a2awais/Nation-State-APT-Intelligence
GitHub: a2awais/Nation-State-APT-Intelligence
ThreatNexus 是一个整合 67 个国家级 APT 组织情报的威胁情报平台,将静态报告转化为可交互、可狩猎的结构化威胁知识库。
Stars: 5 | Forks: 2
# [ThreatNexus](https://threatnexus.online/) — 国家级 APT 情报







🌐 **在线访问:** [https://threatnexus.online/](https://threatnexus.online/)
**ThreatNexus** 诞生的初衷源于一个简单的挫败感:大多数 APT 的参考资料都是静态的。
你查阅某个威胁行为者,通读各种报告或 PDF,却依然无法轻松回答那些对威胁狩猎和检测工程最为关键的问题:
- 哪些组织共享了恶意软件、基础设施或攻击技术?
- 哪些 TTP 能提供最广泛的检测覆盖范围?
- 当前谁正在积极 targeting 我的行业?
- 基于散布在各供应商、CERT、安全研究人员、LinkedIn、X 和新闻源中的情报,整个威胁态势究竟在发生什么?
即使你找到了相关的 TTP,接下来的问题是:**那又怎样?**
你究竟该如何在自己的环境中狩猎此类活动?
**没有可执行结果的威胁情报仅仅是新闻而已。**
**目标不仅是帮助你了解对手,更是帮助你狩猎他们。**
## 包含内容
ThreatNexus 是一个威胁情报平台,涵盖了**来自 17 个国家的 67 个国家级 APT 组织和威胁集群**,专为 SOC 分析师、威胁狩猎人员、事件响应人员和安全负责人打造。它超越了静态的组织档案:
- **运营背景** — 活动攻击活动、基础设施模式、狩猎查询
- **特定行业风险** — “谁在狩猎你?”按行业进行透视分析
- **区域相关性** — 针对海湾地区特定威胁评估的 UAE/GCC 权重
- **检测关联** — 每个技术对应的 Sigma、Elastic 和 Splunk 规则参考
- **实时情报源** — 涵盖供应商研究、新闻、政府公告、CVE 跟踪和勒索软件受害者数据等多个来源
- **机器可读导出** — 通过符合标准的 TAXII 2.1 服务器提供 STIX 2.1 对象,便于其他平台直接订阅
## 视图
该平台从八个独立视图整合为**六个主要标签页** — Matrix、Sector 和 Campaigns 现在作为子标签页/别名,而不是独立的顶级视图,因此相同的深度只需点击一次即可触达,无需在多个标签页间来回切换。
| 标签页 | 用途 |
|------|---------|
| **Globe** | 带有国家级标记、目标弧线和浮动标签的 3D 交互式地球仪 |
| **Cluster** | 通过共享恶意软件、CVE 和 TTP 展示关系的图表 |
| **Diamond** | 钻石模型卡片(对手 → 能力 → 基础设施 → 受害者) |
| **Threat Landscape** | 统一的高管简报 + 攻击活动时间线 — 面向 CISO/董事会准备的情报简报,包含冲突状态横幅、可按年份筛选的攻击活动历史以及实时新闻匹配 |
| **Feed** | 来自 33 个精选来源的实时情报:供应商研究博客、安全新闻、CISA KEV、勒索软件受害者跟踪 |
| **Hunt** | 包含五个子标签页的检测和透视工作台:**Detections**(精选狩猎查询)、**TTP × APT Matrix**(带有技术反向查找的 MITRE ATT&CK 热力图)、**IOC Search**、**Sector Pivot**(“谁在狩猎你的行业”,按威胁评分排名)和 **Repositories**(社区检测仓库链接) |
## 数据
- 跨越 **17 个国家**的 **67 个威胁组织和集群**(61 个活跃,6 个已归档为休眠状态)(包括出于经济动机的集群和归属不明的组织)
- 每个组织包含:TTP(映射至 MITRE ATT&CK)、恶意软件家族、利用的 CVE、攻击活动、基础设施模式、狩猎查询,以及可用时的成员起诉信息
- 对照 MITRE ATT&CK Groups 进行规范化命名核对;供应商的命名保留为别名,而不是作为独立实体
- 单个别名、MITRE Group ID 或 APT 代号均会精确解析为同一个行为者 — 这由每次数据更改时的自动化 lint 门控强制执行
- 针对 UAE/GCC 的区域相关性评分
- 中立归属政策 — 西方行为者的情报来源于非西方情报机构,反之亦然
- 支持按组织导出 MITRE ATT&CK Navigator
- 情报更新截至 **2026 年 6 月**
## 来源
所有数据均来自公开、权威的情报 — 每个组织都交叉引用了 20 多家供应商研究机构,并与 MITRE ATT&CK Groups 进行核对:
**政府与执法机构**
CISA · NSA · FBI · DOJ · NCSC-UK · ASD-Australia · CCCS-Canada · CERT-UA · BSI · JPCERT/CC · ENISA · ETDA
**供应商研究**
CrowdStrike · Mandiant/Google TI · Microsoft MSTIC · Palo Alto Unit 42 · Recorded Future Insikt · Kaspersky Securelist · ESET · SentinelOne · IBM X-Force · Sophos · Cisco Talos · Check Point Research · Proofpoint · Trend Micro · Dragos · Google TAG · Wiz · Hunt.io · Socket.dev · Trellix · Abuse.ch
**框架**
MITRE ATT&CK · STIX 2.1 / TAXII 2.1 · MISP · Microsoft/CrowdStrike Joint Taxonomy (June 2025)
**实时情报源**
CISA KEV · Ransomware.live · ThreatFox/Abuse.ch · 安全新闻来源 · 政府 CERT 源
## 实时情报源
Feed 标签页从五大类的 **33 个持续更新的来源**中抓取数据:
| 类别 | 来源 | 周期 |
|----------|---------|-------|
| 供应商研究 | 博客 (Kaspersky, CrowdStrike, Unit 42, Talos, ESET, Sophos, 等)
| 新闻 | (BleepingComputer, THN, Krebs, The Record, Dark Reading, SecurityWeek)
| 政府 / CERT | (CISA, NCSC-UK, CERT-EU, JPCERT/CC, CISA News)
| CVE / 漏洞 | (CISA KEV)
| 勒索软件 | (Ransomware.live — 实时受害者数据)
## 检测集成
- [SigmaHQ](https://github.com/SigmaHQ/sigma) — 组织档案中每个 TTP 上的 Σ 按钮
- [Elastic Detection Rules](https://github.com/elastic/detection-rules) — Matrix 反向查找
- [Splunk Security Content](https://github.com/splunk/security_content) — Matrix 反向查找
- [Hayabusa](https://github.com/Yamato-Security/hayabusa) — Windows 事件日志狩猎规则
## 免责声明
归属问题非常复杂。本工具汇总了公开可用的情报,不应被视为确定性的归属结论。组织会更改其工具集、共享基础设施,并会进行欺骗性操作(false-flag)。信息可能是不完整的、过时的或错误的。请务必通过多个来源进行交叉验证。
**TLP:CLEAR** — 本项目不包含任何机密或受限信息。
## 作者
**Awais Munir** — [LinkedIn](https://www.linkedin.com/in/iawais/)