2024-05-14-亚信科技-2024年第一季度安全威胁报告_48页_5mb
报告摘要
亚信安全2024年第一季度网络安全威胁报告总结
核心内容概览
本报告由亚信安全应急响应中心发布,旨在全面解析2024年第一季度的网络安全威胁环境。通过分析恶意样本、勒索攻击趋势、特定攻击组织(如“银狐”)的攻击方式以及相关的治理方案,报告提供了对当前网络攻击态势的深入洞察,并为防御策略提供指导。
主要观点
- 恶意样本拦截:亚信安全在2024年第一季度共拦截了8,378,240个恶意样本,平均每天拦截9万个。尽管数量较上季度有所减少,但恶意软件类型仍多样且不断演变。
- 勒索攻击态势:勒索攻击数量为12,603次,其中科威特为全球感染率最高的国家(占比36%),我国制造业为受攻击最严重的行业。
- 攻击手段多样化:勒索攻击主要通过漏洞利用、钓鱼邮件、即时通信软件、远程访问工具(RAT)等方式实施。
- 勒索组织持续活跃:多个勒索团伙,如LockBit、TellYouThePass、CACTUS、RA World、Agenda等,均在本季度表现出活跃状态,且攻击手段不断升级。
- “银狐”组织持续威胁:该组织通过财税相关钓鱼文件发动定向攻击,采用多种免杀技术,如伪装合法程序、加密载荷、内存加载等,以规避检测。
- 勒索趋势分析:勒索攻击呈现跨平台、多阶段、双重勒索(加密+数据窃取)等趋势,攻击者不断利用新漏洞和新技术提升攻击效率和隐蔽性。
- 安全治理方案发布:亚信安全推出多种治理方案,包括“方舟”勒索治理解决方案、新一代终端安全TrustOne、云安全DS、邮件防护DDEI等,旨在实现从源头到终端的全面防护。
关键信息
恶意样本检测类型
- TROJ(木马程序):占比57%
- PE(感染型病毒)
- Adware(广告软件)
- Mal(恶意软件)
- WORM(蠕虫病毒)
勒索攻击分布
- 全球感染国家:科威特(36%)、土耳其、阿拉伯联合酋长国
- 行业分布:
- 全球:银行业(29%)、科技行业、政府
- 我国:制造业、医疗行业、通信行业
主要勒索团伙与攻击方式
| 勒索团伙 | 攻击方式 | 特点 |
|---|---|---|
| LockBit | 利用Web漏洞、RaaS模式 | 新版本LockBit-NG-Dev使用.NET编程语言并采用多种加密方式 |
| TellYouThePass | 利用Web应用漏洞、高危时间差 | 常见攻击方式为加密并修改文件扩展名为“.locked” |
| CACTUS | 利用FortinetVPN漏洞、内网横向移动 | 使用7-Zip进行防御规避,删除卷影副本以防止数据恢复 |
| RA World | 采用双重勒索策略 | 利用curve25519和eSTREAM密码hc-128算法进行加密 |
| Agenda | 跨平台攻击、使用Rust语言开发 | 使用间歇性加密方式,利用RMM工具和Cobalt Strike进行部署 |
“银狐”组织分析
- 攻击方式:
- 通过即时通信软件(如微信、QQ、TG)发送伪装成税务文件的钓鱼链接
- 使用钓鱼邮件诱导用户点击恶意链接
- 通过MSI安装程序释放恶意组件,如GhostRAT、CNM.exe等
- 攻击流程:
- 受害者双击运行伪装文件
- 恶意代码解密并加载到内存
- 远程控制木马执行非法操作,如提权、数据收集、C2通信等
- 免杀技术:
- 使用合法程序进行伪装(白加黑)
- 加密载荷,避免静态检测
- 内存加载,避免留下明显痕迹
钓鱼诱饵示例
- “2024税务年度收支报表自动扣除项《电脑版》.rar”
- “关于2023年违法乱纪单位名单(电脑版请勿泄密).rar”
- “关于2024年最新减免税务优惠政策(电脑版).rar”
- “责令限期整改公告名单.rar”
攻击面管理与治理方案
- 「方舟」勒索治理方案:覆盖勒索攻击的六大阶段,通过多维度检测与响应技术,实现“事前、事中、事后”全流程治理。
- TrustOne终端安全:具备漏洞识别、攻击面管理、未知威胁检测等能力,支持72个勒索攻击检测点。
- 云安全DS:提供完整的云安全体系,涵盖云主机和云原生勒索治理。
- DDEI邮件防护系统:用于检测和阻止定向工程邮件,防止数据泄露和勒索攻击。
防护建议
- 更新系统与应用:定期安装补丁,修复漏洞。
- 使用强密码与2FA:增强账户安全性。
- 警惕邮件与即时通讯中的链接与附件:避免点击不明来源的链接和下载文件。
- 使用安全软件:安装并更新防病毒与反恶意软件程序。
- 进行安全培训:提高用户对钓鱼攻击和社会工程学攻击的识别能力。
恶意软件技术分析
- “银狐”变种“树狼”:使用HFS平台存储文件,常以税务稽查、律师函等名义诱导用户下载恶意文件。
- “银狐”MSI变种:
- 释放GhostRAT
- 执行lpo.bat脚本,拼接并运行CNM.exe
- 利用内存加载方式逃避检测
- “银狐”EXE变种:
- 释放EXE文件并访问控制服务器
- 内存解密并执行payload
- “银狐”使用C2地址:206.238.199.99:49780(TCP)
攻防演练与解决方案
- 攻防演练解决方案3.0:以攻击者视角评估企业暴露的攻击面,帮助企业排查敏感数据泄密风险。
- 勒索攻击演练服务:通过模拟勒索攻击场景,验证客户防御能力,覆盖钓鱼邮件、威胁情报、终端安全、数据保护等多个维度。
恶意软件与攻击趋势
- 跨平台攻击:攻击者利用不同操作系统(如Windows、Linux)的漏洞进行攻击。
- 高级加密技术:结合AES和RSA算法,提升加密安全性。
- 多重攻击阶段:从入侵、驻留、渗透、控制、外泄到实施,攻击链条完整。
结论
2024年第一季度,勒索攻击依然严峻,攻击手段不断演变,跨平台攻击、漏洞利用、钓鱼邮件等方式持续活跃。亚信安全通过多种治理方案和技术手段,为用户提供全面的安全防护,同时提醒用户提高安全意识,采取有效的防护措施以降低风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载