2024年全球网络风险报告英文版-Elastic_81页_6mb
报告摘要
2024 Elastic 全球威胁报告总结
背景与总体趋势
尽管技术进步和公众安全意识提升,威胁生态仍持续扩张。Elastic 安全实验室通过用户数据和开源情报分析威胁模式,发现攻击者利用生成式AI提升攻击复杂性,同时以更隐蔽的方式逃逸检测。报告强调,需通过教育用户识别AI伪造内容、加强或防御技术等手段应对持续进化的威胁环境。
生成式AI的影响
-
威胁利用
- 生成式AI被用于创建高度个性化钓鱼邮件和深度伪造内容,模糊合法通信边界。
- 恶意行为示例包括通过AI生成虚假身份、伪造数据,以及模拟人工操作以规避检测。
- 企业需加强AI针对性培训以应对新型攻击。
-
防御工具增强
- AI辅助的工具可自动综合警报,通过模拟真实场景提升威胁检测能力。
- 检测逻辑专注于Windows等平台的核心机制(如Process Injection、System Binary Proxy Execution)并结合行为分析。
恶意软件检测
-
操作系统分布
- Windows占比66.12%,Linux 32.20%,macOS 1.68%。
- Windows因易受攻击且企业使用广泛,仍是主要攻击目标。macOS与Linux的低占比可能与样本量有关。
-
恶意软件分类
- 恶意软件呈现多样化,其中Trojan占比82.03%(主要通过伪装合法软件部署二次载荷),Ransomware 2.10%(依赖YARA规则检测),Cryptominer下降至4.39%。
- 部分家族(如GHOSTENGINE)与新型加密挖矿相关,其技术仍在发展中。
端点行为分析
-
Windows
- Defense Evasion占比38.99%,Execution占16%。
- Process Injection增长31%,成为关键技术。攻击者利用异常内存写入、未签名二进制文件代理执行(如Rundll32)和权限提升(RunAs、计划任务)等手段。
- 持续存在的技术包括利用未认证工具(如mshta.exe)和修改注册表。
-
Linux
- 威胁主要围绕容器漏洞(如KDE AutoStart、Activating Services),文件权限修改和日志清除占主要技术。
- 36%的威胁通过账户操控(如创建未授权账户或绕过SSH限制)发生,且采用 bypassed 脚本链(如Pty执行)。
- 未授权的syslog或SSH日志删除被追踪,显示攻击者关注隐秘通信。
-
macOS
- 通过终端工具(如Git、osascript)和脚本注入(如PowerShell)实现持久化,反射式代码加载(Reflective Code Loading)技术出现。
- 密码提取和输入捕获(Input Capture)需重点关注,且涉及FontAwesome工具(如GHOSTENGINE)。
云安全挑战
-
主要威胁
- Credential Access占比23.12%(Windows 32.90%),Data Exfiltration 19.27%(AWS 13.72%),Persistence 14.56%(Windows 9.29%)。
- 云平台成为攻击目标,尤其是Windows环境,后者在Persistence、Defense Evasion等技术中占比突出。
-
云安全状态
- AWS因存储和网络配置漏洞(如S3公共访问、未启用MFA)导致失败检测率最高(30.49%),Google Cloud和Azure次之。
- 云账户移除、权限扩展至公共ENI/SSM等操作易被威胁者利用。建议采用CIS基准进行安全管控。
关键威胁个人(Threat Profiles)
-
REF5961
- 涉及KANDYKORN等恶意软件,攻击方式包括通过Discord渗透区块链工程师,利用无声Pty反向shell,关联朝鲜实体。
- 代表ASEAN外交部门攻击,并使用日志分析技术。
-
GHOSTPULSE
- 通过MSIX加载初始植入,结合自定义注册表字段和未签名组件规避检测。
- 防御建议包括YARA规则与行为识别。
-
GHOSTENGINE
- 利用未签名内核模块(BYOVD)和AI辅助挖矿组件,通过PowerShell实现在Windows和Linux的长期感染。
-
BLOODALCHEMY
- 利用邮件和恶意软件(如退休的KONDYKORN)进行外交绑架,均关联朝韩APT实体。
-
BLOODALCHEMY
- 通过MSIX诱导用户下载,结合残余恶意模块(如URATION)形成威胁链。
2023年预测评估与2024建议
-
预测验证
- Defense Evasion持续扩大,成为攻击首选;开源工具(如GHOSTENGINE)在攻防中广泛使用;云凭证泄露仍是首要风险。
-
2024战略推荐
- 限制未授权代码执行和监控日志变更。
- 推广CIS基准和最小权限原则,强化容器和云配置。
- 利用生成式AI的潜力,通过实验发现新型威胁并制定检测规则。
结论
报告指出,尽管技术防御增强,攻击者仍在进化,要求企业持续优化安全策略。建议采用AI增强检测、强化云凭证管理,并通过CIS框架确保最安全的操作规范。同时报告强调安全性社区协作的重要性,以应对持续增长的威胁复杂性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载