中国信通院:勒索病毒安全防护手册(2021)-39页_970kb
报告摘要
勒索病毒安全防护手册总结
核心内容概述
勒索病毒是一种具有高度破坏性和传播性的恶意软件,主要通过加密用户数据并要求支付赎金的方式实施攻击。近年来,勒索病毒攻击事件频发,攻击手段日益复杂,攻击目标更加精准,尤其在金融、能源、医疗等关键行业造成严重影响。本手册旨在提供全面的勒索病毒安全防护框架和实操建议,帮助用户构建有效的防御体系。
主要观点
- 勒索病毒攻击呈现定向化、复杂化、高收益化趋势。
- 攻击者通过多种方式传播勒索病毒,包括利用漏洞、钓鱼邮件、网站挂马、移动介质、软件供应链和远程桌面入侵等。
- 勒索病毒攻击流程包括探测侦察、攻击入侵、病毒植入、实施勒索四个阶段。
- 防护措施需覆盖事前预防、事中应急、事后加固三个阶段,形成完整的安全防护闭环。
关键信息
一、勒索病毒主要类型
- 文件加密类:如 WannaCry,通过加密文件索要赎金,恢复难度大。
- 数据窃取类:如 Conti,窃取数据并威胁公开,实现双重勒索。
- 系统加密类:如 Petya,加密系统引导记录,导致设备无法启动。
- 屏幕锁定类:如 WinLock,锁定屏幕并要求支付赎金,具备数据恢复可能性。
二、勒索病毒典型传播方式
- 利用安全漏洞(如弱口令、远程代码执行)。
- 通过钓鱼邮件传播病毒附件或链接。
- 利用网站挂马诱导用户访问。
- 利用移动存储介质传播。
- 通过软件供应链漏洞进行攻击。
- 利用远程桌面协议入侵系统。
三、勒索病毒攻击特点
- 攻击目标精准,多集中于关键行业。
- 攻击者伪装勒索病毒,掩盖真实攻击意图。
- 针对工控系统专门开发勒索病毒,攻击影响扩大。
- 漏洞利用仍是主要攻击手段,传播速度快。
- 利用虚拟化环境进行双向渗透传播。
- 攻击团伙形成“勒索病毒即服务”(RaaS)产业链。
四、勒索病毒攻击安全防护举措
(一)防护框架分类
| 阶段 | 防护措施 | 作用等级 |
|---|---|---|
| 事前预防 | 应急预案、安全管理、产品部署、数据备份、安全意识 | 一般(○)/重要(◎)/核心(●) |
| 事中应急 | 隔离设备、排查范围、事件研判、病毒破解 | 一般(○)/重要(◎)/核心(●) |
| 事后加固 | 数据恢复、更新管理、漏洞修补、权限管控、内网强化、设备恢复 | 一般(○)/重要(◎)/核心(●) |
(二)实操建议
-
事前预防:
- 制定并定期演练网络安全应急预案。
- 实施网络隔离、访问控制、资产管理、漏洞排查、身份鉴别、软件管理、供应链管理等措施。
- 部署终端和网络侧的安全产品,如杀毒软件、防火墙、邮件安全网关等。
- 实施数据分级分类、加密存储、定期备份等策略。
-
事中应急:
- 隔离感染设备,防止进一步扩散。
- 排查感染范围,检查核心业务系统和数据备份情况。
- 研判勒索病毒类型和攻击方式,联系专业人员或企业进行病毒分析和破解。
- 尝试利用已知私钥、加密漏洞、明密文碰撞等方法进行病毒破解。
-
事后加固:
- 利用备份数据进行恢复,包括本地、异地和云端备份。
- 更新网络安全管理制度,完善应急预案。
- 修补网络漏洞,强化权限管理,定期检查口令安全性。
- 强化内网安全,部署入侵检测、防火墙、网闸等手段。
- 恢复感染设备,格式化磁盘、删除可疑文件、消除勒索信息。
附录概览
附录一:近期勒索病毒攻击事件
- 起亚美国遭DoppelPayer勒索病毒攻击,导致IT系统中断。
- CNA保险公司遭Phoenix勒索病毒攻击,支付高额赎金。
- 宏碁遭REvil勒索病毒攻击,威胁泄露财务信息。
- 科洛尼尔遭DarkSide勒索病毒攻击,中断成品油供应。
- JBS遭REvil勒索病毒攻击,多地工厂停运。
- 安盛保险集团遭Avaddon勒索病毒攻击,窃取大量敏感数据。
- SolOriens遭REvil勒索病毒攻击,员工信息泄露。
- 北约“北极星”计划云平台供应商遭勒索病毒攻击,数据可能泄露。
- MasMovil Ibercom遭REvil勒索病毒攻击,敏感信息被窃取。
- Kaseya遭REvil勒索病毒攻击,导致800余家商店关闭。
附录二:典型勒索病毒
- REvil/Sodinokibi:2019年首次发现,使用RSA和Salsa20算法,具备RaaS模式。
- DarkSide:2020年首次发现,采用RSA1024和Salsa20加密,实施“解密和泄密”双重勒索。
- Conti:2019年首次出现,2020年转型为RaaS,采用并发线程技术快速加密。
- Avaddon:2020年首次发现,使用RSA2048和AES256加密,2021年宣布停止运营。
- DoppelPayment:2019年首次发现,可能为BitPayment变种,由INDRIK SPIDER运营。
- Ryuk:2018年首次发现,由GRIM SPIDER运营,攻击科技、医疗、能源等关键行业。
- RansomLock:2013年首次发现,锁定屏幕并显示蓝屏死机错误。
- Lucy:2018年首次出现,通过社交媒体传播,对安卓设备文件加密。
- Babuk Locker:2021年首次发现,具备数据提取功能,用于窃取高价值数据。
总结
勒索病毒已成为网络安全的重大威胁,其攻击手段多样、影响深远。为有效应对勒索病毒攻击,应从“事前预防、事中应急、事后加固”三个阶段构建系统性防护体系,强化网络安全意识,实施数据备份和恢复策略,完善权限管理和漏洞修补机制,提升整体安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载