2022年度窃密木马攻击态势报告-新华三_45页_3mb
报告摘要
2022年度窃密木马攻击态势报告总结
2022年全球数据窃密类恶意软件攻击活动持续加剧,威胁范围和危害程度显著提升,成为网络安全领域的重要挑战。新华三攻防实验室基于对全网攻击监测、分析及处置数据,结合国内外研究报告,梳理了全年攻击态势、技术特点及发展趋势,旨在帮助机构和个人更好地理解窃密木马的危害性与防御方向。
全年攻击态势
- 事件频发:2022年上半年,超30个网络犯罪团伙通过“窃取即服务”(SaaS)模式分发窃密木马,感染主机超89万台,窃取账户凭据超5000万条。
- 典型案例:
- RedLine:伪装成Windows 11升级程序或文件转换工具,通过钓鱼邮件和虚假网站传播,导致海量数据泄露。
- Raccoon:以CorelDraw等实用软件为载体,每日感染超13万台主机,窃取浏览器数据、邮箱账户及加密货币钱包信息。
- Uber数据泄露:攻击者通过MFA疲劳攻击获取员工凭证后,部署Raccoon窃取内网数据,事件涉及超37GB源代码泄露。
- PyPI投毒攻击:攻击者上传恶意Python库,用户安装后释放W4SPStealer木马,累计下载量破万次。
地域与家族分布
- 受害区域:北美洲(美国占比33.47%)、欧洲(法国、俄罗斯、德国等)、亚洲(中国、韩国)是主要受害地区,经济发达地区因数据资产价值高成为攻击重点。
- 流行家族:全年共60余个窃密木马家族活跃,RedLine(15.42%)、AgentTesla(14.75%)、FormBook(12.57%)等排名靠前,其中RedLine因售价低、功能全成为最活跃的商业木马。
技术特点
- 入侵传播:
- 钓鱼邮件/网站:仍是主要传播方式,攻击者利用伪装链接或附件诱导用户执行恶意载荷。
- 供应链攻击:通过篡改第三方软件库(如PyPI)分发恶意程序,扩大攻击范围。
- 漏洞利用:针对Microsoft Office、Chrome V8引擎等已知漏洞(如CVE-2022-1096)实施远程代码执行攻击。
- 防御规避:
- 技术手段:加壳/混淆(28.3%)、虚拟化/沙箱规避(22.64%)、进程注入(18.87%)、隐写术(3.77%)等。
- 复杂载荷:部分木马采用“套娃式”多层嵌套结构,干扰安全分析。
- 数据窃取:
- 核心目标:网络浏览器数据(如密码、自动填充、cookie)、加密货币钱包地址、登录凭证、系统信息等。
- 攻击策略:针对性收集特定数据(如MFA令牌),利用区块链不可逆性劫持转账API,实现资金重定向。
发展趋势
- 新型家族涌现:
- 新兴家族以Go、Rust等语言开发,具备更强隐蔽性和跨平台能力。例如,LucaStealer(Rust)检测率仅22%,AuroraStealer(Go)隐蔽性强,短期内迅速扩散。
- 功能模块化定制:
- 木马按功能模块化设计,可根据目标需求调整攻击策略,如AgentTesla支持定制化数据回传方式及伪装界面,TrickBot在攻击中部署9个功能模块。
- 跨平台开发加剧对抗:
- 跨平台木马(Windows、Linux、macOS)通过Rust、Go等语言提升隐蔽性,增加逆向分析难度。
- MFA攻击升级:
- 攻击者利用MFA疲劳攻击、会话令牌窃取等手段绕过多因素认证,如Uber事件中通过伪造IT人员身份诱导确认MFA请求。
- 多威胁叠加:
- 窃密木马常捆绑勒索、挖矿等其他恶意功能,如ZingoStealer(窃密+挖矿)、AZORult(窃密+勒索),导致受害者面临复合型攻击。
风险与应对
- 窃密木马凭借隐蔽性、商业化模式及高价值数据目标,危害程度与勒索软件相当。
- 面对攻击产业化趋势,需构建主动防御体系,强化对钓鱼邮件、供应链漏洞、MFA绕过等场景的监测与防护,同时提升对跨平台及模块化木马的识别能力。
附录中列举的典型家族(RedLine、FormBook、AgentTesla、Raccoon、Lokibot、Vidar)均具备高隐蔽性、多样化传播手段及定制化功能,对数据资产安全构成持续威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载