2016年-艾瑞咨询_360研究报告:敲诈者木马威胁形势分析报告_21页_2mb
报告摘要
敲诈者木马威胁形势分析报告总结
核心内容概述
敲诈者木马是一种通过加密用户电脑或手机中的系统、屏幕或文件,向用户勒索比特币的恶意软件。2016年,其威胁形势持续加剧,对个人和企业用户均造成严重影响。
主要观点
- 感染规模庞大:2016年上半年,360互联网安全中心监测到新增敲诈者木马变种74种,涉及PE样本40000多个,非PE文件10000多个。全国至少有580000多台电脑遭攻击,50000多台最终感染,平均每天约300台。
- 传播方式多样:主要采用钓鱼邮件、JS挂马和DLL挂马三种方式传播。其中,DLL挂马成为最主流的传播方式,占比超过60%。
- 攻击对象广泛:80.3%的受害者为普通个人用户,19.7%为企业用户。企业用户因数据敏感性高,成为主要攻击目标。
- 地域分布集中:广东、浙江、北京为感染最严重的省份,前三省份感染者占总量的约30%。企业用户感染地域更为集中,前三省份占总量的约35%。
- 经济损失严重:赎金通常为2-3个比特币,按2016年汇率计算,单次赎金金额可达5800-15300元人民币。单日最高赎金可达1162万-1743万元人民币。
- 服务器分布广泛:C&C服务器多使用
.com域名(占比51.4%),欧洲国家域名占比最高(17.5%),表明攻击者多为境外组织。 - 攻击方式不可逆:采用不对称加密算法,一旦文件被加密,通常无法恢复,除非支付赎金获取解密密钥。
- FBI建议不支付赎金:支付赎金被视为向犯罪分子妥协,且无法保证文件能被恢复。
- 360反勒索服务:360公司推出反勒索服务,为用户支付最高3个比特币的赎金,前提是未看到风险提示且开启相关服务。
- 企业级防护方案:360天擎推出“敲诈先赔”服务,为企业用户提供最高100万元人民币的赔付保障。
关键信息
一、敲诈者木马的感染量
- 2016年上半年新增74种变种。
- 全国至少580000台电脑被攻击,50000台最终感染。
- 每天约300台电脑感染,4月底至5月初达到高峰,单日最高感染2003台。
二、敲诈者木马的传播方式
- 钓鱼邮件:以附件形式传播,常见为JS脚本。
- 下载器挂马(JS挂马):通过网页挂马攻击,利用浏览器漏洞。
- 执行器挂马(DLL挂马):通过挂马网页启动DLL木马,成为主流传播方式。
三、敲诈者木马的攻击对象
- 个人用户占比高:80.3%的受害者为普通个人用户。
- 企业用户受威胁严重:19.7%的企业用户遭攻击,其中能源行业占比最高(36.0%),其次是金融业(28.2%)。
四、地域分布
- 个人用户地域分布:广东(14.4%)、浙江(8.2%)、北京(7.0%)为感染最严重的省份。
- 企业用户地域分布:北京(13.1%)、浙江(11.9%)、广东(11.9%)为感染最严重的省份。
五、经济损失
- 赎金支付方式:比特币为主,金额2-3个。
- 赎金金额计算:2016年4月至6月,1个比特币价格从2900元涨至5100元,赎金金额范围为5800-15300元人民币。
- 单日赎金金额:最高可达1162万-1743万元人民币。
六、服务器分布
- 域名使用情况:
.com域名占比最高(51.4%),其次是.org(8.0%)、.net(7.8%)。 - 国际分布:欧洲国家域名占比最高(17.5%),亚洲(2.9%)、大洋洲(2.0%)次之。
七、敲诈者木马的家族与发展
- 主要家族:CTB-Locker、CryptoLocker、Cryptowall、Locky、Teslacrypt、VirLocker。
- 加密方式:大多数采用不对称加密,只有VirLocker使用对称加密,可恢复文件。
八、敲诈过程
- 钓鱼邮件攻击:用户收到带有恶意附件的邮件,附件通常为JS脚本。
- 勒索页面:感染后,受害者会被要求支付比特币以获取解密密钥。
- 支付后恢复:支付后,木马会从服务器获取解密密钥,输入后可恢复文件。
九、应对措施
- 事前防护:安装具有云防护和主动防御功能的安全软件。
- FBI建议:不支付赎金,以避免助长犯罪行为。
- 360反勒索服务:用户在未看到风险提示的情况下感染木马,可申请赔付最高3个比特币。
- 企业级防护:360天擎提供“敲诈先赔”服务,每终端每次赔付上限为1万元人民币或3个比特币,企业用户累计上限为100万元人民币或200个比特币。
安全建议
- 不轻易打开陌生邮件附件或链接。
- 不随意打开后缀为JS或DLL的陌生文件。
- 对网络下载的文件进行扫描检测。
- 使用安全浏览器,避免挂马攻击。
- 启用360文档保护和反勒索服务,以获得赔付保障。
- 企业用户需按360天擎提供的安全配置指南进行防护设置。
附录信息
- 360反勒索服务:用户需开启“文档保护”和“反勒索服务”以享受最高赔付。
- 360天擎敲诈先赔服务:企业用户需保持开启防护功能,并按安全整改方案进行安全改造,否则将失去赔付资格。
以上为报告的核心内容与关键信息的详细总结,涵盖了敲诈者木马的感染情况、传播方式、攻击对象、地域分布、经济损失、服务器分布、家族发展、攻击过程及应对措施等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载