-
安全产品
-
-
-
安全动态20240226
发布时间:
2024-02-26
来源:
作者:
访问量:
目录
OT及IoT关键基础设施面临日益严重的网络威胁
恶意软件即服务成为组织最大威胁
工业网络勒索软件威胁持续加剧
FritzFrog僵尸网络利用Log4Shell漏洞加剧网络安全风险
白宫网络安全委员会推动内存安全软件开发
施耐德电气遭受Cactus勒索窃取1.5TB数据
美国发布保护水务系统安全网络行动
OT及IoT关键基础设施面临日益严重的网络威胁
Nozomi Networks Labs近日发布了OT/IoT安全报告,遥测数据发现,网络异常和攻击是OT/IoT环境最普遍的威胁。关键制造领域的漏洞激增了230%,威胁行为者有更多机会访问网络并导致异常。
2023年下半年,网络异常和攻击的威胁占比最大,为38%,增加了19%,涉及复杂的威胁行为者。网络扫描位居网络异常和攻击警报之首,其次是TCP洪水攻击。TCP洪水攻击向系统发送大量流量,通过使这些系统瘫痪或无法访问来造成损害。TCP洪水攻击及异常数据包警报类型的总数均有显著增加,增加了2倍及6倍以上。
该趋势表明,攻击者正在采用更复杂的方法来直接针对关键基础设施,全球敌对行动正在加剧。这意味着威胁行为者正在越过第一道防线,同时渗透得更深入,具有高度的复杂性。因此防御者需要在防御基础设施方面准备充分,然而攻击者正在迅速演变,从而绕过防御。
访问控制和授权威胁增加了123%,多次登录失败和暴力攻击分别增加了71%和14%,这一趋势凸显了未经授权的访问尝试所面临的持续挑战,表明OT中的身份和访问管理以及与用户密码相关的其他挑战仍然存在。
根据CISA发布的ICS安全公告,2023年下半年共计披露了885个CVE漏洞,增长了38%,涉及74家供应商,其中越界读取及越界写入是最普遍的漏洞,都很容易遭受攻击。制造业披露的CVE漏洞数量为621个,增长了230%。制造业、能源、及水务行业仍然是最脆弱的行业,尽管能源行业漏洞数量下降了46%,水务行业漏洞数量下降了16%。
调查结果显示,恶意物联网僵尸网络仍然活跃,并且僵尸网络继续使用默认凭据尝试访问物联网设备。平均每天发生712次攻击,比之前下降了12%,最高单日攻击高达1860次。
暴力尝试仍然是获取系统访问权限的一种流行技术,默认凭据仍然是威胁行为者访问物联网的主要方式之一。远程代码执行(RCE)仍然是一种流行的技术,经常用于有针对性的攻击以及各种类型恶意软件的传播。
Nozomi Networks Labs的OT/LoT安全报告为安全专业人员提供了重新评估风险模型和安全计划所需的最新见解,以及保护关键基础设施的可行建议。
Darktrace最新《2023威胁报告》指出,恶意软件即服务(MaaS)是组织面临的最大威胁,许多恶意软件有跨功能适应性,例如远程访问木马(RAT)等恶意软件加载程序可与信息窃取恶意软件结合。
Darktrace研究人员通过逆向工程和检测分析发现,恶意软件正在逐步开发,至少具有两个功能,并且可以与更多现有工具进行互操作。这些恶意工具对组织来说尤其危险,因为能够在不泄露文件的情况下获取数据和凭据,从而使检测变得更加困难。
例如ViperSoftX是一种信息窃取程序和RAT恶意软件,已知会收集特权信息,例如加密货币钱包地址以及浏览器或密码管理器中存储的密码信息。ViperSoftX于2020年首次在野外观察到,但在2022年和2023年发现的新版本包含更复杂的检测规避技术和功能。另外一个例子是Black Basta勒索软件,还传播Qbot银行木马,用于窃取凭证。
在2023下半年最常见的MaaS工具是:恶意软件加载程序(77%)、加密矿工(52%)、僵尸网络(39%)、信息窃取恶意软件(36%)、以及代理僵尸网络(15%)。
此外,2023年勒索软件即服务(RaaS)攻击的数量有所增加,标志着传统勒索软件的转变。执法部门在2023年1月捣毁了Hive勒索软件组织,导致勒索软件市场激增。其中包括ScamClub和AsyncRAT的崛起,ScamClub是一家向著名新闻网站传播虚假病毒警报的恶意行为者,AsyncRAT在近几个月针对美国基础设施员工。
Darktrace预测,明年将会有更多勒索软件攻击者利用越来越多的多功能恶意软件,采用双重和三重勒索策略。预计MaaS和RaaS生态系统将在2024年继续增长,进一步降低网络犯罪分子的进入门槛。
Darktrace观察到,威胁行为者采用其他创新方法来绕过防御,包括日益有效的电子邮件攻击,例如网络钓鱼,旨在操纵收件人放弃敏感信息或下载恶意负载。例如网络钓鱼电子邮件中有65%成功绕过了基于域的消息身份验证(DMARC)验证检查,而其中58%的邮件通过了所有现有的安全层。
研究人员认为,许多攻击者正在利用生成式人工智能工具来制作更有说服力的网络钓鱼活动,并使该活动自动化。2023年恶意软件和勒索软件威胁有重大发展和演变,以及整个科技行业创新带来的攻击者策略和技术的变化,包括生成式人工智能。在此背景下,组织面临的威胁广度、范围和复杂性显著增加。
卡巴斯基在《2024年ICS及OT威胁预测》中指出,预计今年工业网络威胁态势不会发生很大变化,还是延续之前持续了好几年的趋势,一些已经达到临界规模的变化可能会在明年导致威胁态势发生质的转变。
2024年勒索软件仍然是工业企业的首要威胁。2023年,至少六分之一的勒索软件攻击导致产品生产或交付停止,攻击造成的损失估计达数亿美元。该威胁趋势仍会持续。
针对大型组织、产品供应商、或大型物流和运输公司的勒索软件攻击可能会造成严重的经济和社会后果。针对工业公司的勒索软件攻击中,有不少于18%会导致生产或产品交付中断。网络犯罪分子在选择受害者时瞄准了高端、更倾向于针对能够支付大量赎金的大型组织。潜在受害者可以通过更好地保护机密数据,并制定适当的备份和事件响应计划来有效减轻遭受攻击带来的影响。
此外石油天然气、公共事业、以及拥有高度分布式OT基础设施的组织会在偏远难以到达的站点运行各种专用设备,从而成为攻击目标。
广泛使用攻击性网络安全来收集网络威胁情报将产生积极和消极的后果。企业安全性会有所改善,因为攻击性网络威胁情报将向用户提供潜在妥协的迹象,而不是像传统网络那样,通过安全解决方案的遥测、事件研究、间接来源和暗网威胁情报,也可以直接从攻击者控制的基础设施中获得。这将使受害者能够更快、更有效地恢复系统安全。攻击性网络情报的发展将成为新常态,也会对灰色地带和阴影的边界产生负面影响。
卡巴斯基预计,物流和运输持续快速的自动化和数字化,将导致网络犯罪和传统犯罪更加紧密地交织在一起,特别是在长期存在的犯罪领域,例如汽车盗窃、海盗行为和网络手段造成的物流中断,作为已知攻击策略和技术的逻辑延续,利用网络手段盗窃货物。
该报告还指出,非针对性攻击造成物理后果的可能性有所增加。已经有各种类型的车辆被恶意软件感染的已知案例。由于交通领域采用Android和Linux等传统操作系统,标准IT组件和通信协议的广泛集成,以及涉及云服务连接的用例数量不断增加,此类感染会持续增加,有些可能会导致关键监测和控制系统故障,从而产生难以预测的后果,风险涉及河流、海洋、卡车和紧急运输。
FritzFrog僵尸网络利用Log4Shell漏洞加剧网络安全风险
Akamai研究人员发现,FritzFrog僵尸网络的新变体正在利用Log4Shell漏洞。该恶意软件通过暴力破解弱SSH凭据来感染面向互联网的服务器。新变种会读取受感染主机上的多个系统文件,以检测很可能易受攻击的潜在攻击目标。
该漏洞以暴力方式利用,试图针对尽可能多的易受攻击的Java应用程序。该恶意软件还包含一个利用CVE-2021-4034的模块,是polkit Linux组件中的权限升级,该模块使恶意软件能够以root身份在易受攻击的服务器上运行。
该活动称之为Frog4Shell,利用了Log4Shell漏洞,该漏洞在2021年被发现。2020年,FritzFrog攻击破坏了500多台服务器,其中包括银行、大学、医疗中心和电信公司的服务器。该僵尸网络休眠了几年,然后于2022年卷土重来,再次用加密货币挖矿程序感染受害者。Akamai多年来已发现超过20,000起FritzFrog攻击事件,有1,500多名受害者。
易受攻击的面向互联网的资产是一个严重的问题,FritzFrog对内部主机构成了风险。当该漏洞首次被发现时,面向互联网的应用程序应优先进行修补,因为存在重大泄露风险。相比之下,不太可能被利用的内部机器经常被忽视并且没有修补,FritzFrog就利用了这种情况。
Akamai表示,FritzFrog恶意软件试图以内部网络中的所有主机为目标,这意味着即使面向互联网的应用程序已修补,FritzFrog对网络中资产的破坏也可能导致未修补的内部资产遭到利用。
FritzFrog恶意软件的其他变化包括新的权限升级功能、网络防御规避工具等。这种趋势将在即将出现的FritzFrog版本中继续下去,并且向恶意软件中添加更多漏洞可能只是时间问题。
白宫主要网络安全委员会将在未来几周内发布一篇有关内存安全软件开发的指南,以鼓励公共和私营部门程序员采取措施,防止黑客通过代码漏洞破坏系统。
该消息是由国家网络主管Harry Coker在信息技术产业委员会活动上向技术和网络安全专业人士发表的首次重要演讲中宣布的,并概述了全面国家战略实现的各种网络优先事项,包括增强网络安全人员和保护美国关键基础设施。
网络犯罪分子希望利用一些最危险的漏洞,包括内存安全漏洞,而内存安全编码语言可以防止这些错误进入生产环境。然而尽管许多技术已经存在多年,但开发商在利用方面仍然进展缓慢。
内存漏洞的根源在于黑客用来控制系统的软件代码缺陷。内存安全是一些编程工具的属性,可以自动分配内存,有助于防止人为错误导致软件遭受与内存相关的黑客攻击。涉及的语言包括C#、Go、Java、Python、Rust和Swift。
除了将编程环境更改为内存安全语言之外,该指南还建议开发人员创建自己的路线图,来实施软件测试等相关更改。大约三分之二的软件漏洞是由于缺乏内存安全编码造成的。
勒索软件组织Cactus声称,其从知名能源管理和自动化领域巨头施耐德电气窃取了1.5TB数据,并在其网站上发布了25MB被盗信息作为证据,泄露的信息包括美国公民护照扫描件及内部信息保密文件,严重影响公司声誉。
该事件发生在1月17日,影响了可持续发展业务部门的系统,其他资源未受影响。目前所有网络均已恢复正常,但黑客组织勒索支付赎金,并威胁要公布窃取信息。
目前尚不清楚黑客还获取了哪些其他数据。可持续发展业务为全球许多知名公司提供服务,包括Allegiant Travel Company、Clorox、DHL、DuPont、Hilton、Lexmark、PepsiCo和Walmart等,意味着Cactus组织可能拥有与工业设施能源基础设施有关的数据,以及与环境法规符合性相关的信息。
施耐德电气是法国跨国企业,拥有超过15万名员工,此前曾遭受过Clop勒索软件攻击,影响了2700多家组织。
Cactus勒索软件自2023年3月首次出钱,专门从事双重勒索攻击,在威胁和勒索之前,加密了所有有价值的信息。为了渗透进入公司网络,Cactus会使用各种方法,包括购买账户数据、与恶意软件分发者建立合作伙伴关系、钓鱼攻击、或利用漏洞,目前已攻击了100+组织。
美国CISA、环境保护局、和联邦调查局发布了联合情况说明书,概述了水务部门可以采取实际行动,更好地保护供水系统免受恶意网络活动的影响,并提供了可以实施的可行指导。
可以采取的措施包括:减少接触面向公众的互联网;定期进行网络安全评估;立即更改默认密码;盘点运营技术/信息技术资产;制定并实施网络安全事件响应和恢复计划;备份OT/IT系统;减少漏洞暴露;开展网络安全意识培训。
CISA、EPA和FBI敦促所有水务部门和关键基础设施组织审查情况说明书并采取行动,以提高对网络威胁活动的抵御能力。
近年来,水务设施多次成为网络攻击目标,危及关键基础设施的安全,引发公共安全担忧。此前,多家水处理公司遭受勒索软件攻击,迫使其关闭系统以遏制违规行为,其中包括威立雅北美公司和英国南方水务公司。
9月,美国网络安全机构发布了免费安全扫描程序,帮助水务公司等关键基础设施检测安全漏洞并保护系统免受网络攻击。11月CISA警告称,尽管当地社区的饮用水安全仍未受到影响,但黑客利用易受攻击的Unitronics PLC渗透了宾夕法尼亚州的一家供水设施。
上一条:
下一条:
相关信息
关注我们
























