2018年Q1我国联网智能设备安全情况报告_14页
报告摘要
我国联网智能设备安全情况报告(2018年第一季度)总结
核心内容
2018年第一季度,国家计算机网络应急技术处理协调中心(CNCERT)对我国联网智能设备(IOT设备)的安全情况进行了跟踪监测和数据分析,发现智能设备在安全漏洞和恶意代码攻击活动方面呈现出显著增长趋势。
主要观点
- 安全漏洞数量大幅上升:2018年第一季度,CNVD共收录智能设备通用型漏洞644个,较去年同期增长76%。其中,权限绕过、信息泄露、命令执行漏洞分别占漏洞总数的20%、17%、16%。
- 漏洞分布广泛:漏洞涉及多个厂商,包括谷歌、华为、思科、普联、施耐德等,其中谷歌占比最高(25%)。受影响的设备类型主要为手机设备、路由器、网络摄像头等,分别占漏洞总数的28%、18%、17%。
- 恶意代码攻击活动活跃:CNCERT监测发现,我国境内感染恶意代码的智能设备IP地址数量约52.7万个,主要分布在浙江、河南、山东、江苏、河北等地。境外控制服务器数量达1.08万个,主要来自美国、俄罗斯、日本。
- 僵尸网络规模扩大:单个控制服务器所控制的受控设备IP地址数量在1千以上的僵尸网络有143个,其中规模在1万以上的有13个,5万以上的有3个。这些僵尸网络控制端主要分布于荷兰、西班牙、俄罗斯、美国、法国、加拿大、意大利、中国大陆等国家或地区。
- 攻击活动呈波动趋势:每日活跃的受控智能设备IP地址平均数量约2.8万个,控制服务器IP地址平均数量288个,均较2017年下半年有所上升。攻击活动在1月10日至12日、1月22日至24日、2月8日至15日尤为频繁。
关键信息
一、智能设备漏洞收录情况
- 通用型漏洞数量:2018年第一季度共收录644个通用型IOT设备漏洞,同比增长76%。
- 漏洞类型分布:
- 权限绕过:20%
- 信息泄露:17%
- 命令执行:16%
- 漏洞涉及厂商:
- 谷歌:164条(25%)
- 华为:82条
- 思科、普联:分列第三、第四
- 漏洞影响设备类型:
- 手机设备:28%
- 路由器:18%
- 网络摄像头:17%
二、智能设备恶意代码攻击活动情况
- 控制服务器数量:2018年第一季度,CNCERT监测到约1.23万个控制服务器IP地址,其中88.1%位于境外。
- 受控设备数量:境内受控IP地址数量为52.7万个,占比约33.1%。受控IP地址数量在2万以上的地区包括浙江、河南、山东、江苏、河北、辽宁、广东、重庆。
- 木马僵尸网络规模:
- 控制规模在5万以上的有3个,分别位于荷兰、西班牙和中国大陆。
- 控制规模在1万至5万之间的有10个,其中俄罗斯3个、中国大陆2个。
- 控制规模在5千至1万之间的有13个,法国4个、加拿大3个、俄罗斯2个。
- 控制规模在1千至5千之间的有117个,美国40个、荷兰15个、法国13个、加拿大11个。
- 控制规模在100至1000之间的有297个,美国129个、意大利39个、荷兰21个、加拿大19个、法国18个。
- 典型恶意代码活动:
- Gafgyt:
- 活跃控制服务器IP地址:990个
- 疑似被控IP地址:27.32万个
- 攻击类型:主要为UDP Flood(89.7%)和TCP SYN Flood(10.2%)
- 受控端IP地址分布:山东、河南、浙江、辽宁、河北等省均在2万以上
- 控制端IP地址分布:主要在美国、意大利、荷兰、加拿大等国家
- Mirai:
- 控制服务器IP地址:10520个
- 疑似被控智能设备IP地址:约18.8万个
- 恶意代码下载方式:telnet远程执行wget或tftp下载
- 恶意代码文件名:mirai.arm7、mirai.arm、mirai.mips、mirai.x86、mirai.ppc
- 启动名称:dvrHelper(47.5%)、dvrpelper(44.5%)、Wordmemy(6.7%)
- 受控端IP地址分布:浙江、河南、重庆、江苏、广东、河北等省市受控端数量均在1万以上,其中河南增长明显
- 控制端IP地址分布:美国3066个、日本716个、俄罗斯696个,中国大陆1084个,主要分布在北上广苏辽等地
- Gafgyt:
总结
2018年第一季度,我国联网智能设备面临日益严峻的安全威胁,漏洞数量和恶意代码攻击活动均呈现上升趋势。漏洞类型主要集中在权限绕过、信息泄露和命令执行方面,受影响设备类型以手机设备、路由器和网络摄像头为主。境外控制服务器对我国智能设备的控制能力增强,尤其以美国、俄罗斯和日本为重。Gafgyt和Mirai等典型恶意代码活动频繁,攻击方式以DDoS为主,攻击规模持续扩大,对网络安全构成重大风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载