2023年勒索软件攻击态势总结
引言
2023年全球勒索软件攻击活动呈上升趋势,同比2022年上涨77%。报告从受害者画像、攻击者画像、技战法演进、AIGC时代下的攻击与防御等维度进行分析。
勒索软件攻击特点
- 攻击活动上升:全球勒索攻击活动呈上升趋势,同比2022年上涨77%。
- 受害者行业分布:TOP5受害者行业为专业与法律服务、信息技术、批发零售、制造、房产建筑相关行业,共占比62.29%。
- 受害者地域分布:北美洲(50%)、欧洲(30%)、亚洲(9%)受到的攻击最严重,其中美国(46%)居于全球首位。
- 活跃勒索家族:2023年共监测62个活跃勒索软件,活跃TOP3家族分别是LockBit、BlackCat和CL0P。
- 攻击数量趋势:各月攻击数量存在波动,2023年上半年呈上升趋势,下半年基本稳定。LockBit勒索攻击活动在全年中有8个月居于榜首。
- 入侵手段:漏洞利用、钓鱼邮件、弱口令占入侵攻击的60%以上。2023年有44个漏洞被勒索组织频繁利用,类型多为远程代码执行和提权漏洞,其中零日漏洞(0day)造成的影响最为严重。
- 加密算法:勒索软件更偏向于将对称和非对称进行组合,基于AES和RSA 的算法仍是当前活跃勒索软件加密的主流算法。
- 索要赎金:不同勒索软件索要赎金差异明显,最高额为8000万美元,由LockBit勒索软件针对美国科技服务巨头CDW发起。
2023勒索攻击大事件
报告列举了2023年发生的典型勒索攻击事件,涉及物流、政府机构、医疗保健、信息技术、公共事业、教育机构、休闲娱乐、航空运输、金融服务、制造业等行业。
勒索软件受害者分析
- 行业画像:制造、批发、房产为主的实体行业仍是勒索重灾区。数据价值和敏感度高的行业也是勒索攻击的重点倾向目标,如法律、信息技术、教育行业等。
- 地域画像:北美洲、欧洲、亚洲三个地区受到的攻击最严重,其中美国(46%)居于全球首位。
勒索软件攻击者分析
- 年度勒索家族盘点:2023年共有62个勒索软件家族发起了程度不同的勒索攻击,活跃TOP3家族分别是LockBit、BlackCat和CL0P。新兴勒索家族中Akira和MalasLocker则直接跻身上榜TOP10。
- 年度勒索攻击趋势:勒索攻击在1~5月呈上升趋势,6~12月保持稳定。LockBit在全年中共8个月登上榜首。
- 勒索入侵手段分析:漏洞利用(23.58%)、钓鱼邮件(21.95%)和弱口令(17.89%)三者占所有入侵手段的60%以上。常用的漏洞类型主要为远程代码执行与权限提升漏洞。
- 惯用加密算法分析:勒索软件更偏向于将对称和非对称进行组合,基于AES和RSA 的算法仍是当前活跃勒索软件加密的主流算法。
- 索要赎金方式分析:不同勒索软件索要赎金差异明显。索要赎金最高额为8000万美元,由LockBit勒索软件针对美国科技服务巨头CDW发起。
勒索软件技战法演进分析
- 技术演进:
- 跨平台语言助力勒索软件发展:Golang、Rust和Nim等非传统编程语言开始被用于勒索软件开发。
- 黑客工具不断创新:Exfiltrator-22、AuKill、PowerShell脚本、Munchkin等新型黑客工具被用于勒索攻击。
- 远程加密攻击激增:勒索软件在某一个失陷的端点上可以加密同一网络内其他设备的数据。
- 加密技术和加密策略双升级:新兴勒索家族逐渐在传统非对称加密算法中,倾向选择Curve25519等ECC算法。间歇性加密策略被采用。
- 策略演进:
- 策略转变,无加密勒索攻击兴起:代表组织有Karakurt、Donut、RansomHouse和BianLian等。
- 规避升级,滥用合法软件隐匿自身:通过ProcessHacker、AnyDesk、AdFind等合法工具进行攻击。
- 施压加剧,数据泄露策略升级:通过Clear网站、Torrent、API调用接口、视频播放等方式进行数据泄露。
- 攻击面扩大,针对Mac平台积极尝试:LockBit、Knight、Turtle等勒索软件开始针对Mac系统进行攻击。
AIGC时代下勒索攻击和防御
- 辅助勒索者进行关键攻击流程开发:
- 协助代码开发:AIGC技术可以生成恶意功能代码并取得方法论支持。
- 参与社工攻击:AIGC技术可以帮助生成符合员工口吻和写作风格的邮件内容,使得BEC攻击变得更加隐蔽和普遍。
- 自动优化攻击策略:AIGC技术可以自动化采集、处理和分析大量数据,快速识别应用代码中潜在的漏洞并生成最佳的攻击路径。
- 赋能安全厂商升级防御技术与方案:
- 提升威胁检测能力:AIGC技术能够快速检测到新型语言的恶意载荷甚至是恶意代码片段。
- 提高安全运营效率:AIGC能够快速识别大规模数据中最严重的威胁告警并提升其处理优先级。
- 增强安全培训效果:AIGC技术可以生成模拟攻击,让员工学习并识别出这些威胁。
新华三勒索防御方案
新华三依托“主动安全3.0”,提供“ 云-网-边-端”一体化多层次协同防御解决方案,结合云端沙箱阵列、威胁情报库、海量病毒库,全面提升勒索病毒检测能力。本地搭载高性能动静态检测引擎,以及勒索组织常用的攻击工具指纹流量特征,结合加密流量检测、未知威胁分析模块,协同云端,全方位防范勒索病毒入侵。
安全建议和处置清单
- 企业建议:注重员工安全意识培训、加强网络访问控制与身份验证、安全更新和数据备份。
- 个人建议:勒索软件我知道、网络行为我负责、账户安全我先行、数据备份我会用、安全软件我不关。
- 勒索软件应急处置清单:立即隔离感染主机、确定感染范围、感染溯源分析、排查加固、业务恢复。
新华三聆风实验室
新华三聆风实验室专注于威胁狩猎、情报生产、高级威胁追踪等技术研究,为新华三安全产品和解决方案持续赋能。