2016年-数据局_360:敲诈者木马威胁形势分析报告_18页_1mb
报告摘要
敲诈者木马威胁形势分析报告总结
核心内容
敲诈者木马是一种通过加密用户电脑或手机中的文件、系统或屏幕,向用户勒索比特币的恶意软件。其威胁形式多样,传播方式隐蔽,给用户带来严重的经济损失和数据安全风险。
主要观点
- 攻击方式多样化:敲诈者木马主要通过三种方式传播:钓鱼邮件、JS挂马和DLL挂马。其中,DLL挂马已成为最主要的传播方式。
- 攻击对象广泛:国内被攻击用户中,80.3%为普通个人用户,19.7%为企业用户。企业用户因数据敏感,支付赎金意愿更强。
- 地域分布集中:广东、浙江和北京是敲诈者木马攻击最严重的地区,感染用户占全国总量的62.2%。企业用户感染地域更为集中,前三名分别为北京、浙江和广东。
- 经济损失严重:赎金以比特币为主,2016年4月至6月期间,比特币价格从2900元涨至5100元,单日赎金金额可达1162万-1743万元人民币。
- 加密不可逆:多数敲诈者木马使用不对称加密算法,一旦加密完成,文件无法通过技术手段恢复,除非支付赎金获取解密密钥。
- FBI建议不支付赎金:FBI认为支付赎金会助长犯罪,鼓励用户拒绝支付,但实际操作中,用户往往因数据重要而不得不支付。
- 360推出反勒索服务:360安全卫士自2016年8月15日起提供反勒索服务,用户在未收到风险提示的情况下感染敲诈者木马,可申请最高3个比特币的赔付。
关键信息
一、感染量与攻击趋势
- 2016年上半年,360共截获74种敲诈者木马变种,涉及PE样本40000多个,非PE文件10000多个。
- 全国至少580000台电脑遭攻击,50000多台最终感染。
- 日均感染量约300台,4月底至5月初攻击高峰期,单日感染量高达2003台。
- 2016年4月至7月,攻击者日均可获得赎金约174万-459万元人民币。
二、传播方式
- 钓鱼邮件:通过恶意附件(如JS脚本、压缩包)传播,占比14%。
- JS挂马:利用网页中嵌入的恶意JS脚本进行传播,占比24%。
- DLL挂马:通过注入DLL文件实现攻击,已成为主流传播方式,占比超过60%。
三、攻击对象分析
- 个人用户占比80.3%,攻击面更广,安全意识和防护水平较低。
- 企业用户占比19.7%,主要集中在能源、金融、制造等行业。
- 企业用户数据价值高,支付意愿强,攻击影响更大。
四、地域分布
- 个人用户:广东(14.4%)、浙江(8.2%)、北京(7.0%)为感染最严重的地区,排名前十省份占全国感染量的62.2%。
- 企业用户:北京(13.1%)、浙江(11.9%)、广东(11.9%)为感染最严重的地区,排名前十省份占全国感染量的75.7%。
五、经济损失
- 赎金多为2-3个比特币,价值约5800-15300元人民币。
- 单日赎金可达1162万-1743万元人民币。
- 每天约有300台电脑感染,若全部支付赎金,日均赎金收入约174万-459万元人民币。
六、C&C服务器分布
- C&C服务器数量庞大,仅2015年4月至2016年5月15日,360已监测到8000余个C&C服务器。
- com域名占比最高(51.4%),其次是org(8.0%)、net(7.8%)。
- 欧洲国家域名占比17.5%,亚洲、大洋洲分别占2.9%和2.0%。
七、敲诈者木马家族
- 国内曾爆发的PC端敲诈者木马家族包括:CTB-Locker、CryptoLocker、Cryptowall、Locky、Teslacrypt、VirLocker。
- VirLocker使用对称加密,文件可恢复,因此迅速绝迹。
- 其他木马均采用高强度不对称加密,无法恢复。
八、敲诈过程
- 攻击者通过钓鱼邮件发送恶意附件(如JS文件),诱导用户打开。
- 感染后,木马会弹出勒索页面,要求用户支付比特币以获取解密密钥。
- 个别攻击者在支付后不提供解密密钥,但此类情况较少。
九、应对措施
- 事前防护:安装具有云防护和主动防御功能的安全软件,如360安全卫士。
- 避免风险行为:不轻易打开陌生邮件附件或链接,不运行未知JS或DLL文件。
- FBI建议:不支付赎金,以减少攻击者的经济收益。
- 360反勒索服务:为未收到风险提示的用户提供最高3个比特币的赎金赔付。
附录简述
- 360反勒索服务:用户需同时开启“360文档保护”和“360反勒索服务”,方可享受赔付。
- 攻击事件示例:
- 2016年1月,印度银行和制药公司遭受攻击,支付赎金。
- 2016年2月,美国好莱坞长老教会纪念医学中心、多所学校等支付大量比特币。
- 2016年2月至3月,中国香港地区接获41宗敲诈者病毒报告。
- 中国某央企因安全软件防护不足,导致系统多次中招,造成不可逆损失。
总结
敲诈者木马已成为2016年国内网络安全的重要威胁,其传播方式多样、攻击对象广泛、地域分布集中、经济损失严重。面对此类木马,用户需提高安全意识,采取主动防护措施,并在感染后考虑使用360反勒索服务等应急手段进行应对。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载