2019独角兽企业重金招聘Python工程师标准>>>

01 更多的供应链攻击

卡巴斯基实验室的全球研究和分析团队追踪了超过100个APT(高级持续性威胁)的组织,发现有一些的攻击活动非常复杂,他们不仅拥有广泛的武器库,包括零日漏洞,无文本攻击工具等,并将传统的黑客攻击复杂化去实现数据渗透的目的。
在APT攻击中,常有高级威胁行为者试图破坏某个目标,却不断失败的案例。这是因为他们的攻击目标使用了强大的网络安全防护体系,对员工进行了良好的安全教育,或者遵循了诸如澳大利亚的DSD TOP35之类的防御策略。
但是,高级APT攻击组织的威胁行为者是不会轻易放弃的,他们会一直寻找方法入侵。
当一切尝试都失败时,他们可能会后退一步,重新评估形势。在重新评估中,威胁行为者会发现“供应链攻击”比直接进攻更有效。
攻击目标即使使用了第三方软件,构建了世界上最好的网络防御系统也无济于事,因为第三方软件可能是一个更容易的目标,他们可以利用它来攻击受到更好保护的原始目标企业。
在2017年,有这样一些案例,包括但不限于:
Shadowpad
CCleaner
ExPetr / NotPetya
这些攻击很难识别。例如,在Shadowpad的案例中,攻击者成功地利用Netsarang软件携带恶意软件程序包,在世界各地传播,尤其是银行、大型企业和其他垂直行业。
在很多情况下,它们都是命令和控制(C&C)流量,毕竟用户很难察觉到干净的程序包和携带恶意代码的程序包的差异。
在CCleaner案例中,估计有超过200万台电脑被感染,这使它成为2017年最大的供应链攻击之一。
研究人员分析了恶意的CCleaner代码后,将它与其他一些已知的后门程序联系起来,这些后门程序被APT组织“Axiom umbrella”(APT17,也叫Aurora)使用过。这证明了APT组织愿意为了实现其目标拉长战线。
综上所述,目前的“供应链攻击”数量可能比我们了解到的要高得多,只是这些还没有被暴露出来。
在2018年,我们能预计无论是已经发现的还是攻击到实际的,在攻击数量方面将出现更多的“供应链攻击”。
在特定区域和垂直行业上使用木马化专业软件,将变成类似于“水坑攻击”的战略性选择。

02 更多高端的移动恶意软件

2016年8月,CitizenLab和Lookout公司公布了一份他们发现的一个名为“Pegasus”的移动间谍平台的分析报告。
Pegasus是一款所谓的“合法拦截”软件套件,被一家名为“NSO Group”的以色列公司出售给政府和其他实体企业。
Pegasus若是结合多个零日漏洞,能够远程绕过现代移动操作系统(如iOS)的安全防御。
2017年4月,谷歌发布了其对Android版本的Pegasus间谍软件的分析报告,该软件名为“Chrysaor”。
除了Pegasus和Chrysaor等“合法监视”间谍软件之外,许多其他APT组织也开发了专属的移动恶意软件。
由于iOS是一个特殊的操作系统,用户很难检查他们的手机是否被感染。
所以,尽管Android的安全漏洞越来越严重,但Android上的情况要更好一些。
综上所述,由于遥测技术的缺陷,使得一些移动恶意软件难以被发现和根除,所以,目前在野存在的移动恶意软件的总数可能比已经公布的要高。
在2018年,我们预计将会出现针对移动设备的更高端的APT恶意软件,毕竟安全检测技术改进了,针对移动端的攻击数量也在增长中,恶意软件也需要更高端。

我有几张阿里云幸运券分享给你,用券购买或者升级阿里云相应产品会有特惠惊喜哦!把想要买的产品的幸运券都领走吧!快下手,马上就要抢光了。

03 更多类似BeEF的web框架分析工具

随着越来越多的安全和缓解技术被默认部署在操作系统中,零日漏洞的价格在2016年和2017年急剧上升。
例如,世界著名漏洞军火商Zerodium最近表示愿意出价150万美元购买一套完整的iPhone(iOS)持续性攻击的远程越狱漏洞,即在没有任何用户交互的情况下,远程感染目标设备。

一些政府客户也选择用惊人的价格为这些漏洞买单,这意味着人们越来越多地注意保护这些漏洞,以避免意外披露。
这也意味着,攻击者在攻击前需要经历一个更缜密的侦察过程。
例如,侦察阶段可以强调识别目标、操作系统、插件和其他第三方软件使用的浏览器的准确版本。
凭借这些信息,攻击者可以针对目标特性调整他们的开发方式,交付一个不太敏感的将“1-day”或“N-day”的漏洞,而不是被誉为“皇冠上的宝石”的“0-day”漏洞。
类似于Turla、ofacy和Newsbeef这样的APT组织已把这类分析技术运用得相当熟练,其他的APT组织也以其自定义的分析框架而闻名,比如多产的Scanbox。
由于分析框架的普遍性和零日漏洞的高昂代价,我们可以估计在2018年使用“BeEF”之类的分析工具包将会增加,更多的黑客团队可能采用公共框架,或者自己开发工具包。

04 先进的UEFI和BIOS攻击

UEFI (统一可扩展固件接口)是一种软件接口,是现代pc机与操作系统之间的媒介。由英特尔在2005年开发,正在迅速取代传统的BIOS标准。这是因为BIOS缺乏一些高级特性:例如,安装并运行可执行文件、网络功能、加密、CPU独立架构和驱动程序等能力。
而UEFI可以弥补BIOS缺乏的这些能力,这使得UEFI成为一个有吸引力的平台,攻击者也在其中找到许多在BIOS平台上并不存在的新漏洞。
例如,运行自定义可执行模块的能力使得它能够创建恶意软件,而由UEFI直接执行就能绕过任何反恶意软件解决方案。
从2015年开始,商业级的UEFI恶意软件就已经存在了。但是, 到目前为止仍然缺少针对这类恶意软件的成熟的、可靠的检测方法。
我们预计,在2018年,将会看到更多基于UEFI的恶意软件。

05 破坏性的攻击仍在继续

从2016年11月开始,卡巴斯基实验室观察到一波针对中东地区多个目标的“雨刷攻击”。
在新的袭击中使用的恶意软件是臭名昭著的Shamoon蠕虫病毒的变种,该蠕虫在2012年袭击了Saudi Aramco和Rasgas公司。
沉寂了四年,历史上最神秘的雨刷工具又回来了。Shamoon,也被称为Disttrack,是一个具有高度破坏性的恶意软件家族,它能有效地清除了受害者设备上的数据。
在袭击当天,一群被称为“正义之剑”的组织发布了一份巴氏(Pastebin)信息,并对Saudi Aramco发动攻击,并称此次袭击是针对沙特王室的一项举措。
在2016年11月,又发生了Shamoon 2.0攻击事件,此次目标是沙特阿拉伯多个关键部门和经济部门。就像之前的变种一样,Shamoon 2.0“雨刮器”的目标是对组织内部系统和 设备进行大规模破坏。
在调查Shamoon 2.0的攻击时,卡巴斯基实验室还发现了一个以前不为人知的恶意软件,似乎针对的也是沙特阿拉伯地区的组织。
我们已经把这种新“雨刷器”称为“StoneDrill”,它很有可能与Newsbeef APT组织存在关联。
除了Shamoon和Stonedrill,发生在2017年的极具破坏性的攻击活动还有很多,如ExPetr/ NotPetya攻击,最初被认为是勒索软件,结果被证明是一个巧妙伪装的“雨刷器”。
紧随其后的另一波“赎金”攻击,使得受害者几乎没有机会恢复他们的数据,这都是因为这些勒索软件都被 “雨刷器”巧妙地掩饰了。
关于“雨刷器即勒索软件”(wipers as ransomware)这一事实,在2016年出现的由CloudAtlas APT组织发起的针对俄罗斯的金融机构的攻击活动中可以证实。
在2018年,我们预计破坏性攻击活动将继续上升,或许还会在网络战中占据极大地位。

06 更多的加密系统被颠覆

在2017年3月,美国国家安全局开发的IoT加密方案提议遭到了Simon和Speck异体ISO认证的质疑,这两项提案都被撤回并推迟了。
2016年8月,Juniper Networks宣布在他们的NetScreen防火墙中发现了两个神秘的后门。可能是Dual_EC随机数生成器所使用的常量发生了细微的变化,使得攻击者能够从NetScreen设备解密VPN流量。
最初的Dual_EC算法是由国家安全局设计的,并通过了NIST标准。
早在2013年,路透社(Reuters)的一份报告就显示,美国国家安全局(NSA)向RSA支付了1000万美元,把Dual_EC这个脆弱的算法集成到它的加密套件中
即使在2007年就从理论上确定了植入后门程序的可能性,一些公司(包括Juniper)仍采用了不同的常数集,继续使用该算法,这在理论上是安全的。
但是这组不同的常量并不能改变什么,一些APT攻击者仍会攻击Juniper,他们会将这些常量更改为一个可以控制和利用的内容来解密VPN流量。
这些尝试并没有被忽视。在2017年9月,一个国际密码学专家小组迫使美国国家安全局放弃了两种新的加密算法,该组织希望将其标准化。
2017年10月,新闻报道了英飞凌技术股份公司(Infineon Technologies)在他们使用的硬件芯片加密库中的一个缺陷。虽然这一漏洞似乎是无意的,但它确实让我们对“智能卡、无线网络或加密Web流量等日常生活中使用的基础加密技术的安全性”产生了质疑。
在2018年,我们预测将会发现更加严重的加密漏洞,并希望无论是加密算法标准本身还是在具体的实践中出现的漏洞都能被修补。

07 电子商务领域的身份认证危机

在过去的几年里,发生了大规模的的个人可识别信息(PII)泄露事件。
最新的数据显示,Equifax的漏洞事件影响了约1.455亿美国人。
虽然许多人已经对这些数据泄露事件麻木,但需要明白的是,规模化的PII信息泄露可能会危及电子商务的基础,以及将互联网用作重要文书工作的政府机构的安全。
欺诈和身份盗用问题是一个长期存在的问题,但当基本的身份识别信息泄露如此泛滥时,人们是否会认为相关企业根本就不可靠呢?
这时,商业和政府机构(特别是在美国)将面临一种选择,即缩减采用互联网运营的舒适度,或是采用其他多因素安全解决方案。

转载于:https://my.oschina.net/u/3611008/blog/1583505

卡巴斯基发布安全公告:2018年威胁预测相关推荐

  1. 聚观早报 | 百度糯米发布下线公告;零跑汽车获港交所上市批准

    今日要闻:百度糯米发布下线公告:零跑汽车获港交所上市批准:索尼互娱前 CEO加盟腾讯游戏:扎克伯格财富缩水710亿美元:苹果提高 App Store 应用价格 百度糯米发布下线公告 近日,百度糯米发布 ...

  2. 前端证券项目_证监会公告[2018]6号 证券公司投资银行类业务内部控制指引

    证监会公告 [2018]6 号 证券公司投资银行类业务内部控制指 引 中国证券监督管理委员会公告 [2018]6 号现公布 <证券公 司投资银行类业务内部控制指引> ,自 2018 年 7 ...

  3. 2018计算机考研国家线预测,2018考研国家线预测走势:上调可能性极大

    2018考研的初试已经结束了,接下来是等待2月中旬的成绩查询了,那么很多同学都在猜测2018考研国家线预测走势,虽然是猜测,但是总要依托数据来推测吧,接下来长沙新东方小编整理了今年报考人数和历年考研国 ...

  4. 2018计算机考研国家线预测,2018考研国家线预测及数据分析

    原标题:2018考研国家线预测及数据分析 2月3日,考研初试成绩陆续公布,相信参加了2018年研究生考试的考生们,现在是坐立难安,更多的是担心自己的分数能不能过国家线,毕竟今年考的数学太难了,很多宝宝 ...

  5. 南京师范大学计算机技术研究生就业,发布 | 南京师范大学2018届硕博毕业生就业质量报告...

    原标题:发布 | 南京师范大学2018届硕博毕业生就业质量报告 曾经年少策马执剑立志闯天涯 觅得良师益友潜心修炼意风发 晨风,雨雾,秋叶,霜花 四季走过,获学业硕果满堂佳 初出师门,迎事业初创开拓路 ...

  6. 绝地求生服务器维护7.5,绝地求生7.5更新内容公告2018

    导 读 今天是7月5日星期四,绝地求生如期迎来了例行更新阶段,届时服务器将处于停机状态,所有玩家无法进入游戏吃鸡.此时不如了解下绝地求生7月5日更新了什么这一问题, 等维护结束后就可以快人一步体验全新 ...

  7. 微信3.1.0.58逆向-微信3.1.0.58HOOK接口(WeChatHelper3.1.0.58.dll)使用说明-发布群公告(相当于@所有人)

    功能: 发布群公告(相当于@所有人) Method: POST Http: http://127.0.0.1:8080 提交数据为JSON: {"cmdid":23,"p ...

  8. 百度地图重磅发布《2019年春运出行预测报告》

    中新网1月28日电 哪个城市春节迁徙人口最多?春运期间最易拥堵的高速路段有哪些?人们春运出行最爱去哪里?近日,百度地图联合交通运输部科学研究院综合交通大数据应用技术行业重点实验室. KuWeather ...

  9. 百度地图发布《2019年春运出行预测报告》,返乡、出行、出游“早知道”...

    近日,百度地图联合交通运输部科学研究院综合交通大数据应用技术行业重点实验室. KuWeather.易到用车撰写发布<2019年春运出行预测报告>(以下简称"报告"),对 ...

最新文章

  1. Mathematica开始学习,
  2. SpringMVC连接多数据源配置
  3. 【渝粤教育】国家开放大学2018年秋季 0699-21T阅读与写作 参考试题
  4. maven项目部署到linux上的奇葩问题
  5. C/C++编程知识分享:C++ 手把手教你实现可变长的数组
  6. cassandra学习笔记二
  7. ImportError: libnvinfer.so.7: cannot open shared object file: No such file or directory
  8. 如何解决ADB server didn't ACK
  9. UWB定位记录二(DWM1000模组介绍)
  10. 基于JESD204B的LMK04826时钟芯片开发笔记
  11. 高端存储“四十不惑”
  12. pip安装baidu-aip的方法
  13. 如何制作一个完美的全屏视频H5
  14. 小学计算机水平测试论坛,热烈祝贺我校学生在市计算机水平测试中再创佳绩
  15. java 索引数组_Java的数组索引问题
  16. 思科计算机网络ppt,【思科网络课件】计算机网络双语教程第五章.ppt
  17. 关于茄子同志的人事考察报告
  18. 【白娘子传奇】大话版VM一键端+GM后台+视频教程
  19. 进位计数制与数制转换
  20. B2B2C商城系统怎么挑选好?

热门文章

  1. luoguP1640
  2. FastDFS 分布式的文件存储环境搭建
  3. 用matlab编写的游戏,用matlab编写的俄罗斯方块小游戏
  4. 【答学员问】今年21岁,刚开始工作,有什么需要注意的吗?
  5. 一个java高级工程师的进阶之路
  6. 进度管理:编制计划是进度管理的重中之重
  7. html表格合并线条不加粗,word表格线条加粗后不显示
  8. 如何快速打造一款高清又极速的短视频APP?
  9. 专栏介绍:全国青少年信息学奥林匹克初赛真题(1995~2021)
  10. 鼠标触摸屏不能用, 键盘部分使用正常,利用向日葵解决问题