2021年勒索攻击特征与趋势研究白皮书-55页_4mb
报告摘要
2021年勒索攻击特征与趋势研究白皮书总结
核心内容
本白皮书围绕2021年全球勒索攻击的发展现状、演变路径、主要特点及趋势展开分析,揭示了勒索攻击对全球各行业造成的安全风险与挑战,并提出防范建议。勒索攻击已成为网络安全的重要威胁之一,其形式、传播方式及攻击目标均呈现多元化发展趋势。
主要观点
- 勒索攻击频发且危害严重:勒索攻击事件在全球范围内持续增加,影响范围从个人扩展到企业、政府及关键基础设施。
- 勒索攻击形式多样化:攻击方式包括文件加密、数据窃取、系统加密和屏幕锁定等,其中文件加密是最常见形式。
- 勒索攻击传播渠道广泛:通过钓鱼邮件、安全漏洞、软件供应链、移动介质及远程桌面等方式进行传播。
- 勒索攻击隐蔽性强:攻击者利用伪装手段、混淆技术、反分析策略等提高攻击隐蔽性,增加调查难度。
- 勒索攻击成本攀升:赎金金额持续增长,加密货币的普及推动了勒索攻击的金融收益。
- 勒索攻击呈现SaaS化趋势:勒索软件被开发为服务,由攻击团伙提供,降低攻击门槛。
- 攻击目标转向关键基础设施:医疗、能源、交通、金融等行业成为勒索攻击的高发领域。
- 各国加强立法与监管:美国、澳大利亚和中国等国家纷纷出台相关法律,以应对勒索攻击带来的安全挑战。
关键信息
勒索攻击事件数据
- 全球范围:勒索攻击事件数量自2018年以来增长了350%,2021年上半年较2020年下半年增长24%。
- 勒索金额:2021年勒索攻击总价值达5.9亿美元,平均每月6640万美元。
- 典型案例:
- 美国科洛尼尔管道公司:2021年5月遭勒索攻击,被迫关闭输油管道系统,影响美国东海岸45%的燃料供应。
- 爱尔兰HSE:2021年5月遭受勒索攻击,导致700GB未加密文件被窃取,全国多家医院服务瘫痪。
- 中国台湾宏碁公司:2021年3月被REvil勒索软件攻击,导致系统脱机。
- 日本奥林巴斯公司:2021年9月遭勒索攻击,部分网络关闭。
勒索攻击演进路径
- 萌芽期(1989-2009):勒索病毒如AIDS、GPcode出现,攻击模式简单,危害较小。
- 活跃期(2010-2015):勒索攻击进入活跃阶段,攻击手段多样化,比特币成为主要支付方式。
- 高发期(2015年至今):勒索攻击呈现产业化、家族化趋势,攻击者分工明确,如软件作者、传播渠道商、解密代理等。
勒索攻击主要特点
- 隐蔽性强:攻击者利用伪装手段、混淆技术、反分析策略等,使攻击难以被发现。
- 病毒变异快且易传播:勒索软件变种数量逐年上升,利用漏洞和网络技术快速扩散。
- 攻击路径和目标多元化:从传统企业向政府、医疗、教育等关键行业蔓延。
- 受攻击领域更广泛:包括能源、制造、通信、金融等,对社会运行造成严重影响。
勒索攻击七大发展趋势
- 影响社会正常运转且难解密:攻击事件对社会造成重大影响,且部分攻击难以解密。
- 勒索攻击SaaS化:勒索软件被开发为服务,攻击者通过订阅模式提供攻击工具。
- 加密货币普及助推赎金快速增长:比特币等加密货币成为主要支付方式,提高交易匿名性。
- 大型企业和基础设施成为攻击重点:攻击目标逐渐集中于关键行业,如医疗、能源、交通等。
- “多重勒索”模式引发数据泄露风险:攻击者既加密数据,又威胁泄露数据,增加勒索成功率。
- 供应链成为勒索攻击重要切入点:攻击者利用软件供应链漏洞,实施攻击。
- 引发网络保险行业的恶性循环:勒索攻击频发,导致保险行业赔付增加,形成恶性循环。
防范勒索攻击建议
- 聚焦安全前沿技术,提高防护能力:采用先进的安全技术和工具,如零信任架构、云安全等。
- 构建安全前置能力,提升“免疫力”:加强网络安全基础设施,提前识别和防御潜在攻击。
- 增强人员安全意识,降低攻击风险:培训员工识别钓鱼邮件、避免点击不明链接等,降低人为风险。
各国反勒索立法动态
- 美国:
- 2016年通过《加州参议院第1137号法案》,明确勒索软件刑事责任。
- 2017年NIST发布数据恢复指南。
- 2020年NIST发布《数据完整性恢复指南》。
- 2021年5月签署《关于改善国家网络安全的行政命令》,加强供应链安全。
- 2021年6月通过《美国创新和竞争法案》,推进“弹性供应链战略”。
- 2021年7月通过多项法案,如《国土安全部工业控制系统能力增强法案》、《网络安全漏洞修补法案》等。
- 2021年10月提出《赎金披露法草案》,要求企业披露支付信息。
- 澳大利亚:
- 2021年5月公开表示正在考虑勒索攻击政策。
- 2021年8月通过《监视立法修正案》,赋予执法部门更强调查权力。
- 中国:
- 1997年《刑法》规定敲诈勒索罪。
- 2000年《计算机病毒防治管理办法》明确禁止制作和传播计算机病毒。
- 2005年《治安管理处罚法》规定非法制作传播计算机病毒的处罚。
- 2016年《网络安全法》推动网络安全等级保护制度。
- 2021年6月《数据安全法》进一步加强数据安全保护。
- 2021年7月《网络产品安全漏洞管理规定》和《勒索软件防范指南》发布,提升行业防护能力。
总结
勒索攻击在2021年呈现出高发、高隐蔽性、高成本等特征,已从个人攻击演变为系统化、产业化的网络攻击形式。随着AI、5G、物联网等技术的普及,攻击手段不断更新,对社会运行造成严重威胁。各国已意识到勒索攻击的全球性与复杂性,纷纷加强立法与监管,推动网络安全防护体系建设。企业应提升安全意识,加强技术防护,建立应急预案,以应对勒索攻击带来的挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载