20210909-中国信通院-勒索病毒安全防护手册_39页_1mb
报告摘要
勒索病毒安全防护手册总结
核心内容
勒索病毒是一种具有高度破坏性和传播性的恶意软件,通过加密用户数据、威胁勒索高额赎金等方式,对全球多个重要行业造成严重影响。其攻击形式多样,传播方式复杂,已形成较为成熟的黑产链条。手册从事前预防、事中应急、事后加固三个阶段提出系统性防护框架和实操建议,旨在提升组织和个人对勒索病毒攻击的防范和应对能力。
主要观点
-
勒索病毒威胁加剧
- 攻击事件数量持续上升,对能源、金融、医疗等关键行业造成严重干扰。
- 攻击风险具有传导性,可能引发连锁反应,影响整个业务系统的正常运行。
-
勒索病毒类型多样
- 主要包括文件加密类、数据窃取类、系统加密类、屏幕锁定类等。
- 文件加密类是当前最常见类型,如 WannaCry、Conti、REvil 等。
-
勒索病毒传播方式复杂
- 利用漏洞利用、钓鱼邮件、网站挂马、移动介质、软件供应链、远程桌面入侵等多种方式传播。
- 攻击者利用虚拟化环境、网络漏洞等实现“双向渗透”。
-
攻击链更加精准和隐蔽
- 攻击者通过探测侦察、攻击入侵、病毒植入、实施勒索等步骤,构建复杂攻击链。
- 部分攻击团伙使用“勒索病毒即服务”(RaaS)模式,提高攻击效率和成功率。
-
安全防护需分阶段实施
- 事前:加强网络安全管理、部署专业产品、提升用户意识、做好数据备份。
- 事中:隔离感染设备、排查感染范围、研判攻击类型、尝试病毒破解。
- 事后:恢复系统、修补漏洞、更新管理制度、加强权限管理。
关键信息
勒索病毒主要类型
| 类型 | 描述 |
|---|---|
| 文件加密类 | 采用RSA、AES等算法加密文件,要求支付赎金,难以恢复。 |
| 数据窃取类 | 窃取用户数据并威胁公开,实现双重勒索。 |
| 系统加密类 | 加密系统磁盘引导记录,导致设备无法启动。 |
| 屏幕锁定类 | 锁定屏幕,要求用户支付赎金以解锁,但数据可恢复。 |
勒索病毒典型传播方式
- 利用安全漏洞传播
- 利用钓鱼邮件传播
- 利用网站挂马传播
- 利用移动介质传播
- 利用软件供应链传播
- 利用远程桌面入侵传播
勒索病毒攻击防护框架
| 阶段 | 防护措施 | 作用等级 |
|---|---|---|
| 事前预防 | 应急预案、安全管理、产品部署、数据备份、安全意识 | 一般(○)至核心(●) |
| 事中应急 | 隔离设备、排查范围、事件研判、病毒破解 | 一般(○)至核心(●) |
| 事后加固 | 数据恢复、更新管理、漏洞修补、权限管控、内网强化、设备恢复 | 一般(○)至核心(●) |
典型勒索病毒攻击事件
- 起亚美国遭DoppelPayer攻击,IT系统中断,支付2000万美元赎金。
- CNA保险公司遭Phoenix攻击,支付4000万美元赎金。
- 宏碁遭REvil攻击,支付5000万美元赎金。
- 科洛尼尔管道公司遭DarkSide攻击,支付500万美元赎金。
- JBS肉类公司遭REvil攻击,支付1100万美元赎金。
- 安盛保险集团遭Avaddon攻击,3TB敏感数据被窃取。
- SolOriens遭REvil攻击,员工信息被泄露。
- Everis公司遭勒索病毒攻击,北约“北极星”云平台敏感信息可能泄露。
- MasMovil Ibercom遭REvil攻击,大量数据被窃取。
- Kaseya供应商遭REvil攻击,导致800多家商店关闭。
典型勒索病毒
| 勒索病毒 | 说明 |
|---|---|
| REvil/Sodinokibi | 针对Windows/Linux,采用双重勒索策略,利用RaaS模式。 |
| DarkSide | 针对Windows/Linux,采用RSA1024和Salsa20算法,具有RaaS功能。 |
| Conti | 针对Windows/Linux,具有数据提取功能,威胁公开数据。 |
| Avaddon | 针对Windows,采用RSA2048和AES256加密,已发布部分解密密钥。 |
| DoppelPayment | 针对Windows,可能为BitPayment变种,由INDRIK SPIDER组织运营。 |
| Ryuk | 针对Windows,由GRIM SPIDER运营,攻击科技、医疗、能源等领域。 |
| RansomLock | 屏幕锁定类,通过蓝屏信息胁迫用户支付赎金。 |
| Lucy | 针对移动平台,通过社交媒体和即时通讯APP传播。 |
| Babuk Locker | 针对Windows,具有专门数据提取功能,持续版本更新。 |
总结
勒索病毒攻击已成为全球网络安全的重要威胁,其传播方式多样、攻击手段复杂、影响深远。手册系统性地提出了事前、事中、事后三个阶段的防护框架和实操建议,涵盖网络安全管理、技术防护、用户意识提升、数据备份与恢复等关键环节。通过实施这些措施,可有效降低勒索病毒攻击带来的损失,提升组织对网络安全事件的应对能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载