2017年度安全报告——勒索软件威胁_34页-2mb
报告摘要
2017年度安全报告——勒索软件威胁总结
核心内容
勒索软件是一种特殊的恶意软件,通过加密或锁定用户的设备与数据,向用户索要赎金。2017年,勒索软件攻击呈现上升趋势,不仅影响个人用户,也对政企机构、行业系统等造成严重影响。攻击方式多样,包括垃圾邮件、水坑攻击、捆绑传播、移动存储介质传播以及利用系统漏洞传播等。
主要观点
- 勒索软件攻击方式日益多样化,包括锁定设备、加密数据、同时锁定设备和加密数据等。
- 勒索软件主要依赖比特币等高匿名性虚拟货币进行赎金交易,以避免追踪。
- 2017年出现的几起重大勒索事件,如WannaCry、Petya、Bad Rabbit,均利用了NSA泄露的漏洞(如EternalBlue和EternalRomance)进行传播,导致感染范围广泛。
- 数据库系统成为勒索软件攻击的新目标,攻击者通过未授权访问、弱口令等方式入侵数据库,删除数据并勒索赎金。
- 随着物联网(IoT)设备的普及,勒索软件也开始向这些设备蔓延,威胁范围进一步扩大。
- 勒索软件攻击已成为一种常态化现象,其破坏性与影响范围日益增强。
关键信息
勒索软件类型
- 锁定用户设备:不加密数据,仅阻止访问设备,需支付赎金解锁。
- 绑架用户数据:使用非对称加密算法(如RSA)加密数据,无法解密或需特定密钥。
- 锁定设备 + 绑架数据:结合前两种方式,破坏性更强。
常见传播途径
- 垃圾邮件:伪装成普通邮件附件,诱导用户下载运行。
- 水坑攻击:入侵高价值网站,植入恶意代码。
- 捆绑传播:与合法软件捆绑,通过下载站传播。
- 移动存储介质:通过U盘等设备传播。
- 漏洞利用:利用系统或软件的0/Nday漏洞进行传播。
- 定向攻击:针对特定目标进行渗透攻击。
典型历史案例
- AIDS (1989):最早勒索病毒,使用对称加密。
- FakeAV (2001):伪装成反病毒软件,诱导用户支付费用。
- Archievus (2006):首款使用RSA加密的勒索软件。
- Cryptolocker (2013):首次通过网络进行传播,使用AES-256和RSA-2048加密。
- Petya (2016):通过修改MBR和加密MFT,影响范围广。
- WannaCry (2017):利用EternalBlue漏洞,全球大规模传播,影响超过150个国家。
- Bad Rabbit (2017):通过水坑攻击和“永恒浪漫”漏洞传播,感染设备后加密数据并显示勒索信息。
2017年勒索软件攻击统计
- 全年共截获183种勒索软件变种,238个控制域名。
- 国内至少472.5万台电脑遭受攻击,平均每天约1.4万台。
- 主要勒索软件家族为 Cerber (21%)、Crysis (19.9%) 和 WannaCry (17.5%),合计占比58.4%。
- 攻击地域分布广泛,广东、浙江、江苏为受影响最严重的省份。
- 能源行业为攻击最频繁的行业,占比42.1%;其次是医疗(22.8%)和金融(17.8%)。
- 勒索软件C2服务器主要使用 .com 域名(占比48.7%),欧洲国家占比最高(31.9%)。
重大勒索事件
-
WannaCry (2017/5/12):
- 利用EternalBlue漏洞,全球影响至少150个国家。
- 加密文件类型众多,包括文档、数据库、图片、压缩文件等。
- 通过攻击特定域名,病毒传播被有效遏制。
- 被认为由朝鲜黑客组织发起。
-
Petya (2017/6/27):
- 利用EternalBlue和EternalRomance漏洞,通过局域网横向传播。
- 加密主引导记录(MBR)和主文件表(MFT),使系统无法启动。
- 主要影响乌克兰、俄罗斯、印度、西班牙、法国、英国等国家。
- 中国受感染设备较少,但仍有部分城市受到影响。
-
Bad Rabbit (2017/10/24):
- 通过水坑攻击和伪装flash安装程序传播。
- 利用“永恒浪漫”漏洞进行横向攻击。
- 中国基本不受影响,但仍有部分城市遭攻击。
-
MongoDB数据库勒索事件:
- 利用未授权访问漏洞,删除数据并勒索赎金。
- 2017年初影响近3万台MongoDB服务器,数据量超过100TB。
- 其他数据库(如ElasticSearch、Hadoop、Redis等)也频繁遭受攻击。
勒索软件发展趋势
- 攻击常态化:勒索软件攻击事件频发,且攻击手段不断更新。
- 漏洞传播成为趋势:利用NSA等机构泄露的漏洞,使攻击影响范围迅速扩大。
- 物联网设备威胁增加:勒索软件开始针对IoT设备,威胁范围扩大。
- 针对性攻击增多:攻击对象更集中于国家、企业等,影响更严重。
防护建议
对企业
- 定期备份重要数据,并离线存储。
- 划分内部网络,防止恶意软件横向传播。
- 定期进行系统安全扫描与更新。
- 加强员工安全意识培训,避免点击不明链接或下载可疑文件。
对个人用户
- 安装并定期更新反病毒软件。
- 及时更新系统和第三方软件补丁。
- 对非可信来源的邮件、链接保持警惕。
- 从可靠软件源下载应用程序,避免捆绑恶意软件。
参考资料
- http://zt.360.cn/1101061855.php?tid=1101062360&cid=490927082
- https://cert.360.cn/report/detail?id=2407e6d675d15ff85e3ca4fd4a3e682d
- https://cert.360.cn/report/detail?id=5d8fcd3c20ccac9f8b62b4e9214c5127
- https://www.toppn.com/view/184696.html
- https://www.anquanke.com/post/id/86092
- https://www.anquanke.com/post/id/86103
- https://www.anquanke.com/post/id/86350
- https://www.anquanke.com/post/id/86511
- https://cert.360.cn/report/detail?id=66f4d8d5ec8b4fde6e7565f25b93055a
- https://cert.360.cn/report/detail?id=b8d982931c94db2c4a632eaf04188971
- https://cdn.securelist.com/files/2017/11/KSBStories_of_the_Year_Ransomware_FINAL_eng.pdf
- http://www.aqniu.com/threat-alert/17962.html
关于360CERT
360CERT(360 Computer Emergency Readiness Team)是360公司基于“协同联动、主动发现、快速响应”的原则,对重大网络安全事件进行快速预警和应急响应的安全协调团队。其在2017年对多个勒索事件进行了分析和处理,提供了有效的防护建议。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载