2021年度公有云安全报告-42页_6mb
报告摘要
2021年度公有云安全报告总结
核心内容
2021年是全球网络安全形势复杂多变的一年,勒索软件和挖矿木马成为主要的网络攻击手段。腾讯安全威胁情报中心对全年网络安全事件进行分析,发现恶意软件样本数量持续增长,攻击方式更加多样化和隐蔽。报告强调了漏洞利用、弱口令爆破、高危命令执行以及安全基线配置不当等风险,并对最活跃的勒索软件和挖矿木马家族进行了分析。同时,报告回顾了2021年重大网络安全事件,并提出了针对性的安全解决方案。
主要观点
- 恶意软件增长显著:2021年腾讯安全共截获超过5100万个恶意软件样本,日均新增约14万个,表明网络黑灰产活动活跃。
- 勒索软件波动较大:勒索软件攻击在10月达到峰值,攻击者逐渐转向高价值政企机构,采用更复杂的攻击策略,如双重打击(加密+数据泄露)。
- 挖矿木马持续上升:挖矿木马成为云主机攻击的主要目标,攻击方式包括利用漏洞、弱口令爆破等。
- 漏洞利用是主要攻击手段:远程代码执行(RCE)漏洞、未授权访问漏洞、命令注入等成为黑客首选攻击方式。
- 弱口令爆破风险突出:常见用户名如“administrator”、“root”、“admin”等成为攻击目标,建议企业使用自定义用户名和强密码。
- 高危命令执行风险不容忽视:黑客常通过执行高危命令进行横向渗透和数据窃取,需加强审计和监控。
- 安全基线配置风险高:多数云主机未正确配置安全基线,导致系统易受攻击,建议企业定期进行基线检测与修复。
关键信息
一、2021年每天截获近14万个新增恶意软件
- 全年共截获恶意软件样本超5100万个,同比增长约10%。
- 恶意软件类型中,DDoS木马、蠕虫病毒、后门木马、挖矿木马、Spyware占比上升。
- 云主机是主要攻击目标,攻击者多利用漏洞和弱口令入侵。
二、勒索软件波动较大,挖矿木马持续上升
- 勒索软件全年波动较大,10月为峰值,攻击方式呈现APT化趋势。
- 挖矿木马持续上升,攻击者利用漏洞和弱口令传播,形成僵尸网络进行挖矿。
- 勒索软件和挖矿木马的攻击目的不同,但均具备高破坏性。
三、公有云用户的主要风险
- 漏洞利用:远程代码执行(RCE)漏洞是主要攻击手段,影响范围广。
- 弱密码爆破:攻击者通过爆破常见用户名(如administrator、root等)入侵系统。
- 高危命令执行:黑客通过执行高危命令进行横向扩散,造成严重后果。
- 安全基线配置不当:多数云主机存在基线配置问题,导致系统易受攻击。
四、最活跃的勒索软件家族TOP10
- GlobeImposter:使用多种加密方式,无有效解密工具。
- Stop:通过弱口令爆破传播,攻击后留下勒索文件,攻击手段多样。
- Lockbit:采用R5A + AES加密,攻击方式具有APT属性。
- Crysis:文件加密后会更改壁纸,勒索金额较高。
- Sodinokibi:使用CobaltStrike窃密,攻击后要求支付赎金。
- Phobos:具有多种攻击手段,如窃取数据、勒索等。
- TellyouthePass:攻击方式多样,攻击后要求支付赎金。
- Makop:攻击后留下勒索说明文件,要求支付赎金。
- DarkSide:攻击美国燃油管道商,造成重大影响。
- Medusalocker:攻击后要求支付比特币,攻击方式隐蔽。
五、最活跃的挖矿木马家族TOP10
- Sysrv-hello:使用多种漏洞进行传播,攻击频率高。
- TeamTNT:通过Docker和Redis漏洞传播,具备持久化能力。
- HolesWarm:攻击Windows和Linux系统,利用多种漏洞扩散。
- H2Miner:具备命令执行、下载执行、Redis爆破等功能。
- Freakout:攻击IoT设备和云主机,使用多种漏洞进行传播。
- NTP蠕虫:使用超过12种漏洞进行扩散,攻击规模大。
- Zominer:使用WebLogic、Redis等漏洞进行攻击。
- AbcBot:利用多个高危漏洞和弱口令爆破攻击。
- Cleanfda-Miner:通过Docker Remote API未授权访问传播。
- 8220-Miner:攻击Windows和Linux服务器,具有竞争性。
六、2021年重大网络安全事件回顾
- Apache Log4j2 远程代码执行漏洞 [CVE-2021-44228]:漏洞影响范围广,攻击者利用该漏洞进行多种攻击。
- Confluence 远程代码执行漏洞 [CVE-2021-26084]:攻击者利用该漏洞控制服务器,攻击规模大。
- GitLab 远程代码执行漏洞 [CVE-2021-22205]:漏洞等级高,攻击者利用该漏洞进行挖矿和勒索。
- YAPI 远程代码执行Oday漏洞在野利用:攻击者利用该漏洞进行传播,腾讯安全成功拦截。
- 利用4个Exchange服务器漏洞窃取电子邮件:攻击者利用漏洞部署Webshell,窃取用户数据。
- TCP/IP 远程代码执行漏洞影响全系列Windows系统:漏洞可导致系统蓝屏或远程代码执行。
- Saltstack多个高危漏洞被修复:包括salt-api、salt.wheel.pillar_rootss.write、Jinja SSTI漏洞。
- DarkSide勒索黑客攻击美最大燃油管道商:事件影响重大,暴露了勒索软件对关键基础设施的威胁。
- 埃森哲遭遇勒索软件攻击:攻击者声称泄露数据,影响企业声誉。
- Facebook超5亿用户数据泄露:泄露信息包括电话号码、电子邮件等,涉及全球106个国家。
安全解决方案建议
- 建立数据备份系统:确保在遭受勒索攻击时可快速恢复数据。
- 定期安全演练:提升企业应对网络攻击的能力。
- 使用腾讯主机安全〔云镜〕:自动扫描隔离恶意文件,检测并阻断高危命令和弱口令爆破。
- 配置腾讯云防火墙:检测并拦截漏洞攻击。
- 部署云安全运营中心[云SOC]:实现全局威胁管理,提升安全运维效率。
- 加强基线配置管理:确保系统配置符合安全标准,减少攻击面。
- 关注XDR方案:整合威胁情报、沙箱分析、反病毒等能力,实现更深层次的威胁分析和响应。
新风险会在哪里?
- 勒索软件风险将持续:攻击者利用数字加密货币逃避制裁,勒索软件产业趋于成熟。
- APT攻击风险增加:针对政企机构的高级持续性威胁攻击将更加隐蔽和针对性。
- 漏洞利用仍是主要手段:包括RCE、未授权访问、命令注入等,需持续关注并及时修复。
- 弱口令和默认配置风险高:企业需避免使用默认用户名和端口,强化密码策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载