2018年上半年的五大安全威胁
2017年,全世界个人和企业面临的最大威胁莫过于“勒索软件”。然而,从2017年底开始,主要的勒索软件活动停滞不前,但随着加密货币(虚拟货币)挖掘或虚拟货币交易所攻击等恶意代码的陆续出现,勒索软件的攻势似乎有所减弱。AhnLab安全应急响应中心(ASEC)的安全专家分析了今年上半年发生的主要安全入侵事件,结果发现加密货币相关的威胁大幅增加。与去年相比,勒索软件的数量略有下降,但勒索软件变种的数量反而增加。此外,针对主要机构和企业的高级威胁仍然到处存在,预计这一趋势将在下半年继续。
下面将介绍AhnLab安全应急响应中心的安全专家选择的2018年上半年的五大安全威胁。
1. Cryptojacking:挖掘加密货币的恶意代码
2017年夏天,全世界吹来了加密货币(Cryptocurrency,虚拟货币)热风,这股热风来的猝不及防。已过一年的现在,过热气氛有所消退,但仍在出现新的加密货币,比特币的价格已上涨到7700美元,加密货币仍在受到很多关注。特别是网络攻击者的关心似乎比以前更高。自去年年底以来发生的Cryptojacking不仅今年持续增加,而且攻击目标也在扩大。
Cryptojacking是从英文单词加密货币(Cryptocurrency)和劫持(Hijacking)衍生的复合词,意味着劫持用户计算设备来挖掘加密货币。Cryptojacking入侵用户计算机后主要执行挖掘(Mining)加密货币任务,因此被称为矿工(Miner)。
2017年,针对企业硬件系统的Miner恶意代码(如安全脆弱的Web服务器和NAS(网络附加存储)服务器)占主导地位。但是,在2018年上半年,利用个人用户计算机挖掘加密货币的Cryptojacking攻击很活跃。Miner恶意程序在用户计算机中运行并挖掘加密货币,从而占据大量系统资源,导致CPU使用率提升,有时CPU使用率甚至达到100%。无论操作系统(OS)或Web浏览器的类型如何,易受攻击的Web服务都可能被Miner恶意代码感染,从而企业和个人遭受各种损害。
还存在与加密货币相关的各种威胁,例如虚拟货币交易所攻击或针对加密货币钱包的网络钓鱼和恶意代码。与必须等待受感染者反应的勒索软件相比,挖掘加密货币的恶意代码没有相对大的努力的情况下就能立即产生利润。由此可以预计,Cryptojacking攻击将在未来继续发生。
2. 勒索软件(Ransomware):具有各种攻击技术的智能型勒索软件
在2017年夏天,Cerber勒索软件的活动几乎停止,专家们预测勒索软件的势头将缩小。然而,在2017年10月中旬,出现了利用漏洞攻击工具Magnitude漏洞套件分发的被称为Magniber(Magnitude和Cerber的合成词)的新的勒索软件。
Magniber勒索软件通过恶意广告技术传播。在韩国,直到今年第一季度,造成了很多损害。幸运的是,包括AhnLab在内的主要安全公司已经确认到被Magniber勒索软件加密的文件可以恢复,并分发解密工具,致使从2018年4月初开始损害没有再扩大。
然而,在4月之后,勒索软件攻击者持续升级以制作无法解密的勒索软件。一个典型的例子是GandCrab勒索软件。截至2018年7月24日,GandCrab勒索软件变种已经出现了4.2版本。
攻击者使用各种方式传播勒索软件。除了使用诸如Magniber勒索软件之类的恶意广告技术之外,还使用了一种使用传统垃圾邮件但伪装成工作和版权侵权标题和内容的社交工程技术。附件使用各种文件类型,例如.doc或.js,并且使用带有.egg扩展名的压缩文件传播勒索软件,该文件主要用户是韩国国内用户。
一些安全人士表示,勒索软件攻击将逐渐减少。根据韩国国家互联网络发展局(KISA)最近发布的一份报告,今年在韩国发现的恶意代码中勒索软件比例为14.9%,比去年下半年的28.3%显着下降。然而,考虑到勒索软件在去年同期的比例是5%,它仍然占很高比例。此外,挖掘加密货币的恶意代码的比例已增加到14.1%,与勒索软件的比例相似,这表明勒索软件威胁仍然没有消失。
3. 高级持续性威胁(APT):持续的网络入侵
自4月以来,韩朝之间的交流日益活跃,北美之间的紧张局势也大大缓和。在这种社会氛围下,人们期待着对国内机构和公司的网络攻击将会减少。5月,AhnLab主办的企业安全负责人(CISO)为对象的安全研讨会“AISF Square 2018”上,很多与会者想知道所谓的“来自朝鲜的攻击”是否有减少。
可惜的是,网络空间的紧张局势仍然与以前一样,而且攻击的力度也没有减弱。针对机构和公司的高级持续威胁(APT)也在继续。
此外,由于近期美中贸易战和俄罗斯相关局势,预计下半年各国之间的网络攻击将持续。
供应链攻击(Supply Chain Attack)也处于较高水平,这些攻击掌握攻击目标的IT基础设施并展开攻击。供应链攻击涉及干预组织或企业使用的商业软件的制造过程,并将恶意代码注入更新文件以尝试感染。为了展开这种攻击,应该以攻击目标内部系统的信息和理解为基础。换句话说,可以估计攻击者已经拥有关于国内机构和机构的大量信息。
为了防止供应链攻击,软件供应商应随时检查其当前的开发和部署系统是否存在安全问题,并将其纳入开发过程。此外,使用商用软件的机构和公司的安全人员需要密切关注最新的安全威胁和入侵事件,并持续监控和检查企业内部环境。
4. 漏洞(Vulnerability):利用基本且确实的漏洞的攻击
从安全的角度,可以说打开2018年大门的是“漏洞”。2018年1月初,发现了史上前所未有的CPU漏洞。随着CPU漏洞的出现,可以认为全世界的几乎所有的计算系统都面临着潜在威胁。但是,由于主要软件供应商,安全供应商和CPU制造商的各种努力,迄今为止还没有发现使用CPU漏洞的攻击。
基本上,由于错误(bug)等各种原因,所有软件都可能容易受到攻击,并且漏洞是传统的攻击和最高级攻击的首选方式。除了利用未知的零日漏洞外,攻击者还利用已分发安全补丁的已知漏洞。以为他们知道,即使部署了安全补丁,它不可能应用于所有系统,尤其是机构和企业内部的所有系统。
一个典型的例子就是Eternal Blue漏洞。Eternal Blue与WannaCry勒索软件密切相关,WannaCry于2017年5月在150多个国家/地区对20多台个人电脑造成瘫痪。该漏洞可能会通过SMB(文件共享)协议导致内部传播感染,今年早些时候被利用在挖掘虚拟货币的恶意软件。2018年8月现在,它还用于活跃的GandCrab勒索软件的一些变种。从WannaCry勒索软件事件已过一年,但在过去一年中,利用Eternal Blue漏洞的恶意软件持续出现这表明仍有大量系统尚未针对Eternal Blue漏洞进行修补。
此外,IIS 6.0(CVE-2017-7269)漏洞和Hangul EPS(Encapsulated PostScript)漏洞等,相关安全补丁已经部署,但仍然出现了利用这些漏洞的恶意代码感染事件。个人以及组织和企业应制定管理方案,以迅速应用内部使用的软件的最新安全补丁。此外,必须始终维护内部基础架构中构筑的解决方案和服务的补丁,以防止供应链攻击。
5. 事件:围绕国际事件的直接和间接网络攻击
2018年,从年初开始全球举办各种体育赛事。从今年初在韩国举办的平昌冬季奥运会,截至6月在俄罗斯举办的奥运会,这些赛事一直是全世界人们关注的焦点。许多人关注的事件相继而来的经常是攻击者的关注。这一次也不例外。攻击者利用人们对这些活动的关心来进行网络攻击,窃取个人信息或造成经济损失。
平昌冬季奥运会开幕前的一月,发现了恶意代码伪装成平昌冬奥会有关的文件并附加到电子邮件后伪装成政府机关发送,还发现了伪装成与冬季奥运会有关的活动节目的恶意代码。幸好平昌冬奥会圆满结束,但据了解,在大会期间,有关组委会和奥运会相关服务受到了直接的网络攻击。平昌冬奥会互联网紧急响应小组针对各种网络攻击事前已做好模拟入侵演习等,实际在检测到异常情况时,立即与包括AhnLab的民间企业携手成功响应。AhnLab是此次冬奥会指定的官方IT安全软件赞助商(Official Anti-Malware Software Supporter),并为组委会提供了用于个人计算机和服务器安全的V3产品群、AhnLab补丁管理、AhnLab ESA、V3 Mobile Enterprise等。
正如在平昌冬季奥运会相关网络攻击响应事件所看到,为了最大限度地减少国家安全入侵或高级持续威胁(APT)等大规模安全事故造成的破坏,国家当局和私营安全公司之间的积极合作非常重要。但令人遗憾的是,当公司发生安全入侵事件时,急于隐藏入侵事实而没有共享信息,这导致损失会更大或类似的事件再次发生。