您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [CrowdStrike]:CrowdStrike 2024全球威胁报告 - 发现报告

CrowdStrike 2024全球威胁报告

信息技术 2024-02-28 CrowdStrike SoftGreen
报告封面

前言 2024年《CrowdStrike全球威胁报告》发布之际,正值我们全球守护者社区的关键时刻。网络攻击的速度和猛烈程度持续加速,因为对手压缩了从初始入侵、横向移动到突破的时间。与此同时,生成式AI的兴起有可能降低低技能对手的入门门槛,使其更容易发起更复杂、更前沿的攻击。 这些趋势正在驱动安全格局乃至整个世界的重大变革。“够用就好”的网络安全方法已不再适用于现代威胁。随着组织越来越多地将业务迁移到云端,对手正在提升其利用云端环境、滥用云服务独特功能的能力。我们持续看到以身份为基础的攻击占据主导地位,因为对手专注于利用社会工程学攻击绕过多因素身份验证。利用合法工具执行攻击——这一日益普遍的技术手段——使得区分正常活动与安全事件的能力受到阻碍。 我们正步入一个网络军备竞赛的时代,人工智能将放大对安全专业人士和对手的影响。组织无法承受落后,而昨天的传统技术已无法与现代对手的速度和复杂性相匹敌。 随着《CrowdStrike 2024 年全球威胁报告》的发布,我们精英的对抗性作战团队正为您提供所需的行动情报,助您应对当今威胁、保障未来安全。今年的报告就对手活动提供了关键洞察与观察,包括: 对手利用云防护漏洞所使用的战术和技术 持续利用被盗的身份凭证以及对手越来越多地使用复杂方法来获取初始访问权限 供应链攻击日益猖獗,以及利用可信软件最大化攻击投资回报率。 在一年中,全球地缘政治可能发生转变,而对手利用这一时机针对全球选举的潜在风险也随之增加。 自始至终,CrowdStrike都强调:“你们面临的不是恶意软件问题,而是对手问题。”我们首创以对手为中心的网络安全理念,因为这才是保护客户、阻止入侵的最佳方式。我们对对手的了解无人能及,并以此洞察力指导我们的创新,保护客户、阻止入侵,同时提高对手的入侵成本。 一个安全的未来需要坚实的基础。这正是我们通过 AI 原生CrowdStrikeFalcon® XDR平台所提供的。我们正推动数据、网络安全和IT的融合,通过在单一、统一的平台上原生集成生成式AI和工作流自动化,为您和您的团队提供战胜对手所需的速度。 我希望您觉得《CrowdStrike 2024年全球威胁报告》能为您提供信息并激发灵感,以应对我们共同的对手。CrowdStrike将坚定不移地履行我们的使命,为您提供最需要的安保成果:阻止入侵。 乔治·库尔特斯 CrowdStrike 首席执行官/联合创始人 目录 引言 5 8命名规范 9威胁态势概述 2023 主题 eCrime Landscape 精准网络犯罪48 引言 当我们回顾2023年的网络威胁态势时,“隐蔽性”成为显著主题。由于威胁防御技术和威胁认知的进步,对手面临的攻击面已日益严峻,他们相应地越来越多地采用并依赖那些能使其行动更快、规避检测的技术。 数据窃取勒索持续成为一条诱人且往往更容易的变现途径,这一点从被BGH专业泄露网站列出的受害者数量增长了76%得到证明。 这些技术在网络犯罪(eCrime)中表现明显,网络犯罪对许多犯罪分子而言是一个极具吸引力且利润丰厚的商业机会。毫不奇怪,随着对手利用这些技术来最大化隐蔽性、速度和影响力,网络犯罪在2023年的威胁格局中持续成为最普遍的威胁。 尽管勒索软件仍然是许多大型游戏(BGH)攻击者的首选工具,但数据窃取勒索持续成为一种诱人且通常更简单的变现途径,这一点从2022年至2023年,在BGH专用泄露网站(DLS)上被公开的受害者数量增长了76%就可以看出。全年,访问中介继续通过向eCrime威胁行为者提供初始访问权限来获利,其广告宣传的访问数量从2022年增加了20%。 2023年,国家行为体对手也持续活跃。以中国为中心的对手在全球范围内以前所未有的速度运作,利用隐蔽性和规模收集目标群体的监控数据、战略情报和知识产权。 在世界其他地区,冲突继续驱动国家行为体和黑客行动主义者的对手活动。2023年,随着俄乌战争进入第二年,以俄罗斯为中心的对手和活动集群在支持俄罗斯情报机构情报收集、破坏活动和针对乌克兰和北约国家的信息行动(IO)方面,维持了高水平的持续活动。 伊朗相关对手和中东黑客活动分子也被观察到在年内后半段将网络行动与2023年以色列-哈马斯冲突产生的动能行动保持一致。 朝鲜对手在2023年始终保持着高频率活动。他们的行动继续集中于通过加密货币盗窃和从韩国及西方组织收集情报来获取经济利益,特别是针对学术、航空航天、国防、政府、制造、媒体和技术领域。 在全球其他地区,隐身技术在对政府议程提供支持的数字监控、信息收集和控制等对手活动中发挥了关键作用。该活动评估的地理范围,以及全球威胁行为者的能力和目标范围,继续凸显了定向入侵能力已超出通常报道的国家所展示的范围。在某些情况下,此类活动得到了私营部门进攻性行为者和公开可用的对手模拟框架的帮助。 2023年,CrowdStrike在全年开发新产品和建立合作伙伴关系,这是推动网络威胁行动中隐蔽性的主要威胁行为者动机之一。这些变化改变了行动环境中的博弈格局,使对手无处藏身。 2023年期间,CrowdStrike CEO发现并追踪了34个新的对手——其中包括一个新发现的、基于埃及的对手“警惕斯芬克斯”,使得所有动机下被追踪的对手总数增至232个。除了已命名的对手,CrowdStrike CEO还追踪了130多个活跃的恶意活动集群。 2023年,CrowdStrike Falcon®情报与CrowdStrike® Falcon OverWatch™合并,成为CrowdStrike反对抗操作(CAO)。通过整合威胁情报的力量、专属狩猎团队的快速响应速度,以及源自AI原生CrowdStrike Falcon®平台、能够检测、干扰并阻止当今复杂对手的数万亿尖端遥测事件,此次合并极大地提升了实施网络攻击的业务成本。2024年,CrowdStrike CAO重新打包了CrowdStrike的威胁情报模块,增加了托管威胁狩猎(行业首创),使组织能够更有效地追踪对手并阻止入侵。 2023年期间,CrowdStrike CAO 新增了34个对手,其中包括一个新追踪的、基于埃及的对手——WATCHFUL SPHINX,这使得所有动机下被追踪的行动者总数增至232个。除了被命名的对手外,CrowdStrike CAO 还追踪着130多个活跃的恶意活动集群。 CrowdStrike的首席架构师(CAO)驱动着无与伦比且可操作的报告覆盖范围,实时捕捉新的网络安全威胁发展,并识别和追踪新的对手。CrowdStrike 2024年全球威胁报告揭示了去年的突出趋势,对手活动与动机的演变方式,以及CrowdStrike如何预测未来一年的威胁格局将如何演变。 CrowdStrike首席架构师创新项目 Crowdstrike曹团队将快速洞察力交到一线团队手中,使其能够比以往任何时候都更快地扰乱对手。 2023年秋季,CrowdStrike曹荣启动了身份威胁搜寻能力,将最新的关于对手动机、战术、技术和程序(TTP)情报与CrowdStrike Falcon®身份威胁防护及精英曹荣威胁搜寻团队相结合,以快速识别和修复受损凭证、追踪横向移动,并通过全天候(24/7)覆盖,领先于对手。 而曹团队在客户组织中搜寻对手活动时,新的曹“外部攻击面探索”功能使客户能够搜寻和检查对手基础设施。 2023年,CrowdStrike在自动化领域进行了重大投资,帮助客户立即应对CEO识别出的威胁。通过Falcon身份威胁防护,CrowdStrike推出了新的自动化工作流程,用于重置在犯罪地下暴露的客户密码;一键式 typo squatting 域名阻止和下架;以及针对typo squatting威胁和第三方系统集成所导致的妥协指标(IOCs)的CrowdStrike Falcon®融合剧本。这些新的增强功能使用户能够在其安全工作流程中快速响应威胁。 新的CrowdStrike曹模块——CrowdStrike Falcon®对手洞察™、CrowdStrike Falcon®对手智能和CrowdStrike Falcon®对手猎人——将威胁搜寻与它们的智能能力结合得更加紧密,统一了用户体验,使客户能够轻松利用单一的、一致的用户界面来查看所有CrowdStrike曹功能的关键信息。 CrowdStrike的客戶也能從中受益,包括:更豐富的上下文信息來支持可觀察項,新增攻擊指標(IOA)的整合以加速安全信息與事件管理(SIEM)的檢測與響應,更有效的威脅搜索工作流程以識別環境威脅,以及Falcon平台與第三方應用之間數據統一與關聯性的改進。 威胁态势概述 数增至232个。 电子犯罪专门泄露网站上被点名受害者同比增加76% 当今网络威胁尤为令人担忧,这主要是因为“手动操作”或“交互式入侵”技术的广泛应用,这些技术涉及攻击者主动在目标系统上执行操作以达成其目标。与依赖恶意工具和脚本部署的恶意软件攻击不同,交互式入侵利用了人类攻击者的创造力和解决问题的能力。这些攻击者可以模仿预期用户和管理员的行为,使得防御者难以区分合法用户活动与网络攻击。 2023年,CrowdStrike观察到互动入侵活动的数量同比增长了60%,与2022年相比,下半年增长了73%。 2023年,技术领域是CrowdStrike CAO观察到的交互式入侵活动最频繁针对的行业,这一趋势延续了2022年的情况。下方的图表反映了前十大行业垂直领域和地理区域的入侵相对频率。 在网络获得初始访问权限后,攻击者试图“突破”并从受感染的主机横向移动到环境中的其他主机。他们完成这一过程所需的时间——“突破时间”——至关重要,因为最初受感染的主机很少是攻击者实现其目标的机器。他们必须横向移动到网络中,进行侦察,建立持久性并定位他们的目标。在突破时间窗口内做出响应,使防御者能够减轻与入侵相关的成本和其他损害。 今年,互动式网络犯罪入侵活动的平均突破时间从2022年的84分钟下降到2023年的62分钟。观察到的最短突破时间仅 电子犯罪互动入侵解剖 为更好地理解交互式入侵,以下时间线展示了现实世界中实际动手攻击的速度: 在这种情况下,安全团队的“写入隔离”策略设置已被禁用,使得四个文件能够写入磁盘。攻击者执行了一个合法工具以获取系统信息进行侦察,然后向系统投下了另外三个文件,包括勒索软件。他们试图执行一个网络发现和侦察工具来绘制横向移动选项,但这立即被Falcon传感器阻止并隔离。这导致攻击者打开控制面板以了解正在使用哪种安全工具。当他们识别出Falcon平台时,他们从未尝试执行第二个发现工具或勒索软件(这些本应被阻止并隔离),而是转而攻击其他受害者。几分钟内,CrowdStrike CAO威胁猎人通知了客户,将机器下线并重置了用户密码。 MALWARE-FREE »活动 一旦发生初步妥协,在交互式入侵过程中,对手仅需几秒钟就能在受害者环境中部署工具和/或恶意软件。然而,“时间就是金钱”这句谚语对对手而言同样适用。超过88%的攻击时间都用于入侵和获取初始访问权限。通过缩短或消除这段时间,对手就能腾出资源发动更多攻击。 为此,他们持续将攻击手段从恶意软件扩展到更快、更有效的途径,例如身份攻击(网络钓鱼、社会工程学以及访问中介)以及利用漏洞和信任关系。过去五年,这一趋势日益明显,因为2023年的检测活动中有75%与恶意软件无关——这一比例较2022年的71%有所上升。 这一趋势部分与身份攻击、访问代理以及有效凭证的泛滥性滥用有关,这些滥用行为旨在帮助攻击者在受害者环境中获得并维持访问权限。访问代理是指获取组织访问权限的威胁行为者,他们会将这种访问权限提供给或出售给其他行为者,包括勒索软件运营商。在2023年,这些对手继续通过向各种电子犯罪威胁行为者提供初始访问权限来获利,与2022年相比,其宣传的访问数量增加了近20%。 当今复杂的网络攻击仅需几分钟即可成功。攻击者使用诸如交互式键盘记录