CAC-CNCERT互联网安全威胁报告-2017年04月-_17页_1015kb
报告摘要
CNCERT互联网安全威胁报告(2017年4月)
核心内容概览
本报告基于CNCERT监测数据和成员单位报送数据,分析了2017年4月我国互联网安全威胁的整体态势,并通报了多个高危漏洞及典型安全事件。
整体网络安全状况
2017年4月,我国互联网网络安全状况整体评价为“良”。基础网络运行总体平稳,未发生较大以上网络安全事件,但部分指标有所波动。
- 感染网络病毒的终端数:近144万个,较上月增长12.7%。
- 被篡改网站数量:6,312个,其中政府网站194个,较上月增长20.2%。
- 被植入后门的网站数量:3,940个,其中政府网站200个,较上月下降27.3%。
- 仿冒页面数量:1,810个,较上月下降43.4%。
- CNVD收录漏洞数量:1,279个,其中高危漏洞477个,可被远程攻击利用的漏洞1,156个,较上月分别增长13.6%和19.9%。
主要观点
1. 网络安全事件类型分布
- 漏洞类事件占比最高,共2,621件。
- 恶意程序类事件共1,760件。
- 网页仿冒类事件数量也较多。
2. 攻击来源与目标
- 政府网站和金融行业网站仍是攻击重点。
- 境外攻击者对境内网站的攻击数量有所上升,主要来自美国、俄罗斯、中国香港等地区。
3. 漏洞与攻击方式
- 漏洞类型主要包括应用程序漏洞、WEB应用漏洞和操作系统漏洞。
- 攻击方式以网页挂马、恶意程序传播和漏洞利用为主,攻击者通过利用漏洞实现远程控制、信息泄露、恶意文件上传等目的。
4. 境内与境外攻击态势
- 境外控制服务器IP数量较多,美国控制境内主机IP数量最多(378,497个)。
- 境内木马或僵尸程序控制服务器IP数量增长,主要集中在河南、安徽、江苏。
关键信息
重点通报漏洞
-
Microsoft Office Word 代码执行漏洞:
- 可诱使用户点击恶意文件控制主机。
- 漏洞已被利用,建议用户及时更新补丁。
-
Zabbix 远程代码执行和数据库写入漏洞:
- 攻击者可取得服务器控制权限。
- 漏洞已公开,建议关注厂商修复方案。
-
SNMP协议社区字符串认证权限绕过漏洞(StringBleed):
- 攻击者可绕过访问控制,写入任意字符串获取敏感信息。
- 建议启用SNMP v3进行身份验证。
-
Jenkins Java反序列化等多个漏洞:
- 攻击者可执行任意代码、冒充用户或造成拒绝服务。
- 建议升级至Jenkins LTS 2.46.2或Jenkins 2.57版本。
攻击趋势
- 网络病毒、木马、僵尸程序、蠕虫等攻击手段仍广泛存在。
- 攻击多通过网页挂马方式传播,利用安全漏洞实现对用户主机的控制。
- 境内感染飞客蠕虫的主机IP数量增长,主要分布于广东、江苏、浙江。
攻击渠道
- 攻击者利用大量域名和IP进行攻击,其中98.6%的域名位于境内。
- 放马站点域名多为.COM和.NET顶级域名。
事件处理
- CNCERT及各省分中心共协调处理网络安全事件7,853件。
- 漏洞和恶意程序类事件处理数量较多。
本月网络安全主要数据
| 项目 | 数量 | 变化 |
|---|---|---|
| 感染网络病毒的终端数 | 近144万个 | 较上月增长12.7% |
| 被篡改网站数量 | 6,312个 | 较上月增长20.2% |
| 被植入后门的网站数量 | 3,940个 | 较上月下降27.3% |
| 仿冒页面数量 | 1,810个 | 较上月下降43.4% |
| CNVD收录漏洞总数 | 1,279个 | 较上月增长20.0% |
| 高危漏洞数量 | 477个 | 较上月增长13.6% |
| 可远程攻击漏洞数量 | 1,156个 | 较上月增长19.9% |
附:术语解释
- 信息系统:由计算机硬件、软件、网络和通信设备组成的系统。
- 漏洞:信息系统中软件、硬件或通信协议的缺陷或不当配置。
- 恶意程序:未经授权在信息系统中安装、执行以达到不正当目的的程序。
- 特洛伊木马(木马):用于盗取信息或远程控制主机。
- 僵尸程序(Bot):用于构建攻击平台,可按通信协议分类。
- 蠕虫(Worm):自我复制和传播,占用系统和网络资源。
- 病毒(Virus):通过感染文件传播,破坏或篡改用户数据。
- 僵尸网络:被黑客集中控制的计算机群,用于发起DDoS攻击或发送垃圾邮件。
- 拒绝服务攻击:向目标系统发送密集攻击包,使其无法正常提供服务。
- 网页篡改:恶意更改网页内容,影响网站正常运行。
- 网页仿冒:构造与目标网站相似页面,诱骗用户访问以获取敏感信息。
- 网页挂马:在网页中嵌入恶意代码或链接,使用户访问时被植入恶意代码。
- 网站后门:黑客上传远程控制页面,实现对网站服务器的控制。
- 垃圾邮件:未经请求的广告或宣传邮件,包含虚假信息源或隐藏身份。
- 域名劫持:篡改域名解析数据,使用户访问虚假IP地址。
- 非授权访问:通过漏洞利用程序获取信息系统访问权限。
联系方式
- 热线电话:+8610 82990999(中文),82991000(英文)
- 电子邮件:cncert@cert.org.cn
- PGP Key:http://www.cert.org.cn/cncert.asc
- 网址:http://www.cert.org.cn/
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载