2020上半年勒索病毒报告_31页_7mb
报告摘要
勒索病毒重点狩猎企业服务器,攻击更加肆无忌惮
核心内容
腾讯安全发布的2020上半年勒索病毒报告指出,勒索病毒对政企机构的攻击依然频繁且具有针对性。攻击者不仅利用高危漏洞进行渗透,还通过僵尸网络、钓鱼邮件、弱口令爆破等方式传播病毒,手段更加隐蔽和高效。新型勒索病毒不断涌现,技术持续升级,攻击方式从单纯的文件加密转向数据泄露勒索,迫使企业不得不考虑支付赎金以避免数据公开。此外,勒索病毒在传播过程中也出现了本地化定制,例如使用中文勒索信件、国内风格的文件扩展后缀等。
主要观点
- 攻击精准化:勒索病毒团伙针对高价值目标进行精心策划,利用硬编码目标信息的方式实施攻击,造成严重破坏。
- 勒索策略升级:攻击者在加密后威胁公开数据,增加企业心理压力,导致更多企业被迫支付赎金。
- 僵尸网络成为传播主力:多个勒索病毒家族通过僵尸网络进行扩散,如Phorpiex与Nemty、Avaddon的合作,提高了传播效率。
- 技术持续进化:勒索病毒采用多线程加密、异步加密、内核提权等技术手段,提升加密效率并降低被发现的可能性。
- 勒索病毒本地化趋势明显:部分病毒针对中国市场进行优化,包括使用中文勒索信息、地域性文件扩展后缀等。
关键信息
勒索病毒攻击地区分布
- 最严重地区:广东、浙江、山东、河南、上海。
- 行业分布:传统企业、教育、医疗、政府机构受害最严重,互联网、金融、能源也受到影响。
勒索病毒攻击特点
- 精准打击:攻击者长期潜伏,渗透多个系统,造成大面积瘫痪。
- 数据泄露勒索:攻击者先窃取数据,再进行加密,若不付款则公开数据。
- 利用僵尸网络:Phorpiex、Ryuk等僵尸网络成为勒索病毒传播的重要渠道。
- 技术升级:使用多线程、异步加密、内核提权等手段,提升攻击效率。
- 本地化定制:勒索病毒开始针对中国市场优化,包括中文勒索信、地域性扩展后缀等。
勒索病毒家族及攻击方式
| 勒索病毒家族 | 攻击方式 | 特点 |
|---|---|---|
| Crysis | 弱口令爆破 | 加密后添加特定后缀 |
| Sodinokibi | 网页漏洞、钓鱼邮件 | 加密后修改壁纸为蓝色,国内重点目标 |
| GlobeImposter | 钓鱼邮件、弱口令爆破 | 加密后添加多类型扩展后缀,无有效解密工具 |
| Stop | 软件捆绑、垃圾邮件 | 加密后禁用系统安全功能,勒索金额较低 |
| MedusaLocker | 钓鱼邮件、弱口令爆破 | 加密后添加随机后缀,勒索金额为1BTC |
| Maze | 网页挂马、漏洞利用 | 早期数据泄露勒索,影响评估高 |
| Nemty | 垃圾邮件、RIG EK | 加密后添加随机后缀,与Phorpiex合作 |
| Avaddon | 垃圾邮件、僵尸网络 | 加密后添加随机后缀,传播速度快 |
防范措施建议
- 安全意识培训:遵循“三不三要”原则,避免点击可疑邮件及附件。
- 安全产品部署:
- 云环境:使用腾讯云防火墙、主机安全、漏洞扫描服务、安全运营中心等。
- 非云环境:部署腾讯高级威胁追溯系统、终端安全管理系统等。
- 数据备份策略:按照“三二一”原则进行备份,确保数据安全。
- 系统维护:定期更新系统补丁和安全软件病毒库,关闭不必要的服务端口。
- 访问控制:在网络边界设置严格访问控制策略,提升整体安全防护能力。
总结
2020上半年,勒索病毒攻击呈现更加精准、技术更成熟、传播更高效的趋势。攻击者不仅利用僵尸网络进行扩散,还采用数据泄露作为勒索手段,对政企机构造成严重影响。为应对这一威胁,企业应加强安全意识培训,部署专业安全产品,制定完善的备份和更新策略,以降低勒索病毒带来的风险和损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载