WannaCry一周年勒索软件威胁形势分析报告
报告摘要
WannaCry 一周年:勒索软件威胁形势分析报告总结
核心内容概述
本报告由360互联网安全中心发布,回顾了2017年5月至2018年4月期间,勒索软件在国内的攻击情况,并对WannaCry事件进行了深入分析。同时,报告还预测了勒索软件未来一年的发展趋势及防御技术方向。
主要观点与关键信息
勒索软件攻击量与分布
- 攻击总量:2017年全年,国内约有505.7万台电脑遭受勒索软件攻击;2017年5月至2018年4月,约有463.5万台电脑被攻击。
- 攻击高峰:2017年11月为勒索软件攻击的最高峰,单日平均攻击量达3.1万台。
- 主要家族:Crysis、Cerber、GlobalImposter和WannaCry四大勒索软件家族占据总量的66.0%,其中Crysis占比最高(23.6%)。
- 行业分布:2018年1-4月,制造业是受攻击最多的行业(23.1%),其次是互联网企业(15.7%)、外贸行业(10.6%)。
- 地域分布:广东省是受勒索软件攻击最严重的地区(23.5%),其次是浙江、江苏、北京和山东。
- 操作系统分布:75.2%的被感染电脑使用Windows Server系统,其中Server2008/2008 R2占比最高(55.3%)。
WannaCry 攻击分析
- 攻击规模:国内至少有368.5万台电脑遭到WannaCry攻击,其中2017年9月为攻击高峰,2018年2月大幅减少,3月又出现反弹。
- 攻击特点:
- 内网穿透:WannaCry能够穿透内网,主要由于一机双网、缺陷设备带出办公区、协同办公网络未隔离、防火墙未关闭445端口、办公网与生活网未隔离、外网设备无人管理等原因。
- 意识与管理问题:部分政企机构员工和IT管理者安全意识薄弱,存在违规操作和未执行应急方案等问题。
- 技术问题:物理隔离网络缺乏外联检测,逻辑隔离网络边界不清,以及补丁管理不到位等问题导致内网设备易受感染。
勒索软件攻击特点
- 无C2服务器加密技术流行:勒索软件不再依赖C2服务器,而是通过本地生成密钥并加密文件,提升隐蔽性和攻击成功率。
- 攻击目标转向政企机构:勒索软件开始聚焦于中小企业和关键信息基础设施,攻击目标更具针对性。
- 攻击目的多样化:部分勒索软件不再以勒索为目的,而是以数据破坏、信息窃取等手段实施攻击。
- 平台化运营趋势:勒索软件已形成平台化运营模式,如RaaS(勒索即服务),攻击者可定制并分发勒索软件,获取高额收益。
- 境外攻击为主:93.5%的勒索软件攻击来自境外,其中美国占比最高(42.2%),俄罗斯次之(11.3%),中国本土攻击占比为6.5%。
勒索软件趋势预测
- 质量与数量持续攀升:勒索软件将不断进化,变种增多,攻击手段更加复杂。
- 免杀技术广泛应用:为了躲避杀毒软件查杀,勒索软件将越来越多地使用免杀技术。
- 攻击目标多样化:未来勒索软件将针对更多操作系统类型(如MacOS、Linux、Android)进行攻击。
- 定向攻击能力增强:攻击者将更加注重针对性,以获取更高赎金。
- 经济损失持续上升:预计到2018年,勒索软件造成的经济损失将进一步增加,赎金支付率也将上升。
防御技术新趋势
- 文档自动备份隔离保护:360推出的文档卫士功能,可在文档被篡改时自动备份,帮助用户恢复数据。
- 综合性反勒索技术:包括智能诱捕、行为追踪、智能文件格式分析、数据流分析等技术,将被广泛应用于勒索软件防护。
- 企业级防御技术:云端免疫、密码保护等技术将在企业安全中发挥重要作用。
总结
勒索软件已成为网络安全领域的重要威胁,其攻击范围和影响持续扩大。WannaCry作为典型案例,暴露了政企机构在网络安全管理、技术防护和员工意识方面的诸多问题。未来,勒索软件将更加隐蔽、多样化和平台化,攻击目标也将更加精准。因此,加强网络安全意识、完善管理流程、采用先进的防御技术,是应对勒索软件威胁的关键所在。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载