绿盟科技:2018物联网安全年报_121页__7mb
报告摘要
2018 物联网安全年报总结
关于绿盟科技
绿盟科技成立于2000年,总部位于北京,拥有30多个分支机构,为多个行业提供安全产品及解决方案。公司专注于网络及终端安全、互联网基础安全、合规及安全管理等领域,包括入侵检测/防护、抗拒绝服务攻击、远程安全评估及Web安全防护等。2014年,绿盟科技在深交所创业板上市,股票代码为300369。
关于上海交通大学信息内容分析技术国家工程实验室
该实验室成立于2009年,位于张江高科技园区,2014年通过国家验收。实验室聚焦于网络信息安全管理,研究内容涵盖网络发布内容智能获取、多媒体内容主题提取与分类、基于内容的网络访问控制等。近年来,实验室重点研究物联网安全,如密码理论、密钥管理、无线传感器网络安全、入侵检测、安全数据融合等,并在多个系统中实现技术成果转化。
关于广州大学网络空间先进技术研究院
研究院成立于2017年,由方滨兴院士团队主导,下设四个研究所,其中物联网及安全研究所专注于物联网环境中的隐私保护、认证、访问控制、数据保护、物理安全、设备保护和资产管理等关键技术研究。
2018年重大物联网安全事件回顾
事件概述
2018年物联网安全事件频发,包括:
- 暗网出现利用物联网设备的DDoSaaS:攻击者利用漏洞感染设备,构建僵尸网络并出租DDoS服务,最大攻击流量达300Gbps。
- Hide'n Seek僵尸网络感染9万台物联网设备:利用多个远程命令执行漏洞感染设备,包括路由器、摄像头和安卓设备。
- IoTroop针对金融机构的多起DDoS攻击活动:攻击者使用Mirai变种代码,发动多起针对金融机构的DDoS攻击。
- VPNFilter感染约50万台物联网设备,或与国家行为有关:恶意软件功能复杂,可能与国家行为相关,如乌克兰化工厂攻击事件。
- 台积电生产线被勒索,停产损失超10亿:因未更新设备导致恶意软件感染,造成严重经济损失。
- UPnPoxy脆弱性使4.5万个内网敞开:漏洞允许攻击者将内网设备暴露于互联网,威胁家庭和企业网络安全。
- 20万台路由器被黑导致内网设备恶意挖矿:攻击者通过漏洞控制路由器,利用其进行挖矿活动。
主要观点
- 物联网安全形势严峻,攻击者利用设备漏洞构建僵尸网络,发动DDoS攻击,甚至进行勒索和恶意挖矿。
- DDoSaaS服务的出现,表明攻击者在利用物联网设备方面更加专业化和商业化。
- 物联网设备的脆弱性使得其成为攻击目标,威胁国家关键信息基础设施和用户隐私。
物联网资产暴露与变化情况分析
暴露概况
- 2018年全球暴露的物联网资产约5100万台,其中中国约1000万台,占全球20%。
- 国内暴露最多的设备为路由器和摄像头,分别有400多万台。
资产变化分析
- 国内至少有40%的物联网资产网络地址处于频繁变化状态。
- 90%的物联网资产网段分布保持不变,表明大部分资产使用拨号方式入网,导致网络地址变化。
变化原因分析
- 拨号方式入网:设备断电或重启后,网络地址发生变化。
- ASN分布:国内运营商中,国信比邻和广东省联通的物联网资产变化率最高,分别为60%和70%。
真实暴露情况
- 采用单轮扫描数据更能真实反映物联网资产暴露情况。
- 2018年10月扫描数据中,摄像头、路由器和VoIP电话暴露数量分别为470万、420万和100万。
物联网资产风险和威胁统计
异常设备分析
- 异常设备总数:约36万台。
- 设备类型分布:路由器和摄像头为异常设备主要类型,分别占异常设备的0.58%和0.86%,VoIP电话异常比例最高(1.40%)。
攻击类型分析
- 主要攻击类型:DDoS攻击、僵尸网络通信、扫描探测。
- 攻击占比:约79.36%的异常设备涉及DDoS攻击、僵尸网络通信和扫描探测。
- 恶意挖矿:主要出现在路由器上,占异常设备数量的一定比例。
开放端口分析
- 主要开放端口:80端口(HTTP服务)和554端口(RTSP服务)是物联网设备最常开放的端口。
- 异常端口使用:异常设备中,554端口占比最高,表明其在攻击中被广泛利用。
总结
- 物联网设备的广泛暴露和频繁变化使得其成为攻击目标。
- 恶意软件如Mirai、Gafgyt、VPNFilter等对物联网设备构成严重威胁,攻击行为包括DDoS、僵尸网络、恶意挖矿等。
- 随着IPv6的推广,物联网设备的暴露数量可能增加,但地址变化频率将降低。
- 建议加强物联网设备的防护,包括定期更新固件、增强网络边界防护、提升对物联网设备协议的关注等。
- 未来物联网安全形势依然严峻,需多方协作构建安全生态环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载