APT 41

APT 41是一个据称与中国国家安全部有关的。2020年9月美国司法部将该组织列名为高级持续性威胁,并指控其中五名中国人及两名马来西亚公民涉嫌入侵全球各地100多家公司和机构。

2019年,网络安全公司FireEye有高度把握表示,APT 41有得到中国共产党(中共)的支持,还同时存在旨在获取经济利益的行动。该组织人称“双龙”(),得名于其行动的双重性(),成员既进行间谍活动,又索求个人经济利益。其使用的设备还常被用于政府支持的情报工作。

FireEye的调查发现,APT 41的活动涉及医疗保健、电信和技术等多个领域。

有关人员
其早期进行的活动中,APT 41曾使用过“Zhang Xuguang”(“张旭光”)和“Wolfzhi”等化名注册的域名。这些网络身份画像与APT 41的行动及特定的中文线上论坛有关,但为该组织做事的其他人员数量尚未可知。2011 年,该身份还使用过别名“injuriesa”在网络游戏《九阴真经Online》论坛上发帖。、谭戴琳(Dailin Tan,音译)、钱川(Chuan Qian,音译)、傅强(Qiang Fu)和蒋立志(Jiang Lizhi,音译)发出通缉令,这些人被发现与APT 41有关。2019年8月15日,華府大陪审团以与黑客犯罪相关的罪名起诉张某和谭某,罪名包括未经授权访问受保护的计算机、严重身份盗窃、洗钱与电信欺诈。这些行动是两人共同针对美国和英国的高科技公司、电子游戏公司及六名未透露姓名的个人进行的。联邦调查局于2020年8月11日对钱某、傅某及蒋某提出敲诈勒索、洗钱、欺诈和身份盗窃等罪名的指控。这类行动计划在美国、巴西、德国、印度、日本、瑞典、印度尼西亚、马来西亚、巴基斯坦、新加坡、韩国、台湾和泰国等国家进行。这些计划,尤其是一系列涉及游戏行业的计算机入侵事件,皆由王安华创立的马来西亚公司Sea Gamer Mall(SEAGM)实施。因此要确定具体事件是否由政权主导()变得较为困难。该组织曾多次针对14个国家开展行动,其中美国最为严重。这些活动包括跟踪事件、破坏商业供应链以及收集监控数据。2022年,APT 41涉嫌在美国盗窃至少2千万美元的新冠疫情救援物资。

APT 41使用的恶意软件通常仅供中国政府使用。这一特性在其他高级持续性威胁中也很常见,因为这使组织能够获取信息来监视高价值目标,或与之联系以获取有利于国家利益的信息。APT 41与中国政府的关系可透过一些现象得到印证,这些被窃信息均不出现于暗网上,而可能是由中共取得。

APT 41的目标定位与中国政府进军高端研发领域、提高生产能力的国家计划相一致。这些举措与中国政府的“中国制造2025 ”计划相吻合,该计划旨在将中国制造转移到如制药、半导体等高价值领域,以及其他高科技领域。

FireEye还以中等程度的把握评估,APT 41可能只是参与了与中国政府相关的承包工作。与该组织有关的已知人员此前曾宣称自己是雇佣黑客。他们在个人和经济动机的行动中使用“HOMEUNIX”和“PHOTO”也有印证这一说明,因为其他政府支持的间谍活动所使用的恶意软件并不公开。FireEye的报告还指出,中国政府长期依赖承包商协助其进行其他以网络间谍为重点的政府行动,此前的中国高级持续性威胁组织(如)就印证了这一点。一些人认为APT 41可能是由受雇于中国政府且手法娴熟的中国平民组成,因此会有该组织的成员经常身兼两职的推测,且其成员的作息时间也支持着这种说法。为了在数据窃取的过程中不被发现,该组织通常还会部署复杂的恶意软件。

2025年的研究强调,双龙(APT 41)曾使用经过修改的TLS证书(特别是wolfSSL)来掩盖其对基础设施的指挥控制。通过自定义字段来生成唯一的JA4X指纹,使该组织在推进网络间谍计划的同时逃避检测。

APT 41经常使用鱼叉式网路钓鱼电子邮件进行网络间谍及金融攻击活动。组织的目标多种多样,从针对媒体集团的间谍活动,到攻击比特币交易所而得的经济利益。被盯上的科技公司与中国发展国产高科技仪器的重心相符,这一点在“十二五”和“十三五”规划中均有所体现。该组织也已在包括医疗保健、电信和科技在内的多个领域中被发现。2021年,黑莓研究与情报部门发现APT 41在印度发起过多起网络钓鱼诈骗。组织还窃取过与印度以及相关的数据。该组织曾假扮印度政府以保持隐匿。

该组织被发现曾在2025年7月美中斯德哥尔摩贸易谈判前冒充众议院美国与中共竞争委员会主席约翰·穆勒纳尔向美国的多个贸易团体、律师事务所和政府机构发送携带恶意软件的电子邮件,要求就北京的制裁提案提供意见,被指针对是次贸易谈判的意见提供组织部署间谍软件。

经济动机活动
APT 41在经济方面活动的主要目标是电子游戏业。这笔交易的金额可能高达30万美元。组织使用了超过19种不同的数字证书,同时攻击游戏及非游戏组织,以避免被发现并确保与目标系统的兼容性。

美国司法部
2020年9月16日,美国司法部曾公布一例此前的密封指控(),起诉5名中国公民和2名马来西亚公民,罪名是该组织曾入侵全球超过100家公司。受攻击的实体包括社交媒体公司、大学、电信提供商、软件开发商、计算机硬件公司、电子游戏公司、非营利组织、智库、外国政府以及香港的亲民主派。据称这些攻击涉及窃取代码、代码签名证书、客户数据和商业信息。其中两名中国黑客还对美国游戏产业进行攻击,涉及纽约、德克萨斯、华盛顿、伊利诺伊、加利福尼亚和英国的至少6家公司。

反观中国方面,2020年9月杰弗里·罗森批评中国共产党在协助联邦调查局逮捕与APT 41有关的5名中国黑客时不作为。

与其他团体的关联
APT 41与公开报道中的其他组织(如Barium和Winnti)在活动上存在交集。就技巧而言,数字证书和恶意软件就有许多共通之处。FireEye表示,最显著的相似之处之一是在不同活动领域曾使用类似的恶意软件,特别是HIGHNOON。FireEye报告指,HIGHNOON恶意软件的使用被归类到APT 15组织名下(APT 15也称作Ke3chang、Vixen Panda、GREF、Playful Dragon)。

参见
*
*

  • 中华人民共和国在境外的情报活动
  • 安洵文件泄露事件


参考

评论 (0)

  • 还没有评论,来抢沙发吧。