以经济利益为驱动的威胁行为者——包括勒索软件团伙——仍然是全球网络威胁的最大来源,在 2024 年跟踪的活跃威胁团体中占比 55%,比 2023 年上升了 2 个百分点,比 2022 年上升了 7%,这在某种程度上证明了网络犯罪确实有其“赚头”。
至少,根据 Google Cloud 的 Mandiant 本周发布的最新 M-Trends 报告显示——这是一份对网络安全领域进行年度深入剖析的报告。
网络犯罪的主导地位本身并不令人意外,根据 Mandiant 的观点,网络犯罪分子正变得更加复杂、多样化且手段更为先进。
“网络威胁持续呈现出更高的复杂性趋势,并且一如既往地影响着各类目标行业,” Mandiant Consulting EMEA 的常务董事 Stuart McKenzie 说道。
“以经济利益为驱动的攻击仍然是主要类别。虽然勒索软件、数据窃取和多层次敲诈勒索是并且将继续成为全球重大网络犯罪问题,但我们也在跟踪信息窃取恶意软件的采用率上升以及对 Web3 技术(包括加密货币)的日益利用。”
McKenzie 补充道:“人工智能日益增长的复杂性和自动化能力,通过使攻击更具针对性、规避性和广泛性,进一步加剧了这些威胁。各组织需要主动收集情报,以抢先应对这些趋势,并实施流程和工具,持续收集和分析来自不同来源的威胁情报。”
去年,威胁行为者入侵受害环境的最常用手段是利用已公开的漏洞——全球 33% 的入侵通过这种方式发起,在 EMEA 地区这一比例为 39%。其次是利用通过欺骗或窃取获得的合法凭证,占 16%,随后是电子邮件网络钓鱼,占 14%,接着是网站漏洞利用,占 9%,以及重复利用先前入侵行为,占 8%。
而在 EMEA 地区,情况略有不同,其中电子邮件网络钓鱼成为 15% 网络攻击的入口,而暴力破解攻击则占 10%。
一旦成功潜伏到目标环境并开始行动,威胁行为者全球平均需要 11 天来熟悉环境、实施横向移动并策划最终的致命一击。安全领域称这一时期为“驻留时间”,相比 2023 年平均延长了约 24 小时,但与 2022 年(网络犯罪分子平均驻留 16 天)相比则明显减少。有迹象表明,这一下降可能与一些技术因素相关,其中很可能包括网络恶棍采用人工智能技术。
有趣的是,EMEA 地区的中位数驻留时间显著高于全球水平,达到 27 天,比 2022 年长了 5 天。
当威胁行为者被发现潜伏在某一 IT 环境中时,57% 的受害者是通过外部渠道得知这一情况——例如通过道德黑客、渗透测试或红队演练、类似 Mandiant 的威胁情报组织,或在许多情况下直接由勒索软件团伙告知;其余 43% 则是由内部安全团队等发现的。EMEA 地区的数据与此基本一致。
国家级威胁:声势浩大但影响较小
国家级威胁行为者,或称高级持续性威胁(APT)团体,由于间谍活动那种持久的浪漫色彩以及现实中错综复杂的全球地缘政治环境,经常引起网络安全界的广泛关注与讨论。
然而,与网络犯罪分子相比,国家级威胁行为者仅占威胁活动的 8%,这一比例实际上比两年前下降了几个百分点。
Mandiant 在 2024 年共跟踪了 4 个活跃的高级持续性威胁(APT)团体,以及 297 个未分类(UNC)团体——这意味着关于这些团体的活动信息还不足以做出明确判断,因此其中可能含有潜在的 APT。
实际上,存在着显著的重叠现象,Mandiant 有时会将某些团体升级为成熟的 APT——例如 Sandworm,如今在其威胁行为者分类体系中被称作 APT44。
APT44 是 2024 年观察到的 4 个活跃 APT 之一。该团体因支持俄罗斯入侵而对乌克兰基础设施发动攻击而臭名昭著,长期支持克里姆林宫的地缘政治目标,并曾参与迄今为止最大、最具破坏性的网络攻击事件之一,包括 NotPetya 事件。
2024 年,新指定的还有 APT45,该团体代表朝鲜政权开展行动,Mandiant 将其描述为自 2009 年左右开始活跃的“中等复杂性”运营者。
好文章,需要你的鼓励
这项研究介绍了VisCoder,一个经过专门微调的大语言模型,用于生成可执行的Python可视化代码。研究团队创建了包含20万样本的VisCode-200K数据集,结合了可执行代码示例和多轮修正对话。在PandasPlotBench基准测试中,VisCoder显著优于同等规模的开源模型,甚至在某些方面超越了GPT-4o-mini。研究还引入了自我调试评估模式,证明了反馈驱动学习对提高代码可执行性和视觉准确性的重要性。
这项研究提出了"适应再连续学习"(ACL)框架,一种创新的方法解决预训练模型在连续学习中的稳定性-可塑性困境。通过在学习新任务前先对模型进行适应性调整,ACL使模型既能更好地学习新知识(提高可塑性),又能保留已有知识(维持稳定性)。实验证明,该框架能显著提升各种连续学习方法的性能,为解决人工智能系统中的"灾难性遗忘"问题提供了有效途径。
这篇研究首次关注了CLIP模型文本编码器的对抗鲁棒性问题,提出了LEAF方法(Levenshtein高效对抗性微调)来增强文本编码器的稳健性。实验表明,LEAF显著提高了模型在面对文本扰动时的性能,在AG-News数据集上将对抗准确率从44.5%提升至63.3%。当集成到Stable Diffusion等文本到图像生成模型中时,LEAF显著提高了对抗噪声下的生成质量;在多模态检索任务中,它平均提高了10个百分点的召回率。此外,LEAF还增强了模型的可解释性,使文本嵌入的反演更加准确。
BenchHub是由韩国KAIST和Yonsei大学研究团队开发的统一评估平台,整合了38个基准中的30万个问题,按技能、学科和目标类型进行精细分类。研究显示现有评估基准存在领域分布偏差,而BenchHub通过自动分类系统和用户友好界面,让用户能根据特定需求筛选评估数据。实验证明模型在不同领域的排名差异巨大,强调了定制化评估的重要性。该平台支持多语言扩展和领域特化,为研究人员和开发者提供了灵活评估大语言模型的强大工具。