2023勒索软件流行态势报告 202401.docx
《2023勒索软件流行态势报告 202401.docx》由会员分享,可在线阅读,更多相关《2023勒索软件流行态势报告 202401.docx(81页珍藏版)》请在课桌文档上搜索。
1、第一章勒索软件攻击形势一、#(一)勒索家族分布Q主潦勒索软件趋势(三)笈密方式分布二、1.b*1.tfMH方式三、多勒索与敷渣露(一)行业统计(一)国东与地区分布(三)家族统计()逐月统计io(三)藤金范围(六)被赛取数据范围I1.(-t)披窃取数据类型12(八)敛据泄软的假面影痢及策滁剖析13四、勒索软件我艘更15(一)每月新增传统勒索情况15Q铅月新增双堇/多堇勒索情况16第二章勒索软件受害者分析18一、竞害者所在地域分布18二、*击H俄分布19三、受IF者所属行业20四、爻害者支付Mf1.Wi22五、 对受IF者影响大的文件类3822六、 受害身就受攻击后的度对方式23七、爻咨者美交反1
2、6*蜃务申请诉求24第三章勒索软件攻击者分析26一、 UMJM3IP26二、 勒索联系箱的供应U1.分布26三、 攻击手及27IQ日匈R口令破解攻击27Cr11128横向渗透攻击33共率文件35僵尸网络投港36其它攻击因素373GoeS学日全,外,36sx,金j(S四或展新通38一、 物索软件攻防发及情况38(一)剧模化系统化攻击频发38QA1.或成为未来勒索对抗关键点38(三)大型企业面隘新常态:双瘴勒索与日益严率的故据窃密39二、 勒索饮件的时护、处里与打击40(一)以创新英动反勒索技术发展安全技术新突破40(一)制度建没与完善41第五章安全建议42一、针对企业用户的安全建披42()发琰遭
3、受勒索软件攻击后的处理潦程42Q企业安全规划建设42(三)透受勒索软件攻击后的防拚措施43二、针对个人用户的安全建议44(一)养成良好的安全习惯44Q减少危幡的上网操作44(三)采取及时的补救措施44三、不建议支忖金4403、b件应急.45附录1.2023年勒索软件大事件47一、ESxIAKS勒索软件针对全球ESX1.s1.务号发动大烬模攻击47二、IBWSA物索软件对中石油印尼公司发动勒索攻击48三、MaeTMBSSAffi期*软件攻Mi1.k并勒索400万美元金49四、C1.OP勒索软件利用y(WE11发起大量功*攻击52五、TniYOUTnPASS攻击各类M、财务及VBB系统平台53六、
4、 潴敷码也勒索攻击Scmogb豉得M“七、 米育样度假忖JMb案攻击号数11JK俵关匍56人、迨传学公司232暮用户数在撞座攻击中被盗57九、多家大量机构遭通UX1.MT勘*软件攻击59十、一国南斯转法伦州通勒索攻击致72个城市网络11痹59附录2.360终端安全产品反勒索防护能力介绍63一、远控与勒索急救功能63二、独索8(服务67三、JS口令瞅能力67四、阵M能力69五、ImjR务洞攻击防护71六、向1电护管力71七、类权攻击防护733GOBSSII36OSSX9B三9*i,八、拄马网站防护能力73九、杓金部件附件防护74附录3.360解密大师75附录4.360勒索软件搜索引5276第一章
5、勒索软件攻击形势2023年,随着国内生产生活的逐步恢熨正常,叮之相关的各类信息安全何时也再度活跣起来.勒索软件攻击方面.2023年期索软件的整体传播态势较为平稳.影响较大的勒索事件仍时有发生,但类似于WannaC一类,造成全球性影响的勒索事件没有发牛.,这一点也与2022年人体上类似,在国际安全领域,新出现的勒索软件诸如ESXiArgs.Akira.INCRanSan与HUnIerSInternaIionaI展示了其破坏性能力.这些恶意软件利用安全漏洞和管理不善.侵入了众多大型企业的内部网络,导致关键设各损坏和关道数据被盗.在这些事件中.INCRanSom专门针对主要的机械制造I:厂进行精准打
6、击:HUnterSInternationa1.则将攻击焦点集中在医疗和药M行业上,甚至对美国海军的一个承包商实施了攻击:Akin1.的挑衅行为尤为突出其攻击了物国海威斯特法伦州的家关犍系统供应商,造成了该州72个市政杵业务的大面枳中断,至于国内情况,在2023年也面对了不秘定的安全挑战.有多家大型能源企业,金融企业,制造业企业先后遇到初案软件的侵袭,虽然这儿起事件均是分支偏门受到攻击,未直接影响整个集团,但这些入侵活动带来的业务损失和数据滑露的间接影响实曲不容小觑.而卜半年开始竹对中小企业服务器的攻击.也一口没有停歇,事件层出不穷.就总体攻击形势而言.2023年,国内的勒索软件攻击事件殳相对平
7、椀,这并非是由于初索软件的攻势放援,当前流行的主要勒索软件家族将更多攻击Ifi点转移到了大M、型集团企业.勘索团伙可以通过较少的攻击次数来获取巨大的W1.报.与此同时,更明确的攻击目标和更低的攻击频率也使于让攻击者制定更具针对性的攻击第略,这也间接的遑离了折次攻击的成功率.同时,延续了2022年的态势.国内自身的勒索黑产也逐步成里C粮据360安全大萌统计,2023年狭处理反勒索服务求助案例2750余例。反馈案例中,不仅浓个企业大面积中招的事件进一步增加,受攻击的政企单位双模与以往相比也有明显提升.由此可处勒索攻击所带来的影响可谓与日俱增.另外,我们还为533家企业或个人用户提供了勒索溯源分析蜃
8、务,涉及60余个家族,193个物索变种.本章将对2023年全年.360政企安全检测到的勒索软件相关邪件与数抠进行分析,并进行解读.一、勒索软件概况2023年全年,360反初索取务平台、360解密大师两个要道,一共接收井处理了用过2750位造遇劭索软件攻击的受古者求助.与往年相比,今年360所接收到的勒索求助案例数居有一定程度的降低.但整体攻击量与社会危害理货有增无减.*h36OSSXtt下限给出了在2023年全年,年月通过360安全卫士反勒的服务和360解密大加柔道提交小谙并最终确认感染物案软件的有效求助状情况,2023年勒索软件反m案例H2023年整体物索反愀很呈现相对平稳的趋势,考虑到20
9、23年1月包含春节假期,各类办公设备的开机Ift均较其他时段较少,并且即使道到助索攻击也会出现由于相关人属休假而未能及时发现等情况,因而1月的反馈品明显少于其他月份.Rfi后,在2月份观察到反馈状显著回升.这也与春节假期的结束不无关泰.在接下来的几个月中,反馈俄总体相对平稳.未出现较大幅度的波动.(一)勒索家族分布下图给出的是根据360反初索服务和360解密大怵数据所计算出的2。23年勒索软件家族流行占比分布图。*2023年反IB索服务处置劭索软件家族占比其中,PC端系统中Phobos、BeijingCrypt和Te1.IYoUihePaSS这三大勒索软件家族的受占者占比最多.TOPIO家族中
10、假得注意的是:一、Dhobus初素孜件家族在过去四年始终缴先,是传播历史最悠久的家族之一。尽管传播方式相对的.但其变种繁多,常见的变种会修改后撇为:eking、devos,aust等.二、在过去一年的观察中,Te1.IYOUThePaSS家族通信在周末或其他非工作时段集中爆发,通常在仔年的某几个月发起数次攻击,仔次持续1-2次.其主要通过Wob类漏洞对国内各种OA,财务、文档管理、图文视频系统等供应链软件进行有针对性的攻击,这使得其在TOP1.O家族中成为罕见的专注于漏洞利用攻击的康度.使得提的是今年Te11YouThePass家族在勒索信中明确引导受害者可以去某电商平台下战中(1商完成及终的
11、解密交劫.三、TargetConiwiny(Ma1.1.ox)、1.ockBit和Cry1.OCk(Trigona)这三个勒索软件家族通常采用传统的勃素桢式,但对十一些有价值的H标,它的通过数据怖取来提高赎金支付的可能性.目前.这三个家族已在暗网公开发布受害者的数据,四、在今年的ToPIo家扶中,未发现新兴的初案软件家族.但传统的勃索家族传播势头依然强劲.安全形势依旧不容巨目乐观-五、在今年未进TOP1.O的家族中,Cerber今年的新变种利用跨平台温洞CyE2023-22518在11月1.inux下大在2023年4月,Cry1.oCkarigOna)勒索软件家族推出了多重物相粳式.导致国内普
12、通受含者感染数量显著下降,部分月份甚至出现0感染的情况.然而,公开数据显示,自该月开始,该家族在暗网公开发布r3。个受铐姐织/企业的数据.并将受害者数据进行拍卖.目前,这些数据的起拍价在5万至50万美元之间.传播.同家族变种在Windg平台F由于360主动防御系统可在默认状态下对“利用该漏洞的攻击”进行拦战,郁詈360主动防御系统的设茶无受害者,从整体数楙t2023年针对1.inux与Mac平台的勒索攻击相比2022年也有所上升.(二)主流勒索软件趋势我们汇总r2023年的各月的勒索软件家族月度感染I1.TQP1。数据,发现仅她过摒口令进行传播的p1.xbobsxBuran初索软件家族感染氧相
13、对平和:同时通过伪装成破解软件激活工具的Stop劭索软件家族在今年出染量也趋于相对平程:而通过其它渠道进行传播的勒索软件家族则受传播柔道本身的不稳定性影响.对应的盛染Ja波动也会相对较大.例如:在2023年的6月、8月、9月、I1.月和12月,Te1.IYouThePass初索软件家族利用漏涧发起了段时间的持然攻击,导致受古老数量相对较高.这些攻击通常具有Si度的针对性和持续性,因比这段时间被感染的受害者数收相时其他月份较高.,2023年血素软件家族占比月度变化志势1wn川W1.mnmn*4mantjmtJm”网u*11IWTtonwnwunnmu:oaMV,tapCaaBMMMMM1UtfM
14、Mvdkfek*mChMW1.W1.反劭率用务统计后*(三)加密方式分布我们对在2023年仍在传播且具有一定代表性的勃索软件家族迸行了深入分析,我加统计了谷家族所采用的编程语言、加密算法以及非对保密钥生成方式,这些家族采用多种技术来加密文件,其中包柄但不限干RSA、AES、ChaCha20、Sa1.Sa20等算法.以下是J1.体情况:家族名称编译语官加窗算法车对称需物生成ESXiArgscRSA1024Sosemanuk内置RsATO24公钥BeijingCryptcRSA1024AES256内置RSA1024公铜BIackCatRustRSAIo24AESChacha20内JIRSA-Io2
15、4公钥BIackMattcrCRSA1024Sa1.sa20内ItRSA-1024公钥BuranDe1.phiRSA2048/512AES2S6内置RSA204B公钥内置算法生成RSA-512密钥对KnightGdangChaCbaZOAES256内置RSA-1024公铜FunOtRSA2048AES256内置RSA1024公钥HuntersGoRSA4096内部实现流加密内置RSA4096公钥1.odcBttC”RSA1024内部实现ChMa20内置RsA-Io24公钥1.okiORSA2048AES2S6内置RSA2048公钥CSP生成RSA-2048密钥对MagniberMASMRSA1
16、024内聋RSA-Io24公钥AES128MakopCRSA1.o24AES2S6内RSA1024公钥Medusa1.ockerCRSA2048AES256内置RSA-2048公钥MoneyMeSagCCChaCa20ECDHECDH生成密彷对phobosCHRSA1024AES256内聋RSA-Io24公钥RansomEXXRustRSA4096AES2S6内置RsA.4096公钥RhysidaGdanQChaCbdZORSA4096内置RSAY096公胡StopCRSAIo24aa1.sa20远程下致文件中的RSA-1024公钥Te1.1.youthepassORSA1024AES256内
17、餐RSA-IO24公钥RSACrypcePrvde生成RSA-1024定到对TrigonaC+RSA4096AES2S6内置RSA4096公钥2023年代表性初东收件宓族编”出言及以法实现方案经汇总整理后发现.当IW主流的勒索软件家族在核心的加密功健层面履现出的“技术趋同”特性越发明显.其具体的变现为: 核心的加密方案均采用:“对称加密算法加密文件+非对称加密算法加密对称加玄法密物”的多级加密逻辑.以此施腴整体的加密效率与知度. 初始密钥均采用内置昨对称加密公税的方法.来寻找强度。灵活性的平衡点. 大多勒密软件均会采用分片加密或头部数据加密等手段.在保证受害者数据“不可用”的前提下进一步提开加
18、密速度.而这些共性也是勒索软件与安全厂商在长期的对抗中找到的一个较为成熟的标准化方案,而随祐近些年RaaS的运莒模式普及,这一均势的形成也在进一步的加速.预计今后可以在较大葩阳内传搭的主流勃索软件均会采取上述的.加密模式实族自己的加密工作.二、勒索软件传播方式下图展示了2023年攻击者在投放物索软件时所采用的各种攻击方式的占比情况。根据统计可以观察到;远程见面入侵仍然是导致用户计口机超染勒索软件的主要途径:其次是通过利用漏洞进行勒索软件的投放.值得注意的是,通过利用漏洞和数据库弱I令导致中招的案例相较于往年显著上升.经由针对勒索物件在2023年的态势进行分析,发现共传播I;入口方式呈现出上述占
19、比分布的主要原因如下:一、远程桌面入侵通过远程戊面入侵依然是国内G频发的初索攻击原因,这K中既涉及中小企业,也不乏大中型企业.配置管理不当是坡主要原囚.二、漏洞利用2023年通过漏洞利用发笈的物索攻击玻显著增加,这其中,主要是斜刻UCb服务器的漏洞攻击,尤其F半年以来,几乎伟冏都有针对Web服务的成规模攻击事件发生,典型的如te1.Iyouthepass家族,多次针对0A、财务类Web系统发动攻击,单次攻击的双模从数千台到上万台不等.对外提供服务的各类应用系统,是防范初索攻击的生中之重.今年漏洞利用攻击的另一大特点是,针对企业基础服务平台、边界设招的漏洞攻击,比如针对VMuareESXI.MM
20、EIT,CitriXNetSCaIer等的漏洞攻击,i洞有nday,也有Oday.此类攻击对大型企业杀伤力巨大.国内外众多巨头企业,因此中招,甚至出现数据被窃取的情况.比如年中爆出的MOTErrSQ1.注入漏洞.造成数干浜企业被攻击影响人数超千万人.三、数据库期口令此类攻击经常造成数据库数据被饰取.内容被加密.郃分攻击者也会嘤试她过数据阵服务,迸步入侵服务器主机.管理不当是其主要原因.三、多重勒索与数据泄露近年来,通过双重物索或多重物索模式获利的勒索软件攻击团伙越来越多,勒索软件所带来的数招泄露的风险也急峭增加.本章将通过Gdark1.racerint和HaCkI1.anaC提供的数据进行多维
21、度分析,该数据仅反应未在第一时间城纳赎金或拒缴纳藤金企业情况.(一)行业统计从行业划分来籽,制造业、租僧商务与服务业(多行业合并数据)、通信与互联网i信网络)、批发等伊(多行业合并数据)、金融分舛行业分布的前五位,这其中通信网络行业遏攻击的数I1.t占比与往年相比有所提升,与卜半年一些漏洞攻击事件有紧密关联,各类制造企业、实体经济行业依然是被攻击的主要群体.而金融行业.一旦以来是勒索攻击的重要目标.作名长期保持在前五.此外.数据库漏洞的利用批提升也同样对通信网络行业受到攻击有新一定程收的杉响.当然,数据库应用实际上在各个行业的大中型企业中均有依为官方的应用,所以这一类型训词的利用Jft增加实际
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023勒索软件流行态势报告 202401 2023 勒索 软件 流行 态势 报告

链接地址:https://www.desk33.com/p-1552852.html