Q4 2023网络安全威胁态势报告
关键内容摘要:
-
主要趋势:
- 勒索软件活动:尽管大额勒索软件服务(RaaS)活动有所下降,但勒索软件整体活动有所增加。AKIRA和PLAY成为新的主要勒索软件变种。
- 初始访问向量:外部远程服务成为主要的初始访问向量,尤其是在勒索软件攻击中。
- 钓鱼攻击:钓鱼活动有所减少,但QR码被广泛用于新战术。
- 专业服务行业:该行业仍然是主要的攻击目标,占所有事件的24%。
-
具体案例:
- Citrix Bleed漏洞:一名威胁行为者利用Citrix Bleed漏洞入侵一家专业服务公司,通过内部侦察发现并枚举了域账户、信任域、权限组和远程系统。使用PowerShell部署工具获取横向移动和提权所需的凭据,并通过远程访问木马保持持久性。最终通过Group Policy Objects部署了PLAY勒索软件。
- AKIRA勒索软件:AKIRA勒索软件成为新的主要勒索软件变种之一。
-
关键数据:
- 勒索软件变种排名:AKIRA占22%,PLAY占16%,其他主要变种包括BASE、BLACKSUIT、LOCKBIT等。
- 初始访问方法:钓鱼仍是最常见的初始访问方法,占52%;其次是外部远程服务,占41%。
总结:
2023年第四季度,勒索软件活动有所增加,尤其是针对专业服务行业的攻击。威胁行为者利用外部远程服务作为初始访问向量,并通过多种手段进行横向移动和提权。钓鱼攻击虽然减少,但QR码等新型技术被广泛采用。企业需要加强安全措施,特别是在远程服务和多因素认证方面,以应对日益复杂的网络威胁。