2023年度安全事件观察报告-绿盟科技_88页_13mb
报告摘要
绿盟科技集团股份有限公司成立于2000年4月,2014年于深交所创业板上市(代码:300369)。公司业务覆盖政府、金融、运营商、能源、交通、教育医疗等领域,提供网络安全产品、解决方案及运营服务,并在全球设立分支机构。2023年处理安全事件376起,较2022年减少332%,其中二季度至八月呈现季度性波动,8月达年度峰值135起,同比增长348%。根据国标及自主分类,TOP5事件类型为钓鱼攻击、木马程序漏洞、勒索软件、虚拟挖矿及蠕虫病毒,金融与运营商成为主要攻击目标,占事件总数43%。
挖矿事件持续减少,勒索攻击占比最高,达到43%。攻击者倾向使用勒索软件而非挖矿,因其收益更快且可规避流量检测。勒索病毒家族TOP5为Phobos、Lockbit、BeiJingCrypt、Mallox和TellYouThePass,其中TellYouThePass针对国产办公软件漏洞,如用友OA、畅捷通等,利用Nday漏洞进行批量攻击。ESXi因广泛使用成为勒索新目标,攻击者利用CVE-2021-21974漏洞发起大规模攻击,尽管VMware已发布补丁,但仍有数百台服务器被攻破。
社工钓鱼与漏洞攻击为边界突破主要手段,2023年第三季度漏洞事件数反超钓鱼事件。Web漏洞占68%,其中文件上传、命令执行、SQL注入和反序列化风险最高。OA系统漏洞占比29%,因其为业务核心系统。攻击者利用云服务滥用风险,如通过云助手实现免密码登录、批量命令执行,或通过企业云平台诱导用户加入钓鱼团队域。
AI技术推动社工攻击升级,生成式AI工具如FraudGPT、WormGPT降低攻击门槛,提升钓鱼剧本和恶意软件生成效率。数据泄露风险增加,与AI相关的法规如《互联网信息服务深度合成管理规定》开始出台,要求对数据采集、模型训练等环节加强管控。
汽车电动化、网联化带来新安全挑战,新能源车企因软件开发周期短、安全投入不足,成为数据泄露重灾区。典型事件包括特斯拉Model3遭利用蓝牙和网关漏洞入侵,以及MOVEit文件传输漏洞导致全球2600余组织受害。智能网联汽车关键资产如车辆状态信息、用户数据易遭攻击,相关漏洞数量年增显著。
Kubernetes(K8S)普及推动云安全需求,但其集群控制台(如Kubernetes Dashboard、Kuboard)存在口令泄露、权限失控风险。2023年K8S相关漏洞仅8个,但不安全配置引发未授权访问和容器逃逸问题,如Etcd未授权访问和密钥管理缺陷。
安全漏洞呈现高危化趋势,2023年新增漏洞30947个,增幅达1459%。高龄漏洞如CVE-2016-3324(MS17-010)、CVE-2014-0075(Apache Tomcat)仍被利用。0day漏洞利用增长,如Clop攻击涉及多个企业及政府机构,通过SSH弱口令和API接口泄露实施横向渗透。
数据安全监管趋严,国家网信办发布《网络安全事件报告管理办法》要求运营者1小时内上报重大事件。API和文件传输漏洞成数据泄露主因,如T-Mobile因未授权API导致3700万用户信息泄露。企业需加强口令管理、部署日志审计平台及完善漏洞生命周期管理。
典型安全事件包括:
- 挖矿蠕虫攻击:某政府单位遭挖矿病毒感染,利用SSH弱口令和预加载配置文件实现持久化,需通过封堵矿池IP、清理恶意软件及强化边界隔离处置。
- APT钓鱼攻击:某政府单位遭遇伪装为InPage的钓鱼邮件,利用代码执行漏洞部署Remcos木马,需升级终端防护、更新邮件网关规则并阻断社工渠道。
- 勒索攻击事件:某制造企业遭Phobos勒索家族攻击,文件加密后缀为Carver,攻击者通过OA系统漏洞和域管理员权限扩散,需加强口令策略、日志审计及防御供应链风险。
安全建议包括:提升员工安全意识、强化口令复杂度、部署HIPS终端防护、建立威胁溯源平台、定期备份重要数据、完善网络边界资产管理及加强供应链安全管控。
试读结束,高清完整版pdf/doc/ppt,请点下载