2016年-360研究报告_敲诈者木马威胁形势分析报告_21页_2mb
报告摘要
敲诈者木马威胁形势分析报告总结
核心内容概述
敲诈者木马是一种通过加密用户电脑或手机中的系统、屏幕或文件,向用户勒索比特币的恶意软件。其传播方式多样,主要针对个人用户和企业用户,造成严重的经济损失和数据安全威胁。
主要观点
- 感染规模庞大:2016年上半年,360互联网安全中心监测到74种敲诈者木马变种,涉及40000多个PE样本和10000多个非PE文件,全国至少有580000台电脑受到攻击,平均每天约300台。
- 传播方式多样:主要包括钓鱼邮件、JS挂马和DLL挂马,其中DLL挂马已成为最主流的传播方式。
- 攻击对象广泛:80.3%的攻击受害者为普通个人用户,19.7%为企业用户。企业用户因数据价值高,成为主要攻击目标。
- 地域分布集中:广东、浙江、北京是主要受害地区,占比分别为14.4%、8.2%和7.0%,排名前十省份的感染者占总量的62.2%。
- 经济损失严重:赎金通常为2-3个比特币,按2016年价格计算,金额在5800-15300元人民币之间。高峰期单日感染量可达2003台,赎金可达1162万-1743万元人民币。
- 服务器分布广泛:C&C服务器主要使用com域名,占总量的51.4%,欧洲国家的域名占比最高(17.5%)。
- 攻击技术先进:采用RSA4096等不对称加密算法,使文件无法被恢复,除非支付赎金。
- FBI建议不支付赎金:认为支付赎金是向犯罪分子妥协,不建议用户支付,但实践中仍存在支付有效的情况。
- 360反勒索服务:为用户提供最高3个比特币的赎金赔付,同时推出企业级百万先赔服务,以增强用户信心。
- 安全建议:用户应避免打开陌生邮件附件、使用安全软件、启用云防护和主动防御功能,以及使用安全浏览器。
关键信息
感染量统计
- 2016年上半年新增敲诈者病毒变种74种。
- 全国至少580000台电脑遭攻击,50000台最终感染。
- 日均感染约300台电脑,高峰期单日达4644台被攻击,2003台感染。
传播方式
- 钓鱼邮件:附件多为JS脚本、可执行文件或Office宏病毒文件。
- JS挂马:通过网页挂马攻击,利用漏洞浏览器运行恶意JS脚本。
- DLL挂马:通过页面挂马程序注入DLL木马,已成为主流传播方式。
攻击对象
- 企业用户占比19.7%,主要集中在能源行业(36.0%)、金融业(28.2%)。
- 个人用户占比80.3%,更易受攻击,危害更大。
地域分布
- 个人用户感染集中在广东(14.4%)、浙江(8.2%)、北京(7.0%)。
- 企业用户感染集中在北京(13.1%)、浙江(11.9%)、广东(11.9%)。
- 排名前十省份感染者占总量的62.2%(个人用户)和75.7%(企业用户)。
经济损失
- 赎金通常为2-3个比特币,按2016年价格约合5800-15300元人民币。
- 单日感染量达2003台时,赎金可达1162万-1743万元人民币。
- 2016年4月-7月间,攻击者每天可获得约174万-459万元人民币赎金。
服务器分布
- 主要使用com域名(51.4%)、org(8.0%)、net(7.8%)。
- 欧洲国家域名占比最高(17.5%),其次是亚洲(2.9%)和大洋洲(2.0%)。
木马家族
- 国内常见PC端敲诈者木马家族包括CTB-Locker、CryptoLocker、Cryptowall、Locky、Teslacrypt、VirLocker。
- 仅VirLocker采用对称加密,可恢复文件,因此迅速绝迹。
敲诈过程
- 攻击者通过钓鱼邮件发送恶意附件,诱导用户打开JS脚本文件。
- 感染后,用户被引导至比特币支付页面,输入私人ID后支付赎金。
- 支付后,木马从服务器获取解密密钥,恢复文件。部分攻击者不提供解密密钥,但大多数情况下支付赎金有效。
应对措施
- 360反勒索服务:用户可申请最高3个比特币的赔付,需开启文档保护和反勒索服务。
- 企业级服务:360天擎提供百万先赔保障,企业用户需开启相关防护功能,并遵守安全整改方案。
- 安全建议:
- 不要打开陌生人邮件附件或链接。
- 避免打开JS或DLL类陌生文件。
- 安装具有云防护和主动防御功能的安全软件。
- 使用安全浏览器,避免挂马攻击。
- 在打开网络文件前进行扫描检测。
- 使用沙箱功能处理安全性不确定的文件。
附录信息
360反勒索服务
- 服务开启后,用户在未看到风险提示的情况下感染敲诈者木马,可申请赔付。
- 赔付金额上限为3个比特币或1万元人民币,企业用户累计上限为100万元人民币或200个比特币。
360天擎企业级服务
- 提供“敲诈先赔”服务,用户需开启“立体防护”、“文件系统实时保护”、“敲诈者木马防护功能”等。
- 云查杀设置为“直接连接360云安全鉴定中心”,并关闭“未知文件防误杀”功能。
- 病毒库需保持最新,建议设置为每天更新。
攻击事件示例
- 2016年1月:印度多家银行和制药公司感染敲诈者木马,损失达数百万美元。
- 2016年2月:美国好莱坞长老教会纪念医学中心支付40个比特币(约17000美元)以恢复系统。
- 2016年2月至3月:中国香港地区报告41起敲诈者木马攻击事件,影响中小企及非牟利机构。
- 2016年3月:国内上万台电脑中招,某央企连续三次中招,造成不可逆损失。
总结
敲诈者木马已成为2016年对个人和企业用户造成严重威胁的恶意软件。其传播方式多样,攻击对象广泛,地域分布集中,且使用比特币支付赎金,使资金流向难以追踪。由于采用高强度不对称加密技术,此类木马通常无法通过技术手段恢复被加密文件。因此,事前防护至关重要,而360等安全企业推出的反勒索服务为用户提供了额外的保障。用户应提高安全意识,采取有效防护措施,以减少遭受敲诈者木马攻击的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载