【360数字安全】2022年勒索软件流行态势报告
报告摘要
2022年勒索软件攻击趋势与分析报告总结
本报告基于360政企安全高级威胁研究分析中心全年监测数据,结合国内外权威信息,分析2022年勒索软件发展态势。主要发现如下:
一、攻击概况
全年共处理4700余例勒索事件,其中4300例确认感染。三大主要家族为Phobos、Magniber、TellYouThePass,合计占比373%。攻击方式呈现多元化趋势,远程桌面入侵(占比最高)与Web漏洞利用(占比提升13%)并存。加密技术趋于标准化,普遍采用多级加密方案,包括RSA/非对称密钥和AES等对称加密组合。勒索家族呈现迭代特征,50%家族使用中国开发者代码。
二、传播方式
主要传播途径包括:
- 弱口令攻击(持续主导)
- 挂马与钓鱼攻击(占比显著提升)
- 系统软件漏洞利用(成为新增重点)
- 僵尸网络传播(如"匿影"网络)
- 供应链攻击(针对大型机构)
三、新趋势分析
- 双重勒索常态化:LockBit、BlackCat等家族通过数据泄露+加密双重勒索,2022年新增65个相关家族。
- 攻击规模扩大:利用Web漏洞的勒索能同时感染数万设备,攻击意图从单纯经济勒索扩展至数据破坏。
- 云服务风险升级:云平台面临新型勒索袭击,2022年多起针对云集群的攻击事件。
- 军事化攻击特征:Wiper勒索软件被用于国家层面的网络战,如俄乌冲突中出现的破坏性攻击。
四、受害者特征
- 地域分布:广东、山东、浙江为受攻击大省,但总体分布稳定。
- 行业分布:教育(首次登顶)、软件&互联网、制造业最受攻击,与网课普及、系统漏洞有关。
- 支付情况:80%受害者选择不支付赎金,但大企业支付率显著上升,年均赎金达数百万美元。
- 企业应对:断网处理占比提升,但重装系统仍普遍,存在安全分析障碍。
五、攻击者特征
- IP分布:俄罗斯(最大来源)、英国、荷兰为前三大来源地。
- 邮箱使用:91%攻击者使用匿名邮箱(如Tutanota、ProtonMail),部分使用Telegram等暗网工具。
- 攻击手段:
- 传统手段:弱口令攻击(RDP、SMB等)
- 新型手段:分片加密、DNS隧道技术、横向渗透(如Netpass、Mimikatz工具)
- 特殊渠道:伪装成激活工具、操作系统升级包、第三方云盘文件
六、防御与处置
- 技术防护:360安全大脑实现10月新增攻击的快速预警,支持47个家族解密。
- 全周期防护:包括弱口令防护(覆盖14种协议)、漏洞扫描(检测52个高危漏洞)、WebShell拦截等。
- 企业应对:建议实施网络分区、权限最小化、离线备份等措施,重点防护数据库和域控服务器。
- 个人防护:需加强口令管理(8位以上复杂口令)、软件更新、避免使用破解工具。
七、典型案例
- QNAP设备多次遭DeadBolt、CheckMate等攻击,暴露在互联网的NAS系统成高危目标。
- Coffee家族针对教育机构发起多轮攻击,利用钓鱼邮件和漏洞利用传播。
- LockBit30版推出数据拍卖功能,攻击对象包含政府和关键基础设施。
- TellYouThePass通过Web漏洞发起大规模攻击,受感染设备达数万台。
- 7Locker利用OA系统漏洞传播,文件扩展名加密技术隐蔽化。
八、监管对策
- 加密货币监管取得进展,国内清理矿场和交易平台,国际反勒索合作加强。
- 360解密大师突破8个家族解密技术,但部分新型勒索软件仍难以破解。
九、未来方向
- 攻击技术将更专业隐蔽,分片加密、内存驻留等手段增强。
- 双重勒索成为主要商业模式,数据勒索占比大幅提升。
- 云环境成为新战场,需加强容器安全和虚拟化平台防护。
- 攻击者将更注重攻击链条的完整性,包括数据收集、传播、解析等环节。
本报告指出,勒索软件已形成完整的产业链条,攻击呈现常态化、规模化特征,需加强技术防护与管理体系建设。对所有行业而言,建立完善的网络安全防御体系是应对勒索威胁的关键,特别需警惕双重勒索带来的更大危害。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载