击活动的模式和意图。Operation的名称格式为“OP-YYMMDD-###”,其结构与Incident的名称结构相同。

在Operation分析中会考虑各种因素,主要项目如下:

  • - Goal : 攻击者的最终目标
  • - Target : 攻击对象(组织、行业领域、地区等)
  • - Malware : 所使用的恶意代码种类和特点
  • - Tool : 攻击中使用的工具和软件
  • - Vulnerability : 被利用的漏洞
  • - Technique : 攻击技术和战术
  • - Infrastructure : 攻击中使用的基础设施(C&C服务器、代理等)

通过对这些多种因素进行综合分析,可以识别各Operation的固有特点和模式,从而更准确地追踪威胁行为者的活动。

从分析威胁行为者的角度来看,在分析的初始阶段,Operation被视为由未识别的威胁行为者Larva执行的。由于在分析开始时威胁行为者的归属信息不明确,因此以Larva命名进行管理,应对信息不确定性。之后,当获得更可靠的信息时,可以将威胁行为者与Arthropod关联起来。

在Operation阶段,重要的一点是一个攻击活动中可能涉及多个威胁行为者。在本体系中,考虑到网络攻击可能基于多个威胁行为者之间的合作,因此允许Larva关联到多个Arthropod。从实际攻击案例来看,个人、受雇威胁行为者或威胁团体常常为了共同的目标进行合作。

第三阶段:Campaign - 长期且具有组织性的攻击活动

Campaign是指长期且有组织的攻击活动,包括持续至少几个月到一年以上的攻击活动。Campaign由两个或多个Operation组成,并在长时间内利用多种攻击技术以实现长期目标。对于这样的Campaign,也是在经过长期分析后定义其名称。

在分析Campaign时,重点分析涉及多个Operation以实现长期目标的攻击活动,而不是单一攻击活动。此阶段的目标是了解攻击者的最终目的和长期战略。为此,会对多个威胁行为者长期合作或独立活动的案例进行分析。

有关AhnLab新开发的威胁行为者分类体系与命名法的详细内容,请参阅页面顶部的PDF报告。