2017-敲诈者木马威胁形势分析报告_19页_2mb
报告摘要
敲诈者木马威胁形势分析报告总结
核心内容
敲诈者木马是一类通过加密用户系统文件、屏幕或数据来勒索赎金的恶意软件。其主要特征是使用高强度的不对称加密算法(如RSA4096)对文件进行加密,使得受害者在未支付赎金的情况下无法自行恢复文件。该类木马对企业和个人用户均构成严重威胁,尤其在2016年期间呈现大规模爆发态势。
主要观点
- 感染规模庞大:2016年上半年,360互联网安全中心共截获74种敲诈者木马变种,涉及40000多个PE样本和10000多个非PE文件。全国至少有580000台电脑遭受攻击,其中约50000台最终感染,平均每天约300台电脑感染。
- 攻击高峰集中:4月底至5月初是攻击高峰期,单日最高感染量达到2003台,攻击成功率高。
- 传播方式多样:主要通过三种方式传播:钓鱼邮件(JS脚本为主)、下载器挂马(JS挂马)、执行器挂马(DLL挂马)。
- 攻击对象广泛:约80.3%的受害者为普通个人用户,19.7%为企业用户。企业用户因数据价值高,成为主要攻击目标。
- 地域分布不均:广东、浙江、北京是感染最严重的省份,合计占全国感染者的62.2%。企业用户感染更集中,排名前十省份占75.7%。
- 赎金支付方式:绝大多数敲诈者木马采用比特币作为赎金支付方式,金额通常为2-3个比特币,约合5800-15300元人民币。
- 加密算法不可逆:由于采用标准加密算法,文件一旦被加密,除非支付赎金获取解密密钥,否则无法恢复。
- FBI建议不支付赎金:FBI建议用户不要支付赎金,以免助长犯罪行为,但部分用户因数据重要仍选择支付。
- 360反勒索服务:360互联网安全中心自2016年8月15日起推出反勒索服务,为未收到风险提示而感染的用户提供最高3个比特币的赎金赔付。
关键信息
一、感染量
- 2016年上半年,全国至少有580000台电脑遭攻击,50000台最终感染。
- 每天约300台电脑感染,4月底至5月初单日最高感染量达2003台。
- 2016年4月-7月,攻击者每日可从国内受害者处获得约174万-459万元人民币的赎金。
二、传播方式
- 钓鱼邮件:主要通过JS脚本、压缩包等形式传播,攻击者伪装成合法邮件。
- JS挂马:利用网页漏洞嵌入恶意JS脚本,诱导用户访问。
- DLL挂马:通过挂马页面注入DLL木马程序,是当前最主流的传播方式。
三、攻击对象
- 80.3%为普通个人用户,19.7%为企业用户。
- 企业用户中,能源行业占比最高(36.0%),其次是金融业(28.2%)。
四、地域分布
- 个人用户感染最严重的省份为广东(14.4%)、浙江(8.2%)、北京(7.0%)。
- 企业用户感染最严重的地区为北京(13.1%)、浙江(11.9%)、广东(11.9%)。
- 前十省份感染者占全国感染者的62.2%(个人用户)和75.7%(企业用户)。
五、经济损失
- 赎金金额通常为2-3个比特币,约合5800-15300元人民币。
- 若所有受害者均支付赎金,4月-7月期间攻击者可获得约174万-459万元人民币的赎金。
- 单日最高赎金可达1162万-1743万元人民币。
六、服务器分布
- C&C服务器多使用com域名(51.4%),其次是org(8.0%)、net(7.8%)。
- 欧洲国家域名占比最高(17.5%),亚洲(2.9%)、大洋洲(2.0%)次之。
七、木马家族与发展
- 国内主要PC端敲诈者木马家族包括CTB-Locker、CryptoLocker、Cryptowall、Locky、Teslacrypt、VirLocker。
- 仅有VirLocker采用对称加密,文件可被恢复,因此很快绝迹。
- 其他木马家族均采用不对称加密,文件不可恢复。
八、敲诈过程
- 用户收到带有恶意附件的钓鱼邮件,解压后打开JS文件即中招。
- 感染后,木马会弹出勒索页面,要求支付比特币以获取解密密钥。
- 支付后,木马从服务器获取解密密钥,用户输入后可恢复文件。
- 少数情况下,攻击者可能不提供解密密钥,但大多数情况下支付赎金有效。
九、应对措施
- 不可解特性:敲诈者木马一旦感染且加密完成,通常无法恢复,除非支付赎金。
- FBI撕票建议:不支付赎金可能导致文件永久丢失,但支付可能助长犯罪。
- 360反勒索服务:为未收到风险提示的用户在感染后提供最高3个比特币的赎金赔付。
- 用户安全建议:
- 不轻易打开陌生邮件附件或链接。
- 避免打开陌生JS或DLL文件。
- 使用具有云防护和主动防御功能的安全软件。
- 尽量使用安全浏览器,避免挂马攻击。
- 在打开文件前进行扫描检测。
- 对安全性不确定的文件使用沙箱功能。
- 感染后可申请360反勒索服务以减少损失。
附录信息
- 360反勒索服务:用户需同时开启360文档保护和反勒索服务,才能享受最高3个比特币的赔付。
- 敲诈者木马攻击事件:
- 2016年1月,印度多家银行和制药公司感染敲诈者木马,面临数百万美元损失。
- 2016年2月,美国好莱坞长老教会纪念医学中心支付40枚比特币(约17000美元)。
- 2016年2月至3月,中国香港地区报告41起敲诈者木马攻击事件。
- 国内单位组织在2016年3月开始大规模中招,部分企业因安全软件防护不足导致严重损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载