云威胁态势报告总结
简介
随着云计算市场规模的扩大,云基础架构的采用率持续上升,组织将关键业务数据迁移至云端,需要采取适当的防御措施确保云中数据安全。IBM X-Force 团队通过分析 2022 年 6 月至 2024 年 6 月的数据,从全球跨行业的角度阐述了威胁参与者如何入侵云环境、入侵网络后的恶意活动以及对组织造成的影响。
关键要点
- 跨站脚本 (XSS) 漏洞影响最大:XSS 漏洞占新发现 CVE 的 27%,可让威胁参与者窃取会话令牌或将用户重定向到恶意网页。
- 暗网对云凭据的需求持续:暗网上每个云访问凭据的平均价格从 2022 年的 11.74 美元降至 2024 年的 10.23 美元,总体下降 12.8%。
- 利用可信云服务进行恶意活动增多:威胁参与者利用 Dropbox、OneDrive 和 GoogleDrive 等可信云服务进行命令和控制通信以及恶意软件散布。
- 网络钓鱼是主要初始访问媒介:网络钓鱼占 X-Force 所应对的所有云相关事件的 33%,攻击者通常利用网络钓鱼通过中间攻击者 (AITM) 攻击获取凭据。
- 频繁使用有效凭据:BEC 攻击占此类事件的 39%,威胁参与者利用从网络钓鱼攻击中获取的凭据来接管电子邮件帐户。
- 不合规会损害客户云环境的安全:100% 纯云环境中最不合规的安全规则是 Linux 系统中基本安全和管理设置的配置不当。
云漏洞
XSS、获取访问权限和获取信息是所发现 CVE 的三大影响。利用漏洞是攻击者最重要的初始访问媒介,例如 XSS 可用于窃取会话令牌或将用户重定向到恶意网页。
云和暗网
- 暗网对云凭据的需求持续下降:暗网上每个云访问凭据的平均价格稳步下降,可能表明被泄露的云凭据市场正变得过度饱和。
- 暗网市场上 SaaS 平台的提及率下降:与 2023 年相比,暗网市场上 SaaS 平台的总体提及率平均下降了 20.4%,可能归因于执法行动、暗网市场的破坏以及 SaaS 解决方案安全性的提高。
- 暗网上最流行的信息窃取软件:Lumma、RisePro 和 Vidar 是 2024 年暗网上最流行的信息窃取软件。
针对基于云的文件托管服务、平台和 SaaS
- 基于云的文件托管服务:威胁参与者广泛使用 Dropbox、OneDrive 和 Google Drive 等服务来散布看似合法的恶意软件。
- 云平台和服务:专门用于从云服务中窃取凭据的信息窃取软件不断出现,例如 RedLine、RaccoonStealer、Vidar、Lumma、MetaStealer 和 Stealc。
- 加密货币挖矿:Kinsing 等恶意软件系列在云环境中瞄准并启动加密货币挖矿软件。
- 勒索软件:勒索软件对云环境的威胁日益严重,例如 CloudNordic 公司遭受的勒索软件攻击导致所有客户数据完全丢失。
初始访问媒介
- 使用有效凭据:28% 的事件涉及使用合法凭据为初始访问媒介,组织在平衡用户访问级别和安全风险方面仍然面临挑战。
- 开展网络钓鱼活动:网络钓鱼是首选策略,占所有与云相关事件的 33%。
- 利用面向公众的应用程序:利用面向公众的应用程序中的漏洞占云相关事件的 22%。
目标行动
- 商业电子邮件泄露:占过去两年事件响应活动的 39%,是第一大目标行动。
- 加密货币挖矿:占过去两年攻击事件的 22%,在威胁参与者中仍然很常见。
- 凭据获取:占事件总数的 11%,通常使用网络钓鱼、按键记录器、水坑攻击和暴力攻击。
基于云的环境中的安全规则故障
- 100% 云环境中不合规的 5 大规则:Linux 系统的配置和安全指南、重要目录的安全挂载选项、用户主目录管理、服务管理、NFS 服务管理。
- 50% 或更多云环境中不合规的 5 大规则:身份验证和加密策略、帐户和 SSH 配置、SSH 安全措施、Umask 配置、流程调试限制。
云和 AI
- AI 生成的针对云环境的攻击威胁不大:AI 可用于开发复杂的社交工程提示和网络钓鱼活动,但将 AI 技术用于恶意活动还处于成熟初期。
- 设计安全的 AI 战略:利用 AI 的力量提高身份验证和识别的效率,但必须主动管理与影子 AI 和未经许可在工作场所使用 AI 工具相关的风险。
建议
- 进行全面准备和测试:将安全融入整个开发过程中,自动化可最大限度地减少人为错误。
- 建立更强大的身份安全状况:简化身份策略,采用 MFA 等现代身份验证方法,并深入了解无密码选项。
- 加强事件响应功能:利用安全威胁情报了解攻击者的动机,更快地做出响应。
- 设计安全的 AI 战略:使用强大的加密和访问控制来保护数据和模型的完整性。
- 采用强大的安全措施保护数据:加密存储、使用和传输中的数据,并安全地管理密钥。