移动威胁和风险在长尾上的迁徙_27页_6mb
报告摘要
移动威胁和风险在长尾上的迁徙总结
核心内容
移动安全威胁在近年来经历了显著的变化,其核心逻辑和攻击手段已从PC时代的“速度与深度”对抗转向移动时代的“广度与个性化”特征。这种转变不仅体现在攻击方式的多样化和隐蔽性增强,还表现为威胁在长尾上的分布和迁移,使得传统的安全模型难以应对。
主要观点
1. 移动威胁的升级
- 攻击路径跳跃化:移动攻击路径更加复杂且跳跃,缺乏直接穿透的路径,攻击目标也难以标定。
- 攻击手段多样化:攻击方式更加隐蔽,结合开源技术方案如VirtualApp、AndFix、DroidPlugin等,实现更灵活的攻击和对抗。
- 攻击周期频繁:恶意代码的迭代和对抗速度加快,导致样本的捕获和分析难度提升。
- 隐私威胁加剧:移动威胁更注重用户隐私的窃取,攻击手段具有高度的定向性和个性化。
2. 移动时代的攻击前提
- 缺乏规模化探测入口:移动攻击缺乏统一的规模化探测通道,攻击者更多依赖碎片化和个性化方式。
- 天然碎片化和移动化:移动设备的多样性与碎片化使得攻击更具隐蔽性和广泛性。
- 攻击关联性弱:不同攻击之间缺乏网络效应,难以形成系统性威胁。
3. 移动威胁的长尾特征
- 分布广泛:威胁在长尾上分布,即小众但高风险的攻击类型增多。
- 对抗策略复杂:传统安全模型难以覆盖所有威胁类型,需引入新的分析和响应策略。
- 用户群体分化:威胁不再针对大众用户,而是更加细分,针对不同用户群体的攻击方式也不同。
关键信息
1. 恶意行为标签云变化(2011~2012 vs 2013~2015)
- 2011~2012:主要恶意行为包括“艳”遇、遭遇、流氓、色情、FuckSMS、abortlist等。
- 2013~2015:出现“巧”遇、恶意分发、Faketaobao、smsmailThief、定向投放、emial、重度隐私等新型恶意行为,显示攻击的个性化和隐蔽性增强。
2. 开源技术方案与恶意利用方式
| 技术方案 | 技术特性 | 典型家族 | 恶意利用方式 |
|---|---|---|---|
| VirtualApp | App虚拟引擎,允许在App内安装和运行APK | twitte.a | 修改VirtualApp实现虚拟空间中运行恶意程序 |
| AndFix | 热补丁技术,用于在线修复Android应用错误 | twitte.a | 结合AndFix Hook系统API窃取社交账号信息 |
| DroidPlugin | Android插件机制,无需安装即可运行插件 | Dmrcl.a | 利用DroidPlugin特性直接加载间谍插件 |
3. 移动安全防御体系基础设施(以iOS为例)
- 生态与应用:iOS生态系统高度封闭,应用需通过App Store审核。
- 数据保护:采用应用程序沙盒、用户分区、操作系统分区、加密文件系统等机制。
- 硬件安全:Secure Enclave和安全元件用于密码算法和数据处理逻辑的固化。
- 系统级安全:内核级定制化安全架构,强化系统整体防护能力。
对抗策略的演进
1. 传统安全模型的重构
- 边界防御的挑战:传统边界防御和安全策略已无法应对移动威胁的复杂性,需重构为更灵活的归一化分类机制。
- 检测时间(TTD)优化:通过云检测、大数据分析和算法优化,缩短从威胁发生到发现的时间差。
- 终端与网络行为建模:通过终端和网络行为建模,提升对威胁的及时性和响应能力。
2. 安全能力的迁移与拓展
- 沙箱与EDR部署:沙箱或EDR技术需更贴近终端,实现更高效的威胁检测和响应。
- 云端能力整合:通过云端大数据体系和算法优化,提升威胁预警、预判和响应能力。
- 机器与协作关系的重新定义:芯片成为新的安全特征载体,安全防御手段向硬件层迁移,形成新的安全模型和能力。
国内外移动安全格局对比
- 海外格局:以寡头主导,形成高度集中、封闭的移动安全生态。
- 国内格局:生态更加开放,技术方案多样,但面临更多碎片化和长尾威胁。
结论
移动安全威胁已从PC时代的“速度与深度”对抗演变为“广度与个性化”特征,威胁在长尾上的分布和迁移使得传统安全模型面临重构需求。未来安全策略需结合云检测、大数据分析、终端行为建模和硬件级安全机制,以应对不断演变的移动威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载