95015网络安全应急响应分析报告(2023上半年)-奇安信_22页_2mb
报告摘要
2023年上半年网络安全应急响应分析总结
2023年1月至6月,全国政企机构通过95015网络安全服务热线上报网络安全应急事件376起,奇安信安服团队累计投入31571小时(3946人天)处理,平均每起事件耗时84小时。数据显示,政府、事业单位及金融行业为高发领域,分别占比18.6%、13.6%和13.3%,制造业、医疗机构、交通运输等行业也面临较高风险。
事件发现滞后:81.4%的政企机构在系统已出现明显入侵迹象或遭勒索后才报案,仅有12.7%能通过安全巡检提前发现问题,59%依赖主管单位、监管机构或第三方通报。表明多数机构缺乏主动安全运营能力,安全防护体系不完善。
影响范围与损失:63.6%的事件影响业务专网,36.4%影响办公网。失陷设备达5481台服务器和3817台办公终端。损失类型中,生产效率低下(152起,40.4%)为最常见,数据丢失(86起,22.9%)、数据泄漏(43起,11.4%)次之,另有22起影响声誉、18起数据篡改。
攻击者分析:
- 攻击意图:内部违规操作(98起)与黑产活动(106起)并列前两位,远超数据窃取(71起)和敲诈勒索(68起)。黑产活动多通过钓鱼、挖矿等手段牟利,敲诈勒索则以境外勒索软件为主。
- 攻击手段:恶意程序(343起)、漏洞利用(319起)、钓鱼邮件(72起)为主要方式,另有网络监听、网页篡改等。21.8%的事件被判定为非攻击类,如内部误操作或意外事件。
恶意程序与漏洞:勒索病毒(如Phobos、LockBit、WannaCry)、挖矿木马(WatchDogs)、蠕虫病毒为高频类型,占比达207%、120%、72%。弱口令(133起,35.4%)和永恒之蓝漏洞(84起,22.3%)被频繁利用,凸显基础安全措施缺失。
典型案例:
- 数据库服务器感染Mallox勒索病毒:因开放1433端口且使用弱口令,攻击者通过暴力破解入侵,进而扩散病毒。建议强化密码策略、限制开放端口。
- 官网挂黑链:Webshell后门入侵导致;需加强权限管理、部署WAF和日志监控。
- 路由器劫持事件:用户路由器未更新固件,存在命令执行漏洞,攻击者植入劫持代码。建议封堵恶意地址、确保产品来源正规。
- 挖矿病毒入侵:因未修复Shiro反序列化漏洞且使用统一弱口令,攻击者批量获取权限并部署挖矿程序。需定期更新系统、禁用非官方工具。
- 蠕虫病毒蔓延:员工使用盗版KMS激活工具触发永恒之蓝漏洞,导致50+台办公终端感染。需提升安全意识、加强终端管理。
核心问题:
- 机构普遍缺乏网络安全基础设施和运营能力,依赖事后发现和第三方通报。
- 内部人员违规操作(如使用非官方软件、弱口令)成为重大威胁,占比达25%。
- 弱口令和常规漏洞(如永恒之蓝)仍是主要攻击载体,需加强基础安全配置。
防护建议:强化密码管理、修复系统漏洞、部署监控与防护设备、提升员工安全意识及开展常态化巡检。奇安信安服团队通过实战攻防演练,帮助企业提前识别风险,降低实际攻击损失。同时,95015服务热线作为国家级平台,持续为政企机构提供应急响应支持。
关键词:95015、应急响应、弱口令、内部违规、勒索病毒、漏洞利用、安全巡检
试读结束,高清完整版pdf/doc/ppt,请点下载