【新华三】2022年度窃密木马攻击态势报告_45页_3mb
报告摘要
2022年度窃密木马攻击态势报告总结
全球数字化转型加速了数据资产扩张,也放大了数据窃取威胁。基于网络犯罪即服务(CCaaS)模式,窃密攻击呈现商业化、产业化特征,攻击成本降低、技术门槛下降,导致窃密木马成为严重网络威胁。新华三攻防实验室通过监测分析,发现全年有超30个网络犯罪团伙利用窃密即服务(SaaS)模式分发木马,感染主机超89万台,窃取账户凭据超5000万份,其危害程度和影响范围甚至可媲美勒索软件。
攻击态势呈现三大特点:一是攻击事件频发,受害者遍布全球。主要案例包括RedLine通过伪装Windows11升级包传播,Raccoon以工具软件形式在中国大规模扩散,Uber因MFA疲劳攻击导致数据泄露,PyPI平台遭恶意库投毒。二是地域分布集中,北美、欧洲和亚洲为重灾区,美国占比33.47%,中国和韩国受影响较重。三是家族数量增加,全年流行超过60种窃密木马,RedLine以15.42%活跃度居首,AgentTesla、FormBook等老牌家族持续活跃。
技术特点方面,攻击者采用多样化渗透手段:利用钓鱼邮件(占比25%)、虚假破解软件(11.54%)、远程代码执行漏洞(38.5%)等传统方式,同时创新供应链攻击(如PyPI平台被投毒)。防御规避技术趋向复杂化,加壳/混淆使用率达70%,虚拟化/沙箱规避、进程注入等多重技术叠加使用成为主流。数据窃取呈现多维特征:除常规浏览器信息(密码、自动填充、历史记录等)和邮箱凭据外,加密货币钱包地址成为热门目标,部分木马可劫持区块链API实施资金重定向。
发展趋势展示出多维演进:新家族如LucaStealer(Rust语言开发)和AuroraStealer(Go语言开发)不断涌现,产品服务实现商业化升级。模块化和定制化成为新趋势,如TrickBot分阶段部署9个功能模块,Ducktail将窃密与勒索结合,ZingoStealer集成挖矿功能。跨平台开发能力增强,Go、Rust等语言被广泛用于构建适配Windows/Linux/macOS的恶意程序。MFA攻击显著增加,攻击者通过疲劳轰炸或会话令牌劫持绕过多重验证。攻击方式呈现叠加化,如窃密木马常捆绑勒索、挖矿等恶意功能,形成复合威胁。
典型家族分析:RedLine以SaaS模式运营,通过热点事件分发,具备加密货币钱包窃取能力;FormBook持续演变为多层加载结构,可收集USB设备和网络连接数据;AgentTesla具备自定义参数设置,支持键盘记录、剪贴板抓取和浏览器凭证窃取;Raccoon通过区域检测过滤目标,数据实时外发避免存储;Lokibot因源码泄露产生多个变种,包含后门模块可下载其他恶意程序;Vidar采用动态C2通信技术,利用主要平台隐蔽活动痕迹。
当前窃密攻击呈现隐蔽性增强、技术复杂化、目标精细化、盈利模式多元化特征。攻击者通过模块分离、多语言开发、MFA绕过等手段提升攻击成功率,同时将窃密与勒索、挖矿等威胁叠加,形成复合型攻击模式。报告建议机构需识别自身网络安全脆弱点,构建主动防御体系,应对日益恶化的数据安全形势。
试读结束,高清完整版pdf/doc/ppt,请点下载