2018年-360研究报告_2017年度安全报告––勒索软件威胁_34页_2mb
报告摘要
2017年度安全报告——勒索软件威胁总结
核心内容
勒索软件是一种恶意软件,通过加密或锁定用户设备与数据,要求受害者支付赎金以恢复访问权限。2017年,勒索软件威胁显著增加,全球范围内的攻击事件频繁发生,主要利用高匿名性虚拟货币(如比特币)进行交易,同时借助系统漏洞、水坑攻击、捆绑传播、移动存储介质等方式进行传播。360互联网安全中心在报告中详细分析了多个重大勒索事件及其技术细节。
主要观点
-
勒索软件类型:
- 锁定用户设备:不加密数据,仅锁住设备,要求赎金解锁。
- 绑架用户数据:采用非对称加密算法(如RSA)加密数据,导致数据无法恢复。
- 锁定用户设备和绑架数据:结合前两者,破坏性更强。
-
传播途径:
- 垃圾邮件传播
- 水坑攻击(攻击合法网站)
- 捆绑传播(与合法软件捆绑)
- 移动存储介质传播
- 利用系统或软件漏洞传播
- 定向攻击(针对特定目标)
-
典型历史案例:
- AIDS:1989年出现,使用对称加密,是最早的勒索软件。
- FakeAV:2001年,伪装成反病毒软件。
- Archievus:2006年,首次使用RSA加密。
- Cryptolocker:2013年,首次通过网络下载或邮件附件传播。
- Petya:2016年,通过MBR和MFT加密,破坏性极大。
- WannaCry:2017年,利用“永恒之蓝”漏洞,全球大规模传播。
- Bad Rabbit:2017年,使用“永恒浪漫”漏洞和NTLM暴力破解进行传播。
关键信息
-
2017年勒索软件攻击数据:
- 360互联网安全中心共截获183种勒索软件变种,238个控制域名。
- 全国至少有472.5万台电脑遭攻击,平均每天约1.4万台。
- 主要勒索软件家族为Cerber、Crysis、WannaCry,共占总量的58.4%。
- 攻击地域分布广泛,广东、浙江、江苏为受影响最严重的地区。
-
勒索软件攻击行业:
- 能源行业占比最高(42.1%),其次是医疗(22.8%)和金融(17.8%)。
-
服务器分布:
- .com域名使用最多,占48.7%。
- 欧洲国家使用最多,占31.9%。
-
重大勒索事件:
- WannaCry:
- 利用“永恒之蓝”漏洞,全球影响至少150个国家。
- 加密文件类型众多,包括文档、图片、数据库等。
- 初期造成巨大危害,但随着漏洞修复,危害减弱。
- Petya:
- 利用“永恒之蓝”和“永恒浪漫”漏洞传播。
- 加密MBR和MFT,导致系统无法启动。
- 在中国感染量较少,但技术实现更为复杂。
- Bad Rabbit:
- 通过伪装flash安装程序传播。
- 利用NTLM暴力破解和“永恒浪漫”漏洞进行横向传播。
- 中国地区基本不受影响,但其攻击方式更加隐蔽。
- MongoDB勒索事件:
- 利用未授权访问漏洞,删除数据并勒索赎金。
- 涉及约3万台MongoDB服务器,数据量达数百TB。
- WannaCry:
技术分析
-
加密技术:
- 常见算法包括RSA2048、AES128、Salsa20。
- 部分勒索软件使用修改版Salsa20算法,存在加密强度降低的问题。
-
攻击方式:
- 利用漏洞(如MS17-010)实现快速传播。
- 水坑攻击:攻击合法网站,诱导用户访问。
- 捆绑传播:与合法软件捆绑,通过下载站传播。
- 未授权访问和弱口令:针对数据库系统进行攻击。
-
攻击后果:
- 数据被加密或删除,无法恢复。
- 勒索金额从几十美元到数百美元不等。
- 部分攻击造成系统无法启动,影响业务运营。
防护建议
-
企业:
- 定期备份重要文件,离线存储。
- 划分内部网络,防止恶意软件内网传播。
- 定期进行安全扫描和系统升级。
- 加强员工安全意识培训,避免点击可疑链接或附件。
-
个人:
- 安装反病毒软件,定期查杀病毒。
- 及时更新系统和第三方软件补丁。
- 对非可信来源的邮件、链接保持警惕。
- 从可靠软件源下载应用程序。
未来趋势
- 勒索软件攻击事件常态化:攻击手段将持续存在,因收益高。
- 漏洞传播成为趋势:利用0/Nday漏洞实现高效传播。
- 物联网设备威胁增加:随着IoT设备普及,攻击范围扩大。
- 针对性攻击增多:针对国家、企业等高价值目标,影响更严重。
参考资料
关于360CERT
- 360CERT是360公司基于“协同联动、主动发现、快速响应”原则设立的安全团队。
- 专注于重大网络安全事件的预警和应急响应,提升整体网络安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载