360-2018勒索病毒白皮书政企篇(网络安全)-2019.2-21页_1mb
报告摘要
2018 勒索病毒白皮书(政企篇)总结
核心内容概览
2018年勒索病毒攻击呈现出明显的趋势变化,攻击手段更加多样化,攻击目标更加明确,尤其对政企单位造成了严重影响。本白皮书基于360终端安全实验室的数据,总结了勒索病毒的整体攻击态势、政企单位受攻击情况、未来发展趋势及应急响应建议。
主要观点
- 攻击态势:勒索病毒攻击以服务器定向攻击为主,辅以撒网式无差别攻击。
- 攻击量:全年共感染430余万台计算机(不含WannaCry数据)。
- 攻击家族:GandCrab、GlobalImposter、CrySis三大勒索病毒家族占比高达80.2%,其中GlobalImposter最难防范,占比达34.0%。
- 攻击方式:远程桌面弱口令暴力破解是最常用的攻击方式,占比达62.9%。
- 行业分布:政府行业是勒索病毒攻击的重灾区,占被攻击单位总数的21.0%,而金融行业终端感染率最高,占31.8%。
- 时间分布:5月为感染高峰,是2月的5.3倍,表明勒索病毒在特定时间段集中爆发。
- 应急响应:感染后需立即隔离主机、排查业务系统、联系专业人员,同时建议使用历史备份、解密工具或重装系统进行恢复。
- 防范建议:政企单位应从七个方面加强防范,包括及时更新补丁、杜绝弱口令、定期备份、提高安全基线、保持软件可信、选择反病毒软件、建立高级威胁分析能力。
关键信息
一、攻击方式与传播特点
- 远程桌面弱口令暴力破解:占比62.9%,是2018年最常用的攻击方式。
- U盘蠕虫:11月出现,导致GandCrab大规模传播。
- 系统、软件漏洞:如“永恒之蓝”、Struts漏洞等被广泛利用。
- 软件供应链攻击:如Unnamed1989(微信支付勒索病毒)和RushQL Oracle数据库勒索病毒。
- 无文件攻击:如GandCrab通过Powershell在内存中加载,避免留下恶意代码痕迹。
二、政企单位感染情况
- 攻击集中度:79.8%的攻击事件仅针对单台终端,说明攻击者倾向于单点试探。
- 行业分布:
- 政府单位占比最高,达24.1%;
- 金融行业终端感染率最高,达31.8%;
- 其他高危行业包括卫生、能源、公检法等。
- 时间趋势:5月为感染高峰,是2月的5.3倍。
三、未来发展趋势预测
- 紧跟漏洞发展:利用新漏洞进行攻击,如CVE-2018-8120、CVE-2018-8440等。
- 传播方式多样化:U盘蠕虫、软件供应链攻击等新方式将不断出现。
- 攻击目标扩大化:不仅限于PC和服务器,还将扩展至工控设备、IoT设备等。
- 威胁智能化与海量化:勒索病毒将更智能、更隐蔽,攻击手段更复杂。
四、应急响应指南
- 判断中毒方式:
- 业务系统无法访问;
- 电脑桌面被篡改;
- 文件后缀被修改。
- 紧急自救措施:
- 隔离中招主机;
- 排查业务系统;
- 联系专业人员。
- 恢复方式:
- 使用历史备份;
- 使用解密工具(适用于特定版本);
- 重装系统。
- 不建议支付赎金:支付存在风险,且无法保证文件能被恢复。
- 避免中毒建议:
- 及时更新补丁;
- 定期隔离备份重要数据;
- 提高网络安全基线;
- 保持软件可信;
- 选择具备云查杀能力的反病毒软件;
- 建立高级威胁分析与对抗能力。
防范与响应建议
| 建议 | 内容 |
|---|---|
| 及时更新补丁 | 防止利用未修复漏洞进行攻击 |
| 杜绝弱口令 | 降低远程桌面暴力破解风险 |
| 定期备份 | 保障数据恢复能力 |
| 提高安全基线 | 设置访问权限、关闭高危端口、禁用Office宏等 |
| 保持软件可信 | 避免点击陌生链接、不使用来源不明的附件 |
| 选择云查杀反病毒软件 | 应对海量、智能化威胁 |
| 建立高级威胁分析能力 | 识别和对抗新型攻击手段 |
热点事件回顾
- GandCrab:2018年活跃,曾因用户求助而释放解密工具。
- Xiaoba:伪装成“吃鸡”外挂,诱导用户关闭安全软件。
- GlobeImposter:专攻服务器,曾导致省级儿童医院系统瘫痪。
- Saturn:采用传销式传播,鼓励二次传播者获取分成。
- Rakhni:根据系统配置选择勒索或挖矿,实现收益最大化。
- RushQL:针对Oracle数据库,因使用破解版PL/SQL而感染。
- Unnamed1989:以微信支付为赎金,通过第三方模块传播。
附录信息
- 360终端安全实验室:专注于恶意代码分析与处置,曾有效应对WannaCry、Petya等病毒。
- 360天擎新一代终端安全管理系统:提供终端安全管理、补丁管理、安全U盘、服务器加固等功能,为政企客户构建全方位安全防护。
- 360天擎终端安全响应系统(EDR):基于AI与大数据,实现主机、网络、文件等多维度分析,支持快速联动响应与安全策略生成。
总结
2018年勒索病毒对政企单位造成了前所未有的影响,攻击方式更加隐蔽,目标更加明确。政企单位应高度重视勒索病毒威胁,加强安全防护体系建设,提升应急响应与数据恢复能力,以有效降低攻击带来的损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载