2017上半年网络安全观察_36页_3mb
报告摘要
2017上半年网络安全观察总结
核心内容概述
2017年上半年,全球网络安全形势严峻,重大安全事件频发,包括WannaCry、Petya、NotPetya等勒索事件,以及大量DDoS攻击和Web漏洞利用行为。绿盟科技威胁情报中心对这些事件进行了深入分析,揭示了攻击趋势、漏洞分布、攻击手段等关键信息,强调了威胁情报在网络安全防护中的重要性。
主要观点
- 安全事件频繁:勒索软件、DDoS攻击、Web漏洞利用等成为上半年的主要安全威胁。
- 漏洞利用集中:虽然每年新漏洞数量上升,但被大规模利用的漏洞数量有限,且很多已有官方补丁。
- 攻击源与目标分布:中国是主要的攻击源和攻击目标,尤其在DDoS攻击中占据主导地位。
- 勒索软件产业化:勒索软件呈现出高度产业化趋势,利用漏洞自动传播,提供“价格套餐”,并依赖比特币进行支付。
- Web攻击持续活跃:SQL注入、Struts2漏洞、XSS、CSRF等仍是常见攻击手段,老旧漏洞被频繁利用。
- 威胁情报重要性提升:威胁情报成为安全防护的关键工具,有助于动态调整安全策略,提升防御能力。
关键信息
01. 公司简介
- 绿盟科技:成立于2000年,总部位于北京,2014年在深交所创业板上市,股票代码为300369。
- 业务范围:提供网络及终端安全、互联网基础安全、合规及安全管理等产品与服务,涵盖政府、运营商、金融、能源、互联网、教育、医疗等行业。
02. 攻击源概览
- 全球60%的恶意IP集中在GDP排名前十的国家,其中美国、中国、印度、日本为占比最高的四个国家。
- 恶意IP数量与国家人均GDP呈线性关系,发达国家的互联网环境相对更安全。
- 攻击源国家分布:中国(46.6%)、美国(3.0%)、俄罗斯(2.0%)等。
03. 漏洞观察
- 漏洞数量与趋势:
- 2017年上半年新公开漏洞总数达4144个,比去年同期增长50%。
- 高危漏洞占比下降,中危漏洞占比上升。
- 权限、特权与访问控制类漏洞(CWE-264)数量最多,增速最快。
- 缓冲区溢出类漏洞(CWE-119)危害大,常被用于远程代码执行和拒绝服务攻击。
- 热点漏洞:
- Struts2漏洞:连续5个漏洞(S2-045—S2-049)成为焦点,S2-045爆发一周内攻击尝试达19,396次。
- Windows SMB漏洞(MS17-010):被方程式组织利用,引发WannaCry等勒索事件。
- 漏洞利用情况:
- 60%以上的Web攻击利用的是老旧漏洞。
- Struts2漏洞占Web框架和应用攻击的80%以上。
- 其他高危漏洞包括ElasticSearch、PHPCMS、ThinkPHP、DedeCMS等。
04. 网站安全观察
- 攻击类型分布:
- SQL注入仍是常见攻击手段,占40.8%。
- Web攻击类型包括:已知漏洞利用、路径穿越、跨站脚本、非法上传、远程命令执行等。
- 攻击频率:
- 82%的网站遭遇过不同程度的攻击,79.3%遭遇过针对Web漏洞的攻击。
- 短时攻击占主导,但长时攻击数量上升。
- 攻击工具与手段:
- 攻击者利用流行工具如“中国菜刀”、“sqlmap”等进行批量攻击。
- 开源和自动化工具使得攻击更容易执行。
05. DDoS观察
- 攻击次数与流量:
- DDoS攻击总次数约10万次,总流量约1.6万TBytes,相比2016年下半年分别下降30%和38.4%。
- Q2季度攻击次数和流量环比Q1增长39.3%和10.3%。
- 攻击类型分布:
- 反射型攻击占比达81.7%,主要为NTP、SSDP、CHARGEN反射攻击。
- SYN Flood和UDP Flood仍是流量最大的攻击类型。
- 攻击源与目标国家分布:
- 攻击源国家:中国(46.6%)、美国(3.0%)、俄罗斯(2.0%)等。
- 攻击目标国家:中国(64.6%)、美国(18.1%)、加拿大(2.5%)等。
06. 勒索事件
- 勒索软件增长迅速:
- 2017上半年新增勒索软件649个,主要通过邮件附件、网页挂马等方式传播。
- 部分勒索软件利用系统漏洞进行自动传播,甚至针对Mac和Linux系统。
- 勒索软件特点:
- 技术成熟,编写质量高,加密机制强,破解难度大。
- 勒索者提供“价格套餐”,根据文件数量、地区消费水平定价。
- 比特币成为主要支付方式,赎金金额从几十美元到数万美元不等。
- 勒索类型多样化:
- DDoS勒索:如Lloyds Banking Group、Armada Collective等事件。
- 数据库勒索:MongoDB、ElasticSearch、CouchDB、MySQL等数据库成为攻击目标,攻击者通过弱密码或未配置的接口获取控制权。
07. 热门事件监控
- 重大安全事件:
- 2017年2月:Marcher Android银行木马出现,无法被主流杀毒软件查杀。
- 2017年3月:Dridex银行木马升级为Dridexv4。
- 2017年4月:英国Payday Loan公司遭遇数据泄露;卡巴斯基发现ATMitch ATM恶意软件。
- 2017年5月:TrickBot银行木马攻击英国、澳大利亚、德国等;“Cron”组织攻击俄罗斯Android手机,盗取银行资金。
- 2017年6月:印度塔塔公司泄露金融机构源代码;Pinkslipbot银行木马利用HTTPS通信。
总结
2017年上半年,网络安全威胁呈现多样化和产业化趋势,勒索软件、DDoS攻击、Web漏洞利用成为主要攻击手段。攻击源和目标多集中于经济发达地区,尤其是中国、美国、印度等国家。漏洞利用集中在少数几个高危漏洞上,其中Struts2和Windows SMB漏洞影响最大。攻击者利用自动化工具和开源技术,使得攻击更容易实施,且成本低、收益高。威胁情报在应对这些攻击中发挥着关键作用,帮助安全团队识别和防御潜在威胁。未来,网络安全仍将是攻防博弈的动态过程,需持续关注并提升安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载