360-2018年勒索病毒疫情分析报告(网络安全)-2019.2-32页_2mb
报告摘要
2018年勒索病毒疫情分析报告总结
核心内容
2018年勒索病毒疫情呈现出持续扩散、技术升级和攻击目标多样化的特点。全年共监控到超过430万台计算机遭受勒索病毒攻击,攻击量波动平稳,但11月至12月出现明显上升。360反勒索服务平台全年处理了超过2000例反勒索申诉,并通过人工解密帮助超过200名用户恢复文件。勒索病毒主要攻击Windows系统,尤其是Windows 7系统占比达51.1%。攻击目标从个人用户向企业用户转移,教育、餐饮&零售、制造业成为最易受攻击的行业。
主要观点
- 攻击量波动平稳:全年攻击量整体平稳,2月最低,11月和12月出现小高峰,主要与GandCrab和UNNAMED1989两个家族的更新有关。
- 攻击目标转移:攻击目标从个人用户向服务器系统转移,服务器系统感染量上升,成为勒索病毒攻击的新热点。
- 攻击手段多样化:攻击手段包括弱口令攻击、U盘蠕虫、软件供应链攻击、系统/软件漏洞攻击、“无文件”攻击及RaaS(勒索病毒即服务)等。
- 攻击来源全球化:攻击来源以美国、俄罗斯为主,且攻击时间集中在23时至次日3时,服务器无人值守时入侵成功率高。
- 受害者以80后和90后为主:80后和90后用户占受害者总数的83.5%,男性用户占比高达93.1%。
- 勒索病毒技术升级:2018年勒索病毒技术显著发展,更紧密地结合漏洞利用,传播手段更加多样化,勒索形式也更加复杂。
关键信息
一、勒索病毒全年攻击形势
- 攻击量:全年共430.0万台计算机被攻击,平均每天1.2万台。
- 攻击高峰:11月和12月攻击量明显上升,主要由于GandCrab和UNNAMED1989的传播。
- 反勒索服务:全年处理1745例有效申诉,帮助2100人,人工解密超过200例。
二、勒索病毒家族分布
- 主要家族:GandCrab、GlobeImposter、Crysis是主要的勒索病毒家族,合计占比80.2%。
- 其他家族:包括BTCWare、UNNAMED1989、SATURN、Rakhni、Petya等,各有不同传播方式和攻击特点。
三、传播方式
- 弱口令攻击:占比最高,尤其远程桌面弱口令攻击成为主要传播方式。
- U盘蠕虫:首次出现,占比10.4%,通过伪装成文档等方式传播。
- 软件供应链攻击:如UNNAMED1989通过易语言第三方模块传播。
- 系统/软件漏洞攻击:利用如WebLogic、JBoss、Tomcat等漏洞传播勒索病毒。
- “无文件”攻击:GandCrab使用PowerShell加载远程恶意代码,实现无文件攻击。
- RaaS模式:勒索病毒即服务,如GandCrab和Satan家族,通过代理分成模式扩大传播。
四、受害者分析
- 地域分布:广东、江苏、浙江为受攻击最严重的省份,分别占比18.5%、8.1%、7.2%。
- 系统分布:Windows 7占比最高,达51.1%,服务器系统感染量上升。
- 行业分布:教育、餐饮&零售、制造业为受攻击最严重的行业。
- 年龄分布:80后占比51%,90后占比32.5%,其余年龄层占比较小。
- 性别分布:男性受害者占比93.1%,女性仅占6.9%。
五、攻击者分析
- 攻击来源:美国和俄罗斯为主要攻击来源,分别占22.5%和20.6%。
- 入侵时间:23时至次日3时为入侵高峰,全年出现三次入侵小高峰(5月、6月、9月)。
- 攻击手段:包括弱口令、U盘蠕虫、软件供应链、漏洞攻击、“无文件”攻击及RaaS。
未来趋势分析
- 技术发展:勒索病毒将更紧密地结合漏洞利用,传播手段更广泛,勒索形式更多样。
- 攻击目标扩大:未来将涵盖更多操作系统、服务和应用,甚至包括工控设备、IOT设备等智能设备。
- 黑灰色产业:数据恢复公司成为勒索病毒产业链的重要一环,未来将随勒索病毒的兴起而进一步发展。
- 攻击策略:从无差别攻击向特定行业或人群的定向攻击转变,可能出现针对个人、企业、行业的勒索病毒。
安全建议
针对个人用户
- 安全习惯:安装具有云防护和主动防御功能的安全软件,不随意关闭防护。
- 漏洞修复:及时为操作系统和常用软件打补丁。
- 安全浏览:使用安全浏览器,避免挂马和钓鱼攻击。
- 文件备份:定期备份重要文件,防止数据丢失。
- 复杂口令:使用复杂密码,避免弱口令被破解。
- 谨慎操作:不打开陌生邮件附件或链接,不随意使用U盘等移动存储设备。
- 使用解密工具:安装360安全卫士并开启反勒索服务,利用360解密大师进行解密。
针对企业用户
- 漏洞修复:及时修复操作系统和第三方应用的漏洞。
- 关闭端口:关闭不必要的网络端口,避免暴露于公网。
- 复杂口令:使用复杂密码,定期更换。
- 安全运维:提升安全运维人员职业素养,定期进行木马查杀。
附录简要
附录1 2018年勒索病毒大事件
- GandCrab被破解:3月和10月分别被BitDefender破解,帮助用户解密。
- 儿童医院系统瘫痪:GlobeImposter攻击导致系统瘫痪,要求支付比特币赎金。
- Xiaoba勒索病毒:以“吃鸡”外挂名义传播,诱导用户关闭安全软件。
- SATURN传销式传播:首次采用类传销模式,诱导用户二次传播。
- 无差别攻击:Zenis和HERMES勒索病毒对大量文件加密,甚至不加密特定格式文件。
- WebLogic漏洞攻击:首次出现利用WebLogic漏洞传播勒索病毒。
- Rakhni家族变种:通过钓鱼邮件传播,根据系统环境选择攻击方式。
- Satan持续更新:与“永恒之蓝”等漏洞结合,导致大规模攻击。
- UNNAMED1989被抓获:因使用微信二维码收款,最终被警方抓获。
- 冒牌Petya袭击半导体行业:仿冒Petya勒索病毒,攻击方式多样,影响广泛。
附录2 360安全卫士反勒索防护能力
- 服务器防护:增加了对弱口令爆破、漏洞攻击等的防护能力。
- 传播链防护:加强了对漏洞和U盘蠕虫的检测和防护。
- 行为识别能力:通过机器学习和安全大脑提升勒索病毒识别准确率。
- 引擎检出能力:对新增勒索病毒家族进行有效识别。
- 智能诱捕技术:有效识别并拦截勒索病毒,减少误报。
附录3 360解密大师
- 解密能力:支持解密超过130种勒索病毒,全年服务用户超20000人次。
- 解密效率:解密文件超过1700万次,挽回用户损失数千万元。
- 主要解密家族:GandCrab因早期版本有可靠解密方案,成为解密最多家族。
总结
2018年勒索病毒疫情呈现出技术升级、传播手段多样化和攻击目标扩展的趋势。个人和企业用户均需提高安全意识,采取有效防护措施,以应对不断演变的勒索病毒威胁。360反勒索服务和解密大师在应对勒索病毒方面发挥了重要作用,未来勒索病毒将更加复杂和广泛,需持续关注并加强防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载