2024全球威胁报告总结
简介
安全环境面临前所未有的挑战,威胁生态系统蓬勃发展。攻击方和防御方共同推动威胁态势的动态变化,技术进步使双方都寻求新的工具和方法。Elastic Security Labs 通过分享观察结果和未知威胁,支持透明原则并确定影响,为安全社区提供宝贵的见解。
生成式AI
- 威胁:生成式AI可能被用于创建更复杂的网络钓鱼活动、深度伪造诈骗,以及开发适应性更强的恶意软件。
- 防御:生成式AI也可用于增强防御,例如高级威胁检测、自动安全测试和网络安全培训。
恶意软件检测
- 操作系统分布:Windows占恶意软件感染的最大比例(66.12%),其次是Linux(32.20%)和macOS(1.68%)。
- 恶意软件类别:木马占82.03%,常规挖矿软件占8.03%,勒索软件占4.39%,后门占2.10%。
- 恶意软件家族:Cobalt Strike、Metasploit、Sliver、DONUTLOADER和Meterpreter等进攻性安全工具(OST)占主导地位。
终端行为
- 操作系统分布:绝大多数终端行为发生在Windows系统上(92.73%)。
- 战术分布:防御规避是最常见的战术(38%),其次是执行(16%)和持久化(15%)。
- 技术分布:Windows上最常见的防御规避技术包括进程注入、系统二进制代理执行和削弱防御。Linux上最常见的防御规避技术包括削弱防御和文件和目录权限修改。macOS上最常见的防御规避技术包括反射式代码加载和破坏信任控制。
- 执行:命令和脚本解释器是最常见的执行技术,Windows上以PowerShell滥用为主,Linux上以原生API和Python使用为主,macOS上以命令和脚本解释器为主。
- 持久化:Windows上最常见的持久化机制包括启动或登录自动启动执行、排定的任务和系统进程修改。Linux上最常见的持久化机制包括启动或登录初始化脚本、帐户创建和帐户操纵。macOS上最常见的持久化机制包括启动守护进程和代理,以及浏览器扩展。
- 凭据访问:Windows上最常见的凭据访问技术包括不安全的凭据、操作系统凭据转储和来自密码存储的凭据。Linux上最常见的凭据访问技术是暴力破解。macOS上最常见的凭据访问技术包括来自密码存储的凭据、不安全的凭据、窃取Web会话Cookie和输入捕获。
云安全
- 战术分布:凭据访问占所有活动的23%以上,其次是初始访问(22%)、影响(21%)和防御规避(14%)。
- 云服务提供商分布:Microsoft Azure是最常见的云环境(63.54%),其次是AWS(26.33%)和Google Cloud(10.13%)。
- Microsoft Azure:凭据访问主要涉及暴力破解,初始访问主要涉及有效帐户和用户网络钓鱼,持久化主要涉及帐户操纵。
- Amazon Web Services:防御规避是最常见的战术,主要涉及修改云计算基础设施和削弱防御。
- Google Cloud:持久化、初始访问和防御规避在异常信号中排名靠前,但凭据访问的排名要低得多。帐户操纵是Google Cloud环境中最主要的持久化技术。
- 云安全态势基准测试:AWS的平均CIS基准分数为57分,Microsoft Azure为47.58分,Google Cloud为45分。主要的失败发现结果与S3存储桶配置、网络设置、虚拟机和数据库服务配置有关。
威胁概况
- REF5961:针对东南亚国家联盟(东盟)外交部的三个新型恶意软件家族,包括BLOODALCHEMY、RUDEBIRD、EAGERBEE和DOWNTOWN。
- GHOSTPULSE:使用Microsoft Installer for Windows 10(MSIX)应用程序包获取初始访问权限的新型恶意软件。
- GHOSTENGINE:一个未记录的后门,用于建立持久化并执行挖矿软件。
- KANDYKORN:针对加密币交易平台区块链工程师的新型入侵,归因于朝鲜民主主义人民共和国。
- WARMCOOKIE:用于间谍活动的新型后门。
对2023年预测的回应
- 防御规避仍然是攻击者的首要投入领域。
- 威胁参与者更加依赖开源社区来获取植入程序、工具和基础设施。
- 恶意软件即服务(MaaS)模型变得更加流行。
- 云凭据泄露将成为数据泄露事件的主要原因。
- 拥有过多权限的Kubernetes Pod会加重容器漏洞的危害(预测错误)。
预测与建议
- 监控注入特权进程的未支持代码、监控并限制内置二进制代理的使用、监控终端可见性的变化。
- 防止有能力删除必要日志的未经授权的人员访问系统。
- 轮换暴露的帐户凭据,投资于支持帐户重置等泄露响应目标的快速工作流。
- 考虑使用CIS基准测试流程来确定您的环境中哪些设置需要更多关注。
- 基于FAIR的风险模型是企业确定生成式AI能力是增加还是减少组织风险的一种方法。
- 确保基准设定和风险评估成为所管理云环境更广泛的加固和最小化战略的一部分。
结论
安全努力正在发挥作用,但仍有改进的余地。企业需要更加努力地限制面向公众的系统,执行MFA,最大限度地减少攻击面,并保护检测威胁所需的数据。安全研究仍然是应对威胁态势的关键组成部分。