2018勒索病毒白皮书政企篇_21页_1mb
报告摘要
2018勒索病毒白皮书(政企篇)总结
核心内容
2018年勒索病毒攻击呈现以下主要特点:
- 攻击态势:以服务器定向攻击为主,辅以撒网式无差别攻击手段。
- 感染规模:全年共有430余万台计算机(仅限国内,不含WannaCry数据)遭受勒索病毒攻击。
- 主要家族:GandCrab、GlobalImposter、CrySis三大勒索病毒家族占比高达80.2%,成为主要威胁源。
- 传播方式:远程桌面弱口令暴力破解是2018年最常用的攻击方式,占比达62.9%;U盘蠕虫、软件供应链攻击、漏洞利用等也较为常见。
- 行业分布:政府行业最容易遭攻击,占被攻击单位总数的21.0%,而金融行业终端感染率最高,占31.8%。
- 时间趋势:5月是政企单位感染勒索病毒的最高峰,感染量是2月的5.3倍。
- 感染特征:感染后常表现为业务系统无法访问、桌面被篡改、文件后缀被更改等。
主要观点
- 攻击策略:勒索病毒对政企单位的攻击以单点试探为主,79.8%的攻击仅针对单台终端。
- 病毒家族:GlobalImposter是政企单位感染率最高的勒索病毒,占比达34.0%。
- 行业偏好:四大勒索病毒家族均倾向于攻击政府行业,WannaCry则相对平均分布。
- 应急响应:一旦感染,应立即隔离中招主机、排查业务系统、联系专业人员进行处理,避免更大损失。
- 恢复方式:恢复手段包括历史备份还原、使用解密工具、重装系统,但不推荐支付赎金。
关键信息
-
攻击方式:
- 远程桌面弱口令暴力破解(62.9%)
- U盘蠕虫(10.4%)
- 共享文件加密(11.1%)
- 利用系统漏洞(如永恒之蓝、Struts等)
- 软件供应链攻击(如“微信支付勒索病毒”)
- 无文件攻击(如GandCrab)
-
行业分布:
- 政府单位:21.0%被攻击单位,24.1%被感染单位
- 金融行业:31.8%被攻击终端
- 卫生行业:12.1%被攻击单位,14.9%被感染单位
- 能源行业:8.8%被攻击单位,9.0%被攻击终端
-
时间趋势:
- 5月为感染最高峰,2月为最低谷
- 11月和12月因GandCrab和Satan病毒爆发,攻击量显著上升
-
应急响应建议:
- 立即隔离中招主机
- 排查业务系统,评估影响范围
- 联系专业人员进行进一步排查和处理
- 使用历史备份、解密工具或重装系统恢复数据
防范建议
为有效防范勒索病毒,政企单位应从以下七个方面着手:
-
及时更新最新的补丁库
补丁管理是防止勒索病毒攻击的关键,建议使用专业补丁管理工具。 -
杜绝弱口令
强化密码策略,避免因弱口令导致远程桌面攻击。 -
重要资料定期隔离备份
建立独立的备份系统,确保在感染后能快速恢复数据。 -
提高网络安全基线
关闭高危端口,限制权限,禁用Office宏等。 -
保持软件使用的可信
避免点击不明链接或附件,从可信渠道下载软件。 -
选择正确的反病毒软件
建议使用具备云查杀能力的反病毒软件。 -
建立高级威胁深度分析与对抗能力
引入AI和大数据分析技术,增强对新型威胁的识别和响应能力。
附录要点
-
热点事件:
- GandCrab通过RDP暴力破解和U盘蠕虫传播,部分版本可被解密。
- Xiaoba勒索病毒伪装成“吃鸡”外挂,诱导用户点击附件。
- GlobeImposter攻击医院等高价值服务器,导致系统瘫痪。
- RushQL针对Oracle数据库,通过破解版PL/SQL传播。
- 微信支付勒索病毒通过手机转账方式要求赎金,未修改文件后缀。
-
360终端安全实验室:
- 专注于恶意代码分析,提供快速预警和处置服务。
- 推出“敲诈先赔”服务,为政企客户提供百万级赎金赔付保障。
-
360天擎终端安全管理系统:
- 提供一体化终端安全管理方案,涵盖十六大基础安全能力。
- 支持高级威胁检测与响应,提升企业整体安全防护水平。
-
360天擎终端安全响应系统(EDR):
- 以行为引擎为核心,结合AI和大数据分析技术。
- 实现威胁可视化、扩散轨迹追踪、影响评估等,提升响应效率。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载