2020年网络安全态势洞察报告_69页_4mb
报告摘要
2020年网络安全态势洞察报告总结
核心内容
本报告对2020年的网络安全态势进行了全面分析,涵盖恶意软件、漏洞安全、网站安全、数据泄露和APT攻击等多个领域。重点分析了恶意软件的演变趋势、漏洞利用情况、网站攻击与篡改、数据泄露事件及APT攻击的活动情况,结合深信服安全云脑及安全产品数据,揭示了网络安全的主要威胁及防御建议。
主要观点与关键信息
1. 网络安全态势概述
- 勒索软件:2020年勒索软件攻击显著增加,特别是下半年,攻击次数达到峰值。攻击者采用更复杂的手段,如“勒索+窃密”双重策略,以提高赎金支付率。
- 漏洞利用:漏洞暴露到利用的时间间隔缩短,安全漏洞数量创新高。2020年CNVD收录漏洞数量为19964个,同比增长24%,其中中高危漏洞占比超九成。
- 网站篡改:84%的被篡改网站与网络博彩和网络色情相关,黑帽SEO成为主要流量变现手段。
- 数据泄露:金融和教育行业是数据泄露的主要目标,占比高达53%。暗网数据泄露事件频繁,数据交易类情报占56.55%。
- APT攻击:APT攻击持续增长,技术与黑产攻击逐渐趋同,攻击者利用合法组件、合法标识进行隐蔽攻击。
2. 恶意软件态势观察
2.1 恶意软件概览
- 恶意软件增长:2020年下半年恶意软件拦截量比上半年增长超30%,其中加密挖矿占比30.64%,木马远控与蠕虫病毒分别占26.98%和16.76%。
- 勒索软件:攻击规模和赎金要求创新高,2020年第三季度平均赎金要求同比增长5倍。主要攻击方式包括RDP爆破、钓鱼邮件等。
- 挖矿软件:挖矿活动持续增长,2020年下半年增长超20%。攻击者利用Nday漏洞、弱密码和无文件攻击手段传播挖矿木马。
2.2 勒索软件攻击分析
- 攻击生态:勒索软件形成规模化商业运作,攻击者利用僵尸网络进行快速扩张,部署第三方勒索软件。
- 攻击策略:攻击者倾向于利用漏洞进行攻击,如MS17-010、SMBv3等,攻击成功率高。
2.3 挖矿软件攻击分析
- 传播方式:挖矿软件多以蠕虫形式传播,利用多个漏洞进行攻击,如Weblogic、Redis、Spring等。
- 主要家族:WannaMine、Xmrig、PowerGhost、Bluehero等为活跃挖矿家族,其中WannaMine因利用MS17-010漏洞而广受关注。
- 攻击趋势:2020年挖矿攻击趋势持续上升,攻击者利用Oday漏洞进行高效传播。
2.4 恶意软件小结
- 趋势:恶意软件向自动化、集成化、模块化发展,攻击者更注重灵活性与针对性。
- 防御建议:
- 网络层面:使用综合型安全网关,限制文件类型、设置恶意URL过滤、启用IPS漏洞防御。
- 系统层面:禁用宏、限制脚本环境、及时安装补丁、启用自动更新、配置防火墙。
3. 漏洞安全态势观察
3.1 漏洞安全态势综述
- 漏洞数量:2020年新增漏洞数量比去年增长24%,漏洞总数接近2011年的3倍。
- 漏洞类型:应用程序漏洞占比最高(58%),其次是Web应用(32%)。
- 漏洞利用:Oday漏洞被广泛用于高级威胁攻击,如CVE-2019-17062、CVE-2020-0674等。
3.2 漏洞数量趋势
- 漏洞增长:漏洞数量整体呈线性增长趋势,中高危漏洞占比达91%。
- 重点漏洞:
- MS17-010(Windows SMB远程溢出漏洞):被广泛用于勒索软件和挖矿攻击,攻击次数累计超86亿次。
- CVE-2017-11882、CVE-2017-0199:文档型漏洞,常用于APT攻击。
- CVE-2020-0796(SMBv3远程命令执行漏洞):被Bluehero等恶意软件利用,实现远程攻击。
3.3 2020年重要漏洞盘点
- 十大重点漏洞:包括MS17-010、Weblogic反序列化漏洞、Fastjson反序列化漏洞等。
- 漏洞影响:部分漏洞被用于攻击企业系统、获取控制权,甚至引发大规模数据泄露。
4. 网站安全态势观察
4.1 网站安全概览
- 漏洞检测:2020年网站漏洞检测数量整体上升,6月达到全年峰值。
- 漏洞类型:CSRF跨站请求伪造占比最高(29%),其次是信息泄露(24%)和配置不当(17%)。
- 网站篡改:全年共检测到41546个被篡改网站,占比23%。主要集中在网络博彩和网络色情行业。
4.2 网站漏洞监测分析
- 漏洞分布:广东省、北京市为漏洞高发地区,网站类型以博彩和色情为主。
- 攻击方式:通过黑帽SEO和恶意文档进行攻击,对网站进行批量篡改。
4.3 网站篡改监测分析
- 篡改类型:以数据泄露为主(84.51%),其次是内网失陷、伪装学历等。
- 受害群体:学生为主要受害者,占比82.78%。教育行业因数据量大、用户多,成为攻击热点。
5. 数据泄露态势观察
5.1 数据泄露态势综述
- 数据泄露频发:72%的数据泄露事件包含商业客户受害者,对企业的声誉、业务和法律风险造成重大影响。
- 攻击原因:恶意攻击(凭据被盗、云错误配置)、系统故障、人为失误是主要原因。
5.2 暗网情报
- 暗网数据泄露:金融和教育行业占泄露事件的53%,成为黑产重点关注对象。
- 泄露类型:包括系统源码、敏感配置信息、密码密钥等,其中源码泄露占比最高(61%)。
5.3 代码泄露
- 代码资产风险:代码泄露可能引发Oday漏洞,影响企业安全。
- 泄露方式:员工将敏感代码上传至开源平台,导致代码泄露及后续攻击。
5.4 数据泄露小结
- 防御建议:
- 实施特权访问管理,防止内部人员或外部攻击者获取权限。
- 加强身份验证,防止身份冒充。
- 部署端点威胁检测与响应系统,识别并阻止恶意活动。
- 实施最小权限管理,降低攻击面。
6. 高级持续性威胁态势观察
6.1 APT攻击态势综述
- 攻击增长:APT攻击持续增长,技术与黑产攻击逐渐趋同。
- 攻击手段:攻击者利用合法组件、合法标识进行隐蔽攻击,如使用被盗签名证书、内存执行、运行时解密等。
- 攻击目标:政府、军事、科研、能源等关键行业成为主要攻击目标。
6.2 全球APT攻击和活动分析
- 东亚地区:APT攻击最活跃,Lazarus和DarkHotel为主要攻击组织。
- Lazarus:隶属于北韩,攻击目标包括金融机构、政府和军事机构,利用三平台一体化攻击框架MATA。
- DarkHotel:被认为与韩国政府有关,攻击目标包括朝鲜和中国,利用Oday漏洞进行攻击。
- 东南亚与南亚:APT攻击活动相对频繁,主要针对金融机构和娱乐公司。
- 东欧地区:APT攻击主要涉及国家基础设施和科技行业。
6.3 APT攻击总结与预测
- 趋势:APT攻击将更加隐蔽、多样化,技术手段与黑产攻击逐渐融合。
- 预测:未来APT攻击可能以“APT即服务”形式发展,攻击者基于经济利益提供攻击服务。
7. 趋势展望
- 技术融合:APT攻击与黑产攻击技术差异逐渐模糊,攻击者将更倾向于使用合法组件和合法标识。
- 防御挑战:企业需加强深度防御策略,包括特权访问管理、多重验证、端点检测与响应、最小权限管理等。
- 未来威胁:随着远程办公常态化,数据泄露风险增加,攻击者利用社会工程学进行更精准的攻击。
部分参考链接
- [1] Cybersecurity Ventures: 全球勒索软件破坏成本预测
- [2] Coveware: 2020年第三季度赎金数据
- [3] Anchain.ai: 勒索软件账户驻留时间分析
- [4] CNVD: 漏洞信息统计
- [5] 深信服安全云脑: 漏洞利用分析
- [6] IBM中国: 数据泄露根因分析
- [7] 数字观星: 代码泄露风险报告
- [8] Verizon: 数据泄露事件分析
- [9] 深信服安全团队: APT攻击报告
- [10] 卡巴斯基: APT攻击框架分析
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载