Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 018

高级持续性威胁 (APT)

审核人Cybersecurity entrepreneur & security researcher

高级持续性威胁 (APT) 是什么?

高级持续性威胁 (APT)资源充裕、隐蔽性强的威胁组织 —— 通常由国家支持 —— 长期潜伏在目标网络中,用于窃取数据或为未来破坏行动预先布局。


APT 同时指代攻击者和攻击行动:技术高超的对手会在目标环境中潜伏数周到数年,优先追求隐蔽与持久而非短平快的破坏。APT 通常综合运用鱼叉式钓鱼、供应链入侵、定制化恶意软件、就地取材(LotL)技战术以及零日漏洞。其目标通常是情报窃取(知识产权、外交电报、国防研究)、为破坏关键基础设施而预先布点,或长期金融窃取。

具名行动展现了这一谱系。APT29(Cozy Bear)在 2020 年用 SUNBURST 后门木马化了 SolarWinds Orion 更新,通过单一受信任供应商波及数千家组织。Volt Typhoon 是一个与中国关联的组织,它采用就地取材技术——使用 wmicnetsh、PowerShell 等内置工具而非定制恶意软件——在美国通信、能源、供水和交通网络中维持持久访问;CISA、FBI 与 NSA 在联合通告 AA24-038A(2024 年 2 月)中警告,其意图是为未来危机中的破坏性攻击预先布点,而非情报窃取。

防御需要多层控制:基于威胁情报的检测、具备行为分析能力的 EDR/XDR、网络分段、严格的身份管控、对认证与命令行活动的增强日志记录,以及围绕 MITRE ATT&CK 中编目的 TTP 进行主动威胁猎捕。

flowchart LR
  A[侦察] --> B[初始访问<br/>鱼叉钓鱼 / 供应链 / 零日]
  B --> C[立足点与<br/>持久化]
  C --> D[权限提升<br/>+ 凭据窃取]
  D --> E[横向移动<br/>就地取材]
  E --> F[长期隐蔽<br/>数据收集]
  F --> G[数据外泄或<br/>预先布点]
  F -.规避.-> H[EDR / 威胁猎捕<br/>MITRE ATT&CK]
  H -.检测并清除.-> C

示例

  1. 01

    APT29(Cozy Bear)与 SolarWinds SUNBURST 供应链入侵。

  2. 02

    APT1(解放军 61398 部队)被 Mandiant 于 2013 年披露的工业间谍活动。

  3. 03

    Volt Typhoon 在美国关键基础设施内部预先布点(CISA 通告 AA24-038A)。

常见问题

高级持续性威胁 (APT) 是什么?

资源充裕、隐蔽性强的威胁组织 —— 通常由国家支持 —— 长期潜伏在目标网络中,用于窃取数据或为未来破坏行动预先布局。 它属于网络安全的 攻击与威胁 分类。

高级持续性威胁 (APT) 是什么意思?

资源充裕、隐蔽性强的威胁组织 —— 通常由国家支持 —— 长期潜伏在目标网络中,用于窃取数据或为未来破坏行动预先布局。

如何防御 高级持续性威胁 (APT)?

针对 高级持续性威胁 (APT) 的防御通常结合技术控制与运营实践,详见上方完整定义。

高级持续性威胁 (APT) 还有哪些其他名称?

常见的别称包括: 定向攻击, 国家级威胁行为者。

相关术语

另见