主要观点
2024年,奇安信集团安服团队共接到应急服务需求739起,金融机构、事业单位和制造业的业务专网是攻击者攻击的主要目标。严重缺乏最基本的网络安全基础设施和运营能力是当前国内绝大多数政企机构的通病。安全意识问题已成为制约政企机构安全生产的根本性问题。内部人员违规操作触发的应急响应事件约占2024年95015服务平台接报事件总量的四分之一;近三成的应急事件与弱口令有关。勒索病毒、挖矿木马、网站木马是攻击者使用最多的恶意程序类型。Phobos勒索软件、Mallox勒索软件、Makop勒索软件是攻击者使用最多的勒索软件。弱口令和永恒之蓝漏洞仍将是国内政企机构亟待解决的、基础性的网络安全问题。
应急响应事件受害者分析
- 行业分布:金融机构报告的事件最多,为94起,占比12.7%;其次是事业单位,为87起,占比11.8%;制造业排第三,为79起,占比10.7%。
- 事件发现:52.3%的政企机构是在系统已经出现了非常明显的入侵迹象后,拨打的95015网络安全服务热线;29.8%的政企机构,是在被攻击者勒索之后进行的报案求助。而真正能够通过安全运营巡检,提前发现问题的仅占比13.1%。
- 影响范围:65.0%的事件主要影响的是业务专网,而主要影响办公网的事件占比35.0%。失陷服务器为4250台,失陷办公终端为1889台。
- 事件损失:造成生产效率低下的事件287起,占比38.8%;造成数据丢失的事件127起,占比17.2%;造成数据泄露的事件84起,占比11.4%。
应急响应事件攻击者分析
- 攻击意图:内部人员为了方便工作等原因进行违规操作,进而导致系统出现故障或被入侵,触发应急响应的网络安全事件多达194起,排名第一。其次是黑产活动(193起)、窃取重要数据(151起)和敲诈勒索(90起)等为目的的外部网络攻击事件。
- 攻击手段:以漏洞利用为主要手段的网络攻击最为常见,占比34.0%;其次是恶意程序,占比23.8%;钓鱼邮件排第三,占比7.2%。
- 恶意程序:勒索病毒、挖矿木马、网站木马是攻击者使用最多的恶意程序类型。
- 漏洞利用:弱口令是攻击者在2024年最为经常利用的网络安全漏洞,相关网络安全应急响应事件多达241起,占95015平台全年应急响应事件接报总数的32.6%。其次是永恒之蓝漏洞,相关利用事件为107起,占比14.5%。
应急响应典型案例分析
报告介绍了7起典型案例,涉及勒索病毒、漏洞利用攻击、暗链植入、挖矿病毒、网页篡改、钓鱼邮件和恶意APP模块跳转等安全事件,并提供了相应的安全建议。
附录
- 附录1介绍了95015网络安全服务热线。
- 附录2介绍了奇安信集团安服团队。
- 附录3推荐了网络安全应急响应相关的图书。