2018物联网安全年报-格物实验室-2019.3-121页_7mb
报告摘要
2018 物联网安全年报总结
核心内容概述
本年报总结了2018年物联网安全领域的重要事件、资产暴露情况及安全威胁分析。报告指出,物联网设备数量的快速增长导致其安全风险加剧,攻击者通过利用漏洞构建僵尸网络、发起DDoS攻击、恶意挖矿等手段对物联网设备造成严重威胁。同时,物联网设备的网络地址频繁变化,给威胁追踪和资产识别带来挑战。
主要观点
- 物联网安全形势严峻:2018年,物联网设备成为攻击者的主要目标,大量设备被感染并用于发动攻击,威胁国家关键基础设施、大型企业和个人用户的安全。
- 资产暴露与变化频繁:物联网设备的网络地址频繁变化,主要由动态拨号入网方式引起,导致资产识别困难,影响威胁分析的准确性。
- UPnP协议栈存在重大风险:大量物联网设备开放UPnP服务,暴露内部网络,成为攻击者利用的入口,尤其在DDoS反射攻击中扮演重要角色。
- 物联网设备协议需重点关注:超过70%的物联网设备使用UPnP、RTSP等非标准协议,而只有30%使用HTTP、FTP等标准协议,这提示需要加强非标准协议的安全防护。
- 物联网安全治理需多方协作:物联网安全涉及设计、生产、运维、监管等多个环节,需安全厂商、设备厂商、用户及国家相关部门协同合作,构建完整的安全体系。
关键信息
2018年重大物联网安全事件回顾
-
暗网出现DDoSaaS服务
- 事件:JenX恶意软件被用于构建DDoS僵尸网络,暗网中提供DDoS服务。
- 原理:攻击者利用CVE-2017-17215等漏洞,通过HTTP POST请求注入恶意命令。
- 小结:JenX僵尸网络可发动高达200Gbps的DDoS攻击,提醒物联网厂商及时更新补丁。
-
Hide'n Seek僵尸网络感染9万台设备
- 事件:该僵尸网络利用多个已知漏洞,包括Linux系统、路由器、摄像头等。
- 原理:通过远程命令执行漏洞感染设备,并利用ADB服务感染安卓设备。
- 小结:该僵尸网络具备强大感染能力,攻击者可能利用其发动大规模攻击。
-
IoTrop僵尸网络针对金融机构发起DDoS攻击
- 事件:IoTrop利用Mirai部分代码,攻击金融机构,最大攻击流量达30Gbps。
- 原理:攻击者通过感染路由器和摄像头,构建僵尸网络并发动攻击。
- 小结:IoTrop感染设备以MikroTik路由器为主,需加强DDoS防护。
-
VPNFilter感染约50万台设备,疑似国家行为
- 事件:该恶意软件感染网络设备,如路由器、防火墙,破坏其功能,疑似国家行为。
- 原理:分三个阶段,包括建立加密连接、覆盖硬盘、嗅探数据包。
- 小结:其攻击手法复杂,且可能与国家行为相关,需加强检测和防护。
-
台积电生产线被勒索,损失超10亿
- 事件:因未更新设备,导致生产线感染勒索病毒,停产三天。
- 小结:设备老旧、安全意识不足是主要原因,需加强设备管理和安全防护。
-
UPnPoxy漏洞暴露4.5万内网设备
- 事件:漏洞允许攻击者将内网设备暴露到互联网,引发隐私泄露和恶意挖矿风险。
- 原理:通过注入NAT表,配置网关,使内网服务暴露。
- 小结:需加强网关和内部服务的安全防护,防止攻击者利用漏洞渗透。
-
20万台路由器被黑,导致内网设备恶意挖矿
- 事件:MikroTik路由器因未更新固件,被植入挖矿脚本,用于挖掘Monero。
- 原理:通过漏洞获得远程访问权限,重定向错误页面到挖矿脚本。
- 小结:需加强固件更新和安全加固,防范恶意软件利用。
物联网资产暴露与变化情况分析
-
资产暴露概况
- 全球暴露物联网资产约5100万台,其中中国约1000万台,占全球20%。
- 国内暴露最多的设备为路由器和摄像头,分别约420万和470万台。
-
资产变化情况
- 国内40%的物联网资产网络地址频繁变化,主要由动态拨号引起。
- 摄像头变化量约40%,路由器约60%,VoIP电话约80%。
- 网段变化相对稳定,变化量随着扫描时长缩短而减少。
-
资产变化原因
- 主要由运营商的NAT会话超时和DHCP租期到期引起。
- 国内运营商如中国电信、国信比邻等变化率较高,与地址分配策略相关。
-
国内物联网资产真实暴露情况
- 使用单轮扫描数据更准确反映真实暴露情况。
- 2018年10月的扫描数据显示,摄像头、路由器和VoIP电话的暴露数量大幅下降。
物联网资产风险和威胁统计
-
异常物联网设备分析
- 异常设备总数约36万台,其中摄像头和路由器占比最高,分别为16万和16万台。
- VoIP电话异常占比最高,为1.4%,但数量较少;摄像头和路由器异常数量大,占总异常设备的94%。
-
攻击类型分析
- 最常见的攻击类型为DDoS攻击、僵尸网络通信和扫描探测,占异常设备的79.36%。
- 其中,开放554端口的摄像头数量最多,需重点关注。
-
物联网恶意家族分析
- Mirai和Gafgyt是主要的物联网恶意家族,其中Mirai和Gafgyt在攻击行为中占比最高。
- 恶意家族如Coinhive、IntraScan和NodeDoS也被检测到,进行挖矿和反射攻击。
结论与建议
- 安全治理需持续进行:物联网设备数量庞大,安全治理任重道远,需从设计、生产、运维等多个环节加强安全措施。
- 加强协议与端口管理:针对UPnP、RTSP等非标准协议和端口,需加强监控和防护,防止被利用。
- 推动IPv6普及:IPv6的推广可减少NAT依赖,降低地址变化频率,提高威胁追踪准确性。
- 加强用户安全意识:定期更新设备固件,防范恶意软件利用漏洞攻击。
- 建立统一监管机制:国家需完善相关法律法规,推动安全厂商与设备厂商协作,构建物联网安全生态。
附录与参考文献
- 附录1:文中部分名词释义(如UPnP、DDoS等)
- 附录2:物联网设备常用端口与协议对照表
- 附录3:常见UPnPSDK关联漏洞
- 参考文献:包含事件来源、漏洞详情、攻击原理等详细资料
字数统计:约999字
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载