【天际友盟】2023勒索软件年中报告_11页_6mb
报告摘要
双子座实验室2023年中勒索软件报告总结
2023年上半年勒索软件攻击呈现以下特征:1)全球攻击事件较2022年增长20%以上,攻击手段更趋复杂化和精准化;2)传统知名勒索软件如Revil、Conti虽退出主流市场,但其源代码仍被新型勒索软件继承改进;3)Lockbit持续占据市场主导地位,上半年披露806名受害者,BlackCat和CL0P位列第二至第四;4)攻击范围扩展至亚洲国家,形成跨国攻击网络。
主要勒索软件活动分析:
- Lockbit
- 全球分布最广的RaaS平台,通过版本迭代(Lockbit20、Lockbit30、LockbitGreen等)和运营体系优化维持优势
- 利用CVE-2023-0669(GoAnywhereMFT远程代码执行)、CVE-2023-27350(PaperCutMF/NG访问控制漏洞)等漏洞实施攻击
- 针对韩国的攻击通过OfficeOpenXML文档传播,利用PowerShell执行勒索程序
- 针对中国的活动基于Lockbit30构建器开发,仅修改加密后缀和文件名(如xNimqxKZhREADMEtxt)
- BlackCat
- 采用三重勒索策略,2023年泄露213个受害者
- 新增UNC4466附属机构攻击VeritasBackupExec服务器,利用CVE-2021-27876/7/8漏洞
- 攻击范围覆盖澳大利亚、巴哈马等10国,目标行业包括能源、金融等
- 六月攻击西门子能源、施耐德电气等5家能源企业,显示对关键基础设施的威胁
- CL0P
- 全球受害者达144个,主要针对美国
- 2023年1月利用CVE-2023-0669发起GoAnywhereMFT攻击
- 5月通过MOVEitTransferWeb的SQL注入漏洞(CVE-2023-34362)发起攻击
- 研究人员发现Linux版ELF变种存在解密漏洞,表明其仍在开发阶段
- 攻击手段包含AdvancedIPScanner扫描工具和BITS下载机制
2023年上半年勒索软件技术特点:
- 编程语言使用呈现多样化趋势,除C/C++外还出现Python、Go、Rust等
- 攻击平台扩展至多系统:Windows为主战场,Linux、双系统攻击案例增多,部分针对特定设备(如VMwareESXi服务器、FortinetVPN)
- 加密算法主要采用对称(ChaCha20)与非对称(4096位RSA)结合模式
- 攻击技术包含:漏洞利用(含零日漏洞)、钓鱼攻击、反射式DLL注入、进程注入、DLL侧载绕过杀软、网络扫描等
行业影响分析:
- 攻击目标覆盖80%以上的经济发达国家,尤其是美国
- 攻击范围从传统企业扩展至教育、医疗、政府等关键领域
- 勒索软件生态呈现工业化特征,具备成熟的RaaS运营体系
- 附属公司通过分润机制形成庞大攻击网络,50%以上攻击活动通过供应链漏洞实施
防御建议:
- 建议企业加强漏洞管理,及时修复已知漏洞
- 需建立多层防护体系,包括邮件安全、终端防护、网络监控等
- 重点关注供应链安全,防范通过文件传输服务等途径的攻击
- 提高应急响应能力,建立数据备份和恢复机制
- 加强对新型勒索软件变种的监测,注意文件加密后缀变化(如wncry、akira、cts0等)
报告特别指出,部分新型勒索软件(如NoEscape、Mimic)继承传统家族代码但加入新功能,攻击手段呈现高度专业化趋势。随着勒索软件市场竞争加剧,预计未来将出现更隐蔽的攻击手法和更高效的加密技术,企业需持续加强安全防护体系建设。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载