2023年第三季度,社会工程学成为网络安全威胁的中心焦点,其中“人性攻击”成为威胁行为者的首选方法。本季度,网络钓鱼、smishing、有效账户、语音钓鱼等社会工程策略显著升级,事件数量达到一年来的最高水平。
核心观点与关键数据:
- 社会工程学占据主导地位:社会工程学攻击数量持续增加,方法多样化,包括电话、短信和Microsoft Teams等渠道。商务电子邮件妥协(BEC)持续增长,既有成熟威胁行为者也有新群体采用多种策略获取数据并实施加密勒索。
- 行业针对性分析:专业服务领域(尤其是法律公司)在Kroll处理的案件中排名第一,建筑业和制造业的针对性名义性上升,BEC事件频发。
- 威胁事件类型:商务电子邮件妥协占比近47%,成为最突出的威胁类型。勒索软件事件总数下降13.5%,但单个事件数量保持稳定,LOCKBIT和BLACKCAT仍是最活跃的团体,新团体如CACTUS、RHYSIDA和INC的活动也显著增加。
- 初始访问方法:社会工程学仍是主要初始访问途径,其中网络钓鱼、有效账户和语音钓鱼(vishing)分别增长8%、9%和未给出具体数据。
- 恶意软件趋势:QAKBOT僵尸网络被FBI中断后,DARKGATE和PIKABOT等恶意软件变种活跃度上升,表明攻击者寻找新的初始访问工具。
案例研究:
- BLACKCAT攻击制造商:攻击者通过有效凭证和Citrix NetScaler漏洞入侵系统,部署SYSTEMBC木马隐藏C2连接,使用多种工具进行网络发现、远程访问和数据泄露,最终加密文件并锁定IT访问权限。
- RHYSIDA攻击医疗保健部门:利用泄露凭证和漏洞访问系统,部署SYSTEMBC木马,使用高级端口扫描器、AnyDesk、MegaSync等工具进行网络发现、远程访问和数据泄露,加密文件后锁定系统。
- 健身订阅网络钓鱼:伪造电子邮件诱导下载Zoho Assist远程支持软件,窃取文件并要求赎金。
防御建议:
- 应用多种安全措施,保持警惕识别攻击点。
- 实施防网络钓鱼身份验证方法(如FIDO),使用条件访问控制减少攻击面。
- 管理应用权限政策,限制用户可同意的应用权限。
- 阻止或限制非授权设备身份验证,审查会话令牌有效期。
- 更新IT帮助台政策,应对针对MFA的社会工程攻击。
研究结论:
长期存在的威胁(如供应链攻击)迅速演变成为紧迫问题,社会工程学成为威胁行为者的首选方法,增加了复杂性和挑战性。企业需采取积极防御措施,与可信赖的安全合作伙伴合作,提升网络成熟度以应对新型和传统威胁。