2017年-360研究报告_2017勒索软件威胁形势分析报告_79页_5mb
报告摘要
2017年勒索软件威胁形势分析报告总结
核心内容概述
2017年,勒索软件成为全球范围内影响最大的网络安全威胁之一。360互联网安全中心在1月至11月期间共截获183种新增勒索软件变种,238个控制域名,全国约有472.5万台用户电脑受到攻击,平均每天约1.4万台。勒索软件攻击呈现多样化趋势,主要攻击对象从个人转向政企机构,攻击手段也更加隐蔽和复杂。
主要观点与关键信息
攻击量与家族分布
- 全国至少472.5万台用户电脑遭到了勒索软件攻击。
- 三大勒索软件家族:Cerber(21.0%)、Crysis(19.9%)、WannaCry(17.5%),共占总量的58.4%。
- 15%的攻击是针对中小企业服务器的定向攻击,Crysis、xtbl、wallet、arena、Cobra等家族为代表。
传播方式
- 主要传播方式包括:
- 服务器入侵传播
- 利用漏洞自动传播
- 软件供应链攻击传播
- 邮件附件传播
- 挂马网页传播
攻击地域分布
- 攻击覆盖全国所有省份,广东(14.9%)、浙江(8.2%)、江苏(7.7%)是主要受害地区。
- 前十省份占攻击总量的64.1%。
攻击行业分布
- 能源行业是遭受攻击最多的行业(42.1%),其次是医疗行业(22.8%)、金融行业(17.8%)。
- 不同行业受攻击的勒索软件家族不同,例如能源行业主要受Locky和Cerber影响,而金融行业则以Cerber为主。
攻击特点
- 无C2服务器加密技术流行。
- 攻击目标转向政企机构。
- 攻击目的开始多样化(如数据破坏、信息窃取)。
- 勒索软件平台化运营。
- 境外攻击者多于境内攻击者。
受害者特征
- 男性受害者占90.5%,女性仅占9.5%。
- IT/互联网行业受害者最多(27.0%),其次是制造业(18.6%)和教育行业(14.8%)。
- 普通职员占比最高(51.8%),经理、高级经理占33.0%,中高层管理者占13.4%,CEO等占1.8%。
- 办公文档感染率最高(87.6%),其次是图片(77.4%)、视频(54.0%)、音频(48.7%)、数据库(8.2%)。
赎金支付情况
- 5.8%的受害者支付赎金以恢复文件,94.2%拒绝支付。
- 支付方式主要包括:
- 自己兑换比特币(46.2%)
- 淘宝平台代付(26.9%)
- 请朋友帮忙操作(26.9%)
- 淘宝平台支付的成功率较高(85.7%),而按病毒提示兑换比特币的成功率较低(50.0%)。
勒索软件攻击与响应典型案例
- 永恒之蓝勒索蠕虫(WannaCry):
- 利用MS17-010漏洞,全球爆发,造成巨大损失。
- 通过一个自杀开关URL判断是否继续攻击,被英国研究人员注册后有效遏制。
- 传播方式为蠕虫病毒+勒索软件+永恒之蓝漏洞,具有极强的破坏力。
- 类Petya勒索病毒:
- 包括Petya、NotPetya、BadRabbit,利用软件供应链进行传播。
- 在乌克兰、俄罗斯等国家造成严重破坏,通过会计软件M.E.Doc的升级包进行传播。
- 攻击者控制升级服务器三个月,最终发动攻击,造成大量系统崩溃。
服务器入侵攻击案例
- 一些政企机构因服务器被入侵而遭受攻击,导致数据加密和业务中断。
- 攻击原因包括弱密码、漏洞利用、未及时更新补丁等。
2018年勒索软件趋势预测
- 整体态势:攻击质量和数量将持续上升,免杀技术使用增多。
- 攻击特点:自我传播能力增强,静默期延长。
- 攻击目标:攻击对象将更加多样化,包括更多操作系统类型。
- 造成损失:经济损失将更大,赎金支付意愿上升,但恢复成功率下降。
- 防御技术趋势:文档自动备份、智能诱捕、行为追踪、智能文件格式分析、数据流分析等技术将成为主流。
- 企业级防御:云端免疫、密码保护等技术对政企机构尤为重要。
安全建议
- 个人用户:
- 安装并定期更新安全软件。
- 备份重要文件,避免因攻击造成重大损失。
- 不轻易点击不明邮件附件或链接。
- 企业用户:
- 建立完善的安全防护体系,包括防火墙、终端安全软件等。
- 定期更新系统补丁,确保系统安全。
- 加强员工安全意识培训,防止因人为因素导致攻击。
- 实施全面的网络安全应急响应机制,提升安全防护能力。
附录中提到的重大攻击事件
- MONGODB数据库被窃取
- ELASTICSEARCH被勒索敲诈
- 港珠澳大桥资料遭加密勒索
- WANNACRY全球爆发
- 欧洲大规模爆发类PETYA病毒
- 多国遭遇彼佳勒索病毒袭击
- 韩国网络托管公司NAYANA遭勒索
- SPORA窃取凭据并记录输入
- 坏兔子勒索病毒袭击俄乌等国
- 通用汽车制造中心遭勒索软件攻击
攻击原因分析
- 意识问题:员工和IT管理者缺乏安全意识,忽视预警,不遵守安全规定。
- 管理问题:安全措施未能有效落实,安全监管地位低,缺乏执行力。
- 技术问题:
- 物理隔离网络缺乏外联检测。
- 逻辑隔离网络边界不清,存在漏洞。
- 内网设备未及时打补丁,存在安全隐患。
总结
2017年勒索软件攻击呈现高度专业化、平台化、多样化趋势。攻击者利用多种传播方式和攻击手段,针对政企机构和关键信息基础设施发起攻击,造成严重经济损失和社会影响。安全意识和技术防护的不足是攻击频发的主要原因,而有效的防御策略和技术手段成为应对勒索软件威胁的关键。2018年勒索软件将更加复杂,攻击范围和破坏力也将进一步扩大,因此,企业和个人必须加强安全防范,提高应对能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载