赛门铁克发布2019《互联网安全威胁报告》:表单劫持带来更大威胁

一旦各种小装置/工具连接到互联网,智慧城市所设计的互联性就会让个人置于隐私全无的境地。智慧城市项目中收集的所有数据都会被第三方购买,并将其用于营销目的,以了解用户偏好的品牌、产品和服务,甚至个人的使用细节等信息。

赛门铁克互联网安全报告显示,去年勒索软件的增长幅度达到113%。而今年上半年勒索软件的蔓延速度更为迅猛。并且,勒索软件的攻击从PC机蔓延到智能手机,现在已扩展到智能手表。

赛门铁克公司首席执行官Greg
Clark表示:“表单劫持已经对企业和消费者构成了严重威胁。消费者如果不使用全面的安全解决方案,便有很大可能访问已被感染的在线零售商网站,大幅增加消费者个人和财务信息被盗的潜在风险。对企业而言,表单劫持的激增也使得供应链受到攻击的风险日益加大,企业遭到攻击时所面临的声誉和责任风险更加无法估量。”

连接万物的物联网

她认为,技术的发展速度之所以远远快于安全,其一是由于消费者个人意识淡漠,其二则在于开发人员、厂家的安全意识淡漠,很多研发人员和厂商甚至并没有考虑过安全。

除了LotL和软件供应链中的漏洞外,如今攻击者更加频繁地使用鱼叉式网络钓鱼等传统攻击方法来入侵组织。虽然收集情报是定向攻击的主要动机,但是2018年使用恶意软件破坏和扰乱商业运营的攻击团伙数量增加了25%。

大多数人不愿意相信自己携带的智能手机其实是一个强大的感应工具的现实。为了发挥作用,你的手机会持续共享有关你的位置信息、数字以及物理交互等数据。当这些数据与从物联网设备和智能电网(即能够迅速检测并应对本地电量使用变化的电力供应网络)中收集到的进一步信息相匹配时,就会对人们的隐私和自决权产生严重影响。

另一个方面,只要需要登陆,需要认证用户名密码的程序,在哪里都会出现用户名密码弱的问题。在企业网络中也会有中间人攻击,企业内部人员在通讯过程中,中间人能够获取内容信息,并能够通过劫持、篡改来达到目的,这就是中间人攻击。

最新发现的硬件芯片漏洞(包括Meltdown、Spectre和Foreshadow)云服务面临被利用的风险,攻击者趁机利用这些漏洞进入服务器上受保护的内存空间,从而窃取同一物理服务器上其他企业的资源。

责任编辑:

那么,怎样做才能避免受到恶意软件攻击呢?

最近,随着Cambridge
Analytica数据丑闻的发酵、Facebook数据隐私听证会的召开、《通用数据隐私条例》的实施以及苹果FaceTime等应用程序广泛使用位置跟踪及隐私漏洞的曝光,消费者隐私问题在过去一年成为关注的焦点。

这包含执法部门使用的监控系统、智能拥堵缓解交通系统、配置动力传感器的LED路灯、智能电网以及智能供水系统等。

那么,究竟应该如何看待物联网的安全问题呢?“谈到物联网安全,不仅指设备的安全,还有网络和后台系统等的安全。在硬件设备中,智能手机和智能手表、可穿戴设备、智能家居以及车联网都是常见的攻击目标。而在物联网设备的研发中,很多厂商并没有考虑到安全问题。例如家中设备插入电视,一旦受到攻击,智能家居不仅能盗取用户信息,甚至能够监视家人的一举一动。车联网如今也作为物联网攻击的主要目标之一。几个月前,有报道称特斯拉便受到了物联网攻击。”
赛门铁克公司亚太区大客户部副总裁兼大中华区总裁梅正宇说。

图片 1

简而言之,智慧城市本身包含无数接受、收集和传输数据的实体。其实质是利用先进的信息技术,实现城市智慧式管理和运行,进而为城市中的人创造更美好的生活,促进城市的和谐、可持续成长。

这一点在互联汽车中是相同的,攻击者能够利用车体,也能够利用汽车中的部件。汽车的刹车、油门等所有部件都能够通过总线连接到汽车的控制系统中。而后,汽车控制系统再与后台系统相连接,将行车数据存入云端。整个汽车的通讯过程如何防止篡改,如何保证通讯安全,是必须要认真思考的。

企业在最初采用PC时都出现过安全问题,如今这一现象又将在云端重现。单个错误配置的云主机或存储实例将会给企业带来数百万美元的损失,或者让其陷入违规危机。仅去年一年,就有超过7000万条记录从配置不当的S3存储桶中被盗或泄露。此外,攻击者还有很多工具,可用于识别互联网上错误配置的云资源。

Provada Future 网站最新一期首图

马蔚彦说:“智能家居现在属于新兴领域,可以全部连接网络。预计,2015年智能家居的数量能够达到29亿,而到2022年将会达到260亿。有报道称,家长通过家用摄像头来查看孩子是否存在危险,但由于摄像头受到攻击,黑客通过这个攻击点能够看到家中的其他设备。所以,智能家居设备一旦出现安全问题,将会面临隐私泄露的风险。”

LotL无文件攻击战术可让攻击者保持低调,并将其活动隐藏在大量合法进程中。例如,去年恶意PowerShell脚本的使用增加了1,000%。虽然赛门铁克公司能够每个月拦截115,000个恶意PowerShell脚本,但实际上这还不到PowerShell整体使用率的1%。阻止所有PowerShell活动的企业也会受到影响,这进一步说明了为什么LotL技术已成为许多攻击者的首选策略。

新鲜的水源对于任何城市人口的生存来说都是至关重要的大事,这也就是解释了为什么城市需要竭尽全力保护自己的供水系统免受黑客攻击。此外,对城市紧急服务网络的攻击,尤其是与物理恐怖袭击一起执行时,同样会造成灾难性后果,导致城市内大规模恐慌和混乱。

赛门铁克公司技术支持部经理马蔚彦表示,首先要及时更新应用和固件,应用和固件的更新能够为之前可能受到恶意攻击的漏洞打上补丁;其次是不要随意下载应用。现在,人们越来越追求便捷性,这会导致当用户面对同样功能的不同产品进行选择时,往往会选择更加便捷好用的产品。而攻击者往往会利用这种心理对便捷应用放置恶意代码。如果用户从不可信的网站下载应用,会面临很大的安全风险。

赛门铁克2019年《互联网安全威胁报告》综合介绍了当今网络威胁态势,并对全球威胁活动、网络攻击动向和攻击动机提供深度洞察。报告基于赛门铁克全球情报网络数据进行了分析,该网络是全球最大的民用威胁情报网络,监控全球超过157个国家和地区的1.23亿个监测终端报告的攻击事件,平均每天拦截1.42亿次网络攻击。本年度报告的主要亮点包括:

最重要的是,智慧城市同样面临勒索软件攻击的威胁。

她分析认为,克莱斯勒、吉普等智能汽车受到攻击,其最早的入侵点便是汽车娱乐系统。汽车的娱乐系统都是电子化运行,很多时候是人为编程代码运行。大家可能认为,汽车并不像电脑,有着多方攻击途径,但智能汽车的发展非常快,车内能够通过蓝牙连接手机,使用车载电话进行接听,这就是一个无线通路,在小小的车体内,有着很多无线方式。车内的设备系统小,操作系统很精简。但其核心原理相同,也就都会存在安全漏洞。

供应链攻击和“就地取材”式的攻击目前已经成为现代威胁环境的主流模式,在网络犯罪分子和有针对性的攻击团伙中应用十分广泛。事实上,供应链攻击在2018年飙增78%。

“通过嵌入城市各个角落的传感器以及我们口袋中的智能手机,智慧城市将有能力不断识别人们的位置、他们正在与谁会面,甚至可能了解他们正在做什么。”

智能家居面临隐私泄露的风险

表单劫持攻击的原理很简单 —
其本质就是虚拟ATM扫描。网络犯罪分子通过将恶意代码植入零售商网站以窃取购物者的支付卡信息。全球平均每个月超过4,800个不同的网站遭到表单劫持代码入侵。2018年赛门铁克共拦截超过370万次表单劫持端点攻击,其中有近三分之一都被监测到发生在全年最繁忙的网购高峰期:11月和12月。

来源 : Freebuf、腾讯网络安全与犯罪研究基地

马蔚彦称,克莱斯勒此前因存在黑客能够利用的重大安全漏洞而召回了140多万辆车。在车联网以及车载系统中,CD播放器,OBD-II端口以及无线接口均是攻击者的攻击目标。

数据隐私大觉醒

荷兰杂志《Provada
Future》曾就在智慧城市中针对交通系统进行恶意攻击可能产生的灾难性后果,做出过如下描述:

物联网的发展加速了科技融入生活的进程,使人们开始了解并体验智能化生活,比如智能家居带来的家庭自动化,智慧城市带来的城市数字化,各种智能设备给我们的生活带来了极大的便利。尽管物联网的前景被看好,但安全问题却受到诸多挑战。

近年来,勒索软件和加密劫持成为网络犯罪分子牟取快速利益的惯用手段,加密劫持是指利用从消费者和企业处窃取的算力和云CPU资源挖掘加密货币。然而在2018年,随着加密货币的价值下跌以及云和移动计算的普及,这些攻击者们变得力不从心,相关攻击活动和回报随之下降。自2013年以来,勒索软件的感染率首次下降20%。但是企业不应该放松警惕—2018年企业勒索软件感染率跳涨12%,与总体下降趋势相反,这显示出勒索软件对企业的威胁还在持续增加。事实上,超过80%的勒索软件感染会影响到企业。

考文垂(Coventry
University)大学研究人员Sara Degli-Esposti,以及考文垂大学系统安全教授
Siraj Ahmed Shaikh曾告诫称,

智能手表与智能手机受到勒索软件的攻击

加密劫持和勒索软件的收益缩水

Provada Future

图片 2

“就地取材”式的工具和供应链漏洞助长更隐蔽、更凶猛的攻击

相关文章