中国信通院-勒索病毒安全防护手册_39页_1mb
报告摘要
勒索病毒安全防护手册总结
核心内容概述
勒索病毒是一种具有高度破坏性和传播性的恶意软件,通过加密用户数据并勒索高额赎金,严重影响企业业务和信息系统运行。近年来,勒索病毒攻击事件数量持续上升,且攻击风险呈现传导趋势,对医疗、金融、能源等关键行业造成重大影响。为应对这一网络安全威胁,中国信息通信研究院联合多家企业编制《勒索病毒安全防护手册》,从事前预防、事中应急、事后加固三个环节提出系统性防护建议,构建安全防护框架,旨在帮助公众和企业防范勒索病毒攻击。
主要观点
- 攻击事件数量高:2021年上半年,全球公开披露的勒索病毒攻击事件超过1200起,国内恶意域名访问量同比增长超过10倍。
- 攻击风险传导性强:勒索病毒不仅影响单个组织,还可能引发行业级连锁反应,如英国铁路公司、巴西JBS等企业均因勒索病毒攻击导致业务中断。
- 攻击手段多样化:包括利用漏洞、钓鱼邮件、网站挂马、移动介质、软件供应链、远程桌面入侵等。
- 攻击类型复杂:包括文件加密、数据窃取、系统加密、屏幕锁定等多种形式,其中文件加密类已成为主流。
- 攻击链精准化:攻击者通过探测、入侵、植入、勒索等阶段实施定向攻击,提升攻击成功率。
- 安全防护需分阶段进行:包括事前预防、事中应急、事后加固,每阶段需采取不同的防护措施。
关键信息
一、勒索病毒主要类型
- 文件加密类:使用RSA、AES等算法加密文件,如WannaCry。
- 数据窃取类:窃取并公开敏感数据以勒索赎金,如Conti。
- 系统加密类:加密系统磁盘引导记录,如Petya。
- 屏幕锁定类:锁定屏幕,要求支付赎金,如WinLock。
二、勒索病毒典型传播方式
- 利用安全漏洞:通过弱口令、远程代码执行等漏洞进行攻击。
- 钓鱼邮件:通过附件或链接传播勒索病毒。
- 网站挂马:在网站植入恶意代码诱导用户访问。
- 移动介质:利用隐藏U盘等传播勒索病毒。
- 软件供应链:通过合法软件分发渠道传播勒索病毒。
- 远程桌面入侵:通过暴力破解等方式获取服务器控制权限。
三、勒索病毒攻击现状特点
- 精准攻击:攻击目标多为能源、医疗等关键行业。
- 伪装攻击:通过虚假加密行为掩盖真实攻击意图。
- 专门针对工控系统:如Cring、EKANS等。
- 利用漏洞扩散:攻击者利用已知漏洞实现“一点突破、全面扩散”。
- 虚拟化环境渗透:通过虚拟机、云服务器等进行双向渗透。
- 黑产链条形成:部分攻击团伙采用“勒索病毒即服务”模式,分工协作提高攻击效率。
四、勒索病毒安全防护框架
| 阶段 | 防护措施 | 核心防护(●) | 重要防护(◎) | 一般防护(○) |
|---|---|---|---|---|
| 探测侦察 | 收集基础信息 | ○ | ● | ○ |
| 攻击入侵 | 部署攻击资源 | ○ | ● | ○ |
| 病毒植入 | 植入勒索病毒 | ○ | ● | ○ |
| 实施勒索 | 加密窃取数据 | ○ | ● | ○ |
五、安全防护实操参考
1. 事前预防
- 制定应急预案:明确职责分工、应急流程、关键措施。
- 加强网络安全管理:包括网络隔离、访问控制、资产管理、漏洞排查、身份鉴别、软件管理、供应链管理。
- 部署专业网络安全产品:如杀毒软件、终端安全管理系统、防火墙、邮件安全网关等。
- 加强用户安全意识:避免点击不明附件、不使用不明外接设备、关闭自动播放功能等。
- 做好数据备份:按数据重要性进行分类备份,包括本地、异地、云端。
2. 事中应急
- 隔离感染设备:断网、断电、关闭无线连接。
- 排查感染范围:检查网络拓扑、业务系统、数据备份情况。
- 研判攻击事件:分析勒索病毒类型、攻击方式、感染范围。
- 尝试病毒破解:利用已知私钥、加密漏洞、明密文碰撞等方式进行破解。
3. 事后加固
- 数据恢复:利用备份数据恢复系统,确保业务连续性。
- 更新管理制度:完善网络安全管理流程,修订应急预案。
- 修补安全隐患:包括口令管理、漏洞修补、权限管控、内网强化。
- 恢复设备使用:格式化磁盘、删除可疑文件、消除勒索信息。
附录内容
附录一:近期勒索病毒攻击事件
- 起亚美国:遭DoppelPaymer攻击,IT系统中断。
- CNA保险公司:遭Phoenix攻击,支付高额赎金。
- 宏碁:遭REvil攻击,索要5000万美元赎金。
- 科洛尼尔管道公司:遭DarkSide攻击,导致成品油供应中断。
- JBS公司:遭REvil攻击,多地工厂停产。
- 安盛保险集团:遭Avaddon攻击,大量数据被窃取。
- SolOriens:遭REvil攻击,员工信息泄露。
- 北约“北极星”云平台供应商:遭勒索病毒攻击,数据可能被泄露。
- MasMovil Ibercom:遭REvil攻击,数据被窃取。
- 卡西亚软件供应商:遭REvil攻击,导致800余家商店关闭。
附录二:典型勒索病毒
- REvil/Sodinokibi:2019年首次发现,针对Windows/Linux,具有双重勒索功能。
- DarkSide:2020年首次发现,采用RSA1024和Salsa20算法,具有RaaS功能。
- Conti:2019年首次出现,2020年作为RaaS运营,采用并发线程技术。
- Avaddon:2020年首次发现,2021年停止运营,发布2934个解密密钥。
- DoppelPayment:2019年首次发现,可能是BitPayment变种,由INDRIK SPIDER组织运营。
- Ryuk:2018年首次发现,由GRIM SPIDER操作,攻击科技、医疗、能源等领域。
- RansomLock:2013年首次发现,通过公共互联网传播,锁定屏幕。
- Lucy:2018年首次出现,针对移动平台,通过社交媒体链接传播。
- Babuk Locker:2021年发现,具有专门的数据提取功能。
总结
勒索病毒攻击已成为全球网络安全的重要威胁,攻击手段日益复杂,攻击对象日趋精准。手册从攻击类型、传播方式、攻击特点等方面进行了全面梳理,并提出系统性的安全防护框架与实操建议,涵盖事前预防、事中应急、事后加固三个阶段,强调数据备份、网络安全产品部署、用户安全意识提升、漏洞修补与权限管理等关键措施,以降低勒索病毒攻击带来的损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载