草庐IT

勒索软件攻击者正在寻找新的方法将老旧漏洞武器化

Louis Columbus 2023-03-28 原文

勒索软件攻击者如今正在寻找新的方法,通过将老旧漏洞武器化以利用企业网络安全方面的弱点。

将长期存在的勒索软件攻击工具与最新的人工智能和机器学习技术相结合,一些有组织的犯罪团伙和先进的持续性威胁(APT) 团伙在创新方面继续领先于企业。

多家漏洞和网络安全分析机构CSW公司、Ivanti公司、Cyware公司和Securin公司联合发布的一份新报告揭示了勒索软件在2022年为全球企业带来的巨大损失。目前被勒索软件团伙利用的漏洞中,76%是在2010年至2019年期间首次发现的。

勒索软件成为首席信息安全官和世界各国领导人的首要议程

根据这份名为《从威胁和漏洞管理的角度看勒索软件报告》的2023年聚焦报告,2022年在全球发现了56个与勒索软件威胁相关的新漏洞,使漏洞总数达到344个,与2021年的288个漏洞相比增加了19%。研究还发现,在264个旧漏洞中,有208个漏洞被公开利用。

美国国家漏洞数据库(NVD)列出了160344个漏洞,其中3.3%(5330个)属于最危险的利用类型——远程代码执行(RCE)和特权升级(PE)。在5330个武器化漏洞中,344个与217个勒索病毒家族和50个高级持续性威胁(APT)团伙有关,因此非常危险。

智能IT管理和安全软件解决方案提供商Ivanti公司首席产品官Srinivas Mukkamala说:“勒索软件是每个企业最关心的问题,无论是私营部门还是公共部门。由于企业、社区和个人遭受的损失不断上升,打击勒索软件已被列为世界各国领导人议程中的首要任务。所有人都必须真正了解他们的攻击面,并为他们的企业提供分层的安全性,以便能够在面对越来越多的勒索软件攻击时具有弹性。”

勒索软件攻击者知道什么

资金充足的有组织犯罪和APT团伙让他们的成员专门研究攻击模式和可以不被发现的老旧漏洞。研究发现,勒索软件攻击者经常试图躲避流行的漏洞扫描器的检测,包括Nessus、Nexpose和Qualys。这些攻击者根据他们躲避检测的能力来选择要攻击的老旧漏洞。

该研究确定了20个与勒索软件相关的漏洞,这些漏洞的插件和检测签名尚不可用。该研究报告的作者指出,这些漏洞包括他们在上一个季度的分析中发现的与勒索软件相关的所有漏洞,还有两个新添加的漏洞——CVE-2021-33558(Boa)和CVE-2022-36537(Zkoss)。

勒索软件攻击者还会优先寻找企业的网络保险政策及其覆盖范围限制。他们要求按企业承保的最高金额支付赎金。这一发现与Gartner公司副总裁Paul Furtado最近接受行业媒体的采访时所述内容相吻合。企业的IT领导者需要知道如何应对勒索软件攻击,并展示这种做法是多么普遍,以及为什么老旧漏洞的武器化现在如此流行。

Furtado表示,“例如,勒索软件攻击者要求一个受害者支付200万美元的勒索赎金,受害者表示赎金太高,勒索软件攻击者给他们发送了一份保险单的副本文件,显示他们在网络保险方面的保单金额。关于勒索软件攻击,必须明白的一点是,与其他类型安全事件不同的是,它可能会让企业破产或倒闭。”

武器化漏洞迅速蔓延

中小规模的企业往往受到勒索软件攻击的打击最严重,因为他们的网络安全预算很少,无法仅为网络安全而增加更多的员工。

Sophos公司的最新研究发现,制造业公司支付的赎金最高,平均达到2036189美元,远高于812000美元的跨行业平均水平。在对中小制造商的首席执行官和首席运营官的调查时了解到,北美地区发生的勒索软件攻击事件快速增长,并且还在持续。

勒索软件攻击者通常选择软目标,并在中型或小型企业的IT人员最难反应的时候发起攻击。Furtado在接受行业媒体采访中表示:“76%的勒索软件攻击发生在非工作时间。大多数受到攻击的企业都会在随后的时间内成为目标;90%受到攻击的企业会在90天内再次成为目标。90%的勒索软件袭击都是针对年收入不到10亿美元的公司。”

网络攻击者知道要寻找什么

识别老旧的漏洞是网络攻击者实现武器化的第一步,研究发现,复杂的有组织的犯罪和APT团伙正在寻找最薄弱的漏洞并加以利用。以下是报告中的一些例子:

(1)杀伤链影响广泛采用的IT产品

研究团队研究了与勒索软件相关的所有344个漏洞,确定了57个最危险的可能被利用的漏洞,从最初的访问到泄露。

勒索软件团伙可以使用杀伤链来利用来自微软、甲骨文、F5、VMWare、Atlassian、Apache和SonicWall等供应商的81种产品的漏洞。

MITREA TT&CK杀伤链是一个模型,可以定义、描述和跟踪网络攻击的每个阶段,可视化攻击者所做的每个动作。杀伤链中描述的每种策略都有多种技术来帮助勒索软件攻击者实现特定的目标。该框架还为每种技术提供了详细的程序,并列出了现实世界攻击中使用的工具、协议和恶意软件种类。

安全研究人员可以使用这些框架来了解攻击模式、检测暴露、评估当前防御和跟踪攻击者。

(2)APT团伙更猛烈地发起勒索软件攻击

CSW公司观察到50多个APT团伙发起勒索软件攻击,与2020年的33个相比增加了51%。在2022年第四季度,四个与勒索软件关联的APT团伙(DEV-023、DEV-0504、DEV-0832和DEV-0950)发动了猛烈的攻击。

报告发现,最危险的趋势之一是部署恶意软件和勒索软件,作为战争的前兆。2022年初,研究团队看到在俄乌冲突升级之后,乌克兰受到APT团伙的攻击,包括Gamaredon(Primitive Bear)、Nobelium(APT29)、Wizard Spider(Grim Spider)和Ghostwriter(UNC1151),其攻击目标是乌克兰的关键基础设施。

研究还发现,勒索软件团伙Conti主要攻击美国和其他支持乌克兰的国家,相信这一趋势将继续持续。截至2022年12月,有50个APT团伙将勒索软件作为首选武器。

(3)许多企业的软件产品受到开源问题的影响

在软件产品中重用开源代码会复制漏洞,比如在Apache Log4j中发现的漏洞。例如,Apache Log4j漏洞CVE-2021-45046存在于16家供应商的93个产品中。AvosLocker勒索软件利用了这些产品,另一个Apache Log4j漏洞CVE-2021-45105存在于11家供应商的128个产品中,也被AvosLocker勒索软件利用。

研究团队对CVE漏洞的进一步分析突出了勒索软件攻击者成功大规模武器化勒索软件的原因。一些CVE漏洞存在许多领先的企业软件平台和应用程序中。

其中的一个漏洞是CVE-2018-363,该漏洞存在于26个供应商的345个产品中。值得关注的是,其中包括Red Hat、Oracle、亚马逊、微软、苹果和VMWare等知名厂商。

这一漏洞存在于许多产品中,包括Windows Server和Enterprise Linux Server,并与勒索软件相关。研究机构去年年底在互联网上发现了这一漏洞。

CVE-2021-44228是另一个Apache Log4j漏洞。它目前存在于21家供应商的176种产品中,特别是Oracle、Red Hat、Apache、Novell、Amazon、Cisco和SonicWall等公司。这个RCE漏洞被AvosLocker、Conti、Khonsari、Night Sky、Cheerscrypt和TellYouThePass这六个勒索软件团伙利用。

该漏洞也成为黑客关注的焦点,截至2022年12月10日,该漏洞已经成为了一种趋势,这也是美国网络安全和基础设施安全局(CISA)将其纳入CISA KEV目录的原因。

勒索软件吸引了经验丰富的攻击者

使用勒索软件的网络攻击正变得越来越致命,也越来越有利可图,吸引了全球最复杂、资金最雄厚的有组织犯罪和APT团伙。Ivanti公司的Mukkamala说:“威胁行为者越来越多地瞄准网络安全方面的缺陷,包括遗留的漏洞管理流程。如今,许多安全和IT团队难以识别漏洞构成的风险,因此,对漏洞采取了不恰当的措施。例如,许多企业只修补新的漏洞或在美国国家漏洞数据库(NVD)中披露的漏洞。其他人只使用通用漏洞评分系统(CVSS)来评分和优先考虑漏洞。”

勒索软件攻击者继续寻找新的方法来实现老旧漏洞的武器化。这份报告中分享的许多见解将帮助首席信息安全官及其安全团队做好准备,以应对攻击者寻求提供逃避检测的更致命的勒索软件有效载荷,并要求更高的勒索软件支付费用。

有关勒索软件攻击者正在寻找新的方法将老旧漏洞武器化的更多相关文章

  1. ruby - 寻找通过阅读代码确定编程语言的ruby gem? - 2

    几个月前,我读了一篇关于ruby​​gem的博客文章,它可以通过阅读代码本身来确定编程语言。对于我的生活,我不记得博客或gem的名称。谷歌搜索“ruby编程语言猜测”及其变体也无济于事。有人碰巧知道相关gem的名称吗? 最佳答案 是这个吗:http://github.com/chrislo/sourceclassifier/tree/master 关于ruby-寻找通过阅读代码确定编程语言的rubygem?,我们在StackOverflow上找到一个类似的问题:

  2. 软件测试基础 - 2

    Ⅰ软件测试基础一、软件测试基础理论1、软件测试的必要性所有的产品或者服务上线都需要测试2、测试的发展过程3、什么是软件测试找bug,发现缺陷4、测试的定义使用人工或自动的手段来运行或者测试某个系统的过程。目的在于检测它是否满足规定的需求。弄清预期结果和实际结果的差别。5、测试的目的以最小的人力、物力和时间找出软件中潜在的错误和缺陷6、测试的原则28原则:20%的主要功能要重点测(eg:支付宝的支付功能,其他功能都是次要的)80%的错误存在于20%的代码中7、测试标准8、测试的基本要求功能测试性能测试安全性测试兼容性测试易用性测试外观界面测试可靠性测试二、质量模型衡量一个优秀软件的维度①功能性功

  3. 网站日志分析软件--让网站日志分析工作变得更简单 - 2

    网站的日志分析,是seo优化不可忽视的一门功课,但网站越大,每天产生的日志就越大,大站一天都可以产生几个G的网站日志,如果光靠肉眼去分析,那可能看到猴年马月都看不完,因此借助网站日志分析工具去分析网站日志,那将会使网站日志分析工作变得更简单。下面推荐两款网站日志分析软件。第一款:逆火网站日志分析器逆火网站日志分析器是一款功能全面的网站服务器日志分析软件。通过分析网站的日志文件,不仅能够精准的知道网站的访问量、网站的访问来源,网站的广告点击,访客的地区统计,搜索引擎关键字查询等,还能够一次性分析多个网站的日志文件,让你轻松管理网站。逆火网站日志分析器下载地址:https://pan.baidu.

  4. 什么是0day漏洞?如何预防0day攻击? - 2

    什么是0day漏洞?0day漏洞,是指已经被发现,但是还未被公开,同时官方还没有相关补丁的漏洞;通俗的讲,就是除了黑客,没人知道他的存在,其往往具有很大的突发性、破坏性、致命性。0day漏洞之所以称为0day,正是因为其补丁永远晚于攻击。所以攻击者利用0day漏洞攻击的成功率极高,往往可以达到目的并全身而退,而防守方却一无所知,只有在漏洞公布之后,才后知后觉,却为时已晚。“后知后觉、反应迟钝”就是当前安全防护面对0day攻击的真实写照!为了方便大家理解,中科三方为大家梳理当前安全防护模式下,一个漏洞从发现到解决的三个时间节点:T0:此时漏洞即0day漏洞,是已经被发现,还未被公开,官方还没有相

  5. ruby - 寻找纯 Ruby 的图像处理库 - 2

    关闭。这个问题不符合StackOverflowguidelines.它目前不接受答案。我们不允许提问寻求书籍、工具、软件库等的推荐。您可以编辑问题,以便用事实和引用来回答。关闭7年前。Improvethisquestion我找到的大多数库/代码都是针对RoR而不是纯ruby​​。即使我在谷歌上搜索纯ruby​​图片上传,我也会得到PureRubyOnRails;)所以...我正在寻找一个gem/library/code来做一些简单的事情:检查它是否是一个有效的图像文件将图像调整为预定义的值将其保存为jpg(来自jpeg、jpg、png、gif、bmp)

  6. 【血泪建议】软件测试岗位现状,可惜之前没人告诉我,肠子都晦青了.... - 2

    谈到现状,国内的软件测试行情目前呈现了两极分化的极端情况。一个是早期的手工测试人员吐槽工作不好做,即使有工作也是外包,而且薪资太低;一方面是很多互联网企业感叹自动化测试人才难找,有技术的自动化测试工程师,高薪难聘。这两者其实并不矛盾。手工测试工作难找也确实是目前真实的行情早期从事功能测试的手工测试人员,在测试方面大多采用手动、人工执行的方式查找软件缺陷和BUG,用行业术语来描述就是“点点点”。这种测试方式耗费大量人力和资源,工作效率却十分低下。在早期软件复杂和迭代程度不高的情况下,有资本的企业会“供养”一批这样的手工测试人员。但对测试员本身来讲,毫无技术难度的工作,和几乎没有保障的薪资水平,直

  7. ruby - 寻找产品和商店的最佳组合以最小化成本的算法 - 2

    你好,Stackoverflow的人们,我经营一个网站,为用户寻找最便宜的书籍购买地点。这对于单本书来说很容易,但对于多本书来说,有时在一家商店购买一本书而在另一家商店购买另一本书会更便宜。目前我找到了销售用户列表中所有书籍的最便宜的商店,但我想要一个更智能的系统。这里有更多信息:一本书的价格对于一家商店来说是不变的。运费可能会有所不同,具体取决于书籍的数量或书籍的总值(value)。每个商店对象都可以获取一组书籍并返回运费。通常,并非每家书店都出售每一本书。不确定在这里链接到我的站点是否很酷,但它列在我的用户配置文件中。我希望能够找到最便宜的商店和书籍组合。我担心这需要一种蛮力方法-

  8. 0基础学习软件测试有哪些建议 - 2

    其实现在基础的资料和视频到处都是,就是看你有没有认真的去找学习资源了,去哪里学习都是要看你个人靠谱不靠谱,再好的教程和老师,你自己学习不进去也是白搭在正式选择之前,大可以在各种学习网站里面找找学习资源先自己学习一下为什么选择学软件测试?同学们理由众多!大概分这几类:①不受开发语言、行业产品变化限制;②入门更简单,对零基础、女生都友好;③软件项目都需要测试人员,职业生涯稳;④学习周期短,但薪资并不低。要想“肩扛”一条线?需掌握三大技能:技能1:掌握测试流程,熟悉系统框架能提前与开发人员一起制定测试计划,通过测试左移,推动代码评审,代码审计,单元测试,自动化冒烟测试,来保证研发阶段的质量。技能2:

  9. Slowloris DoS攻击的原理与简单实现 - 2

    前言    Slowloris攻击是我在李华峰老师的书——《MetasploitWeb 渗透测试实战》里面看的,感觉既简单又使用,现在这种攻击是很容易被防护的啦。不过我也不敢真刀实战的去试,只是拿个靶机玩玩罢了。         废话还是写在结语里面吧。(划掉)结语可以不看(划掉)Slowloris攻击的原理        Slowloris是一种资源消耗类DoS攻击,它利用部分HTTP请求进行操作。也叫做慢速攻击,这里的慢速并不是说发动攻击慢,而是访问一条链接的速度慢。Slowloris攻击的功能是打开与目标Web服务器的连接,然后尽可能长时间的保持这些连接打开。如果由多台电脑同时发起Slo

  10. “网安三人行”盘点:软件供应链安全的那些事儿 - 2

    2022年伊始,默安科技联合数世咨询举办以“软件供应链安全的时与势”为主题的访谈活动,由数世咨询创始人李少鹏主持,邀请贝壳安全研发负责人李文鹏、北京邮电大学副教授张文博、默安科技副总裁沈锡镛三位行业大咖做客网安小酒馆,从产业、企业、学术的不同维度,共同探讨软件供应链安全建设的新思路,为业界呈现了一场开年网安盛宴。随着全球软件供应链安全事件频发,软件供应链安全逐渐成为业界关注焦点,也成为影响国家重要信息系统安全与关键信息基础设施安全的重要因素,以及网络安全保障体系和能力建设的重要环节。嘉宾们围绕软件供应链安全发展的主要驱动力、关基行业中的实施现状和落地难点、产学研成果转化、软件供应链安全的重要性

随机推荐