2018上半年网络安全观察_36页_3mb
报告摘要
2018上半年网络安全观察总结
核心内容
绿盟科技于2018年上半年发布了网络安全观察报告,重点分析了攻击源、恶意软件、漏洞利用和DDoS攻击等网络安全态势。报告由绿盟威胁情报中心(NTI)发布,基于对全球超过2700万攻击源IP的持续监控,揭示了网络安全领域的关键趋势与威胁。
主要观点
-
攻击源特征:
- 19.3% 的攻击源IP参与多种类型攻击,攻击链逐步深入。
- 25% 的攻击源被定义为“惯犯”,即多次参与攻击行为,承担了40%的攻击事件。
- 僵尸网络和DDoS攻击是惯犯的主要攻击方式,占攻击类型总量的70%。
- 攻击者倾向于复用攻击资源,如恶意扫描IP可能成为垃圾邮件源(44%)。
-
恶意软件活动:
- 挖矿病毒成为新的攻击热点,尤其是针对门罗币的WannaMine占比超过70%。
- 蠕虫、木马、僵尸网络、后门程序等恶意软件依然活跃,且部分家族具有长期存在性。
- 恶意软件利用代码分享平台(如Pastebin和GitHub)进行传播,通过base64编码和HTTPS加密手段规避检测。
-
漏洞态势:
- 中危漏洞曝光比例高,对系统安全影响较大。
- 设备类漏洞(如路由器、摄像头、网关)成为重点攻击目标,漏洞利用难度低且危害大。
- 代码管理基础设施(如npm、Git)存在安全风险,部分漏洞被恶意软件利用。
-
恶意流量分析:
- DDoS攻击仍是主要威胁,SYN、UDP、NTP和SSDP反射攻击占据主导地位。
- 攻击流量和次数在3月出现明显回落,但随后迅速回升,显示出攻击者对DDoS技术的持续升级。
- 网站攻击中,Struts框架、ShopEx CMS等常见漏洞被频繁利用,攻击周期大幅缩短。
关键信息
1. 攻击源与攻击行为
-
攻击源分布:
- 国内攻击源集中于北京、江苏、浙江、山东、广东等经济活跃地区。
- 全球范围内,中美两国是攻击源最为集中的地区,但东南亚和欧洲也出现较多受害者。
-
攻击行为演变:
- 攻击者倾向于从Web攻击入手,逐步转向更复杂的漏洞利用攻击。
- 僵尸主机具有蠕虫特性,能快速扩展攻击范围。
- 攻击资源复用现象普遍,如恶意扫描IP可能成为垃圾邮件源或参与DDoS攻击。
2. 漏洞与安全事件
-
漏洞类型分布:
- 中危漏洞占比较高,尤其是与权限控制、跨站攻击、内存管理相关的漏洞。
- 高危漏洞主要集中在服务器操作系统、数据库、开源内容管理系统等。
-
重点漏洞案例:
- 设备类漏洞:D-Link、TP-Link、ASUS、Motorola、Linksys、华为、Cisco等厂商的路由器和设备存在严重漏洞,如User-Agent后门、HTTP/TFTP后门、LAN后门等。
- 代码管理基础设施漏洞:npm中存在恶意包,Git中存在远程代码执行漏洞(CVE-2018-11235)。
-
安全事件:
- Hadoop Yarn未授权访问漏洞被用于挖矿活动。
- WebLogic反序列化漏洞(CVE-2017-3248)被广泛利用,导致主机资源被大量消耗。
- Operation Cobalt Kitty黑客组织活动频繁,主要针对亚洲地区的商业机构。
3. 恶意流量与攻击趋势
-
DDoS攻击:
- 攻击类型以SYN、UDP、NTP和SSDP反射攻击为主。
- 攻击流量和次数在3月因政府活动有所回落,但随后迅速回升。
- 平均峰值流量维持在50Gbps左右,对多数企业构成巨大压力。
-
网站攻击:
- Struts框架漏洞(如CVE-2017-5638、CVE-2017-9805)被频繁利用,攻击周期缩短至小时级别。
- Drupal漏洞(如CVE-2018-7600)被挖矿程序利用,攻击迅速扩散。
结论
2018年上半年,网络安全威胁呈现多样化趋势,攻击者利用多种手段进行攻击,其中挖矿病毒和DDoS攻击尤为突出。设备类漏洞和代码管理基础设施的漏洞成为新的攻击热点,攻击者对漏洞的利用速度加快,攻击周期显著缩短。同时,攻击资源的复用现象普遍,表明攻击行为具有组织性和规模化特征。面对这些威胁,安全厂商和用户需要加强威胁情报应用,提高漏洞修复和防御能力,同时加强对代码分享平台的监控与治理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载