回顾2018年,网络犯罪分子通过不断升级攻击手段,进一步提高攻击成功率并加速感染设备的数量。凭借拓展攻击渠道和变换手段,发动TB级别DDoS攻击、瞄准区块链各节点、入侵IoT设备,都为现阶段的网络安全防护蒙上一层阴影。在网络安全环境和形势的持续变化中,如何切实有效的制定安全策略,构建出由内而外的安全生态体系,形成各环节协同高效的主动防护能力,变得至关重要。

知道创宇404实验室通过监控、分析全球威胁活动信息,积极参与各类安全事件应急响应,并结合2018年全年国内外各个安全研究机构、安全厂商披露的重大网络攻击事件,基于这些重大攻击事件的攻击技术、危害程度等,评选出2018年信息安全相关大事件。

国内篇

1.驱动人生供应链事件

2018年12月14日下午,一款通过“驱动人生”升级通道进行传播的木马突然爆发,在短短两个小时的时间内就感染了十万台电脑。通过后续调查发现,这是一起精心策划的供应链入侵事件。

2.数据泄漏事件

2018年6月12日,知道创宇暗网雷达监控到国内某视频网站数据库在暗网出售。2018年8月28日,暗网雷达再次监控到国内某酒店开房数据在暗网出售。2018年12月,一推特用户发文称国内超2亿用户的简历信息遭到泄漏。除此之外,facebook向第三方机构泄漏个人信息数据也引起了极大的关注。随着暗网用户的增多,黑市及加密数字货币的发展,暗网威胁必定会持续增长,知道创宇404安全研究团队会持续通过技术手段来测绘暗网,提供威胁情报,追踪和对抗来自暗网的威胁。

3.勒索病毒继续在内网肆虐

2018年勒索病毒在永恒之蓝漏洞的助力下继续在内网肆虐。2018年11月,知道创宇404实验室捕获到一款名为 Lucky 的勒索病毒。在对病毒加密算法进行分析后,知道创宇404安全研究团队发布了该勒索病毒的解密工具(https://github.com/knownsec/Decrypt-ransomware)。

4.虚拟货币交易所被攻击等事件

2018年上半年是区块链行业飞速发展的时期。区块链行业发展速度与安全建设速度的不对等造成安全事件频发。除区块链本身的问题外,虚拟货币交易所等也是黑客攻击的主要目标之一。入侵交易所、通过交易所漏洞间接影响币价等攻击方式都是黑客常用的攻击手法。在这些攻击背后,往往都会造成巨大的损失。

5.Weblogic组件多个远程命令执行漏洞

2018年知道创宇404实验室应急了5个WebLogic的反序列化漏洞(CVE-2018-2628/2893/3245/3191/3252)。由于Java反序列化漏洞可以实现执行任意命令的攻击效果,这些漏洞都成为了黑客传播病毒,挖矿程序等恶意软件的攻击方法之一。

6.“应用克隆”攻击

2018年1月9日,腾讯安全玄武实验室和知道创宇404实验室联合披露攻击威胁模型“应用克隆”。值得一提的是,几乎所有的移动应用都适用该攻击威胁模型。在该攻击威胁模型下,攻击者可以“克隆”用户账户,实现窃取隐私信息、盗取账号和资金等操作。

7.ZipperDown通用漏洞

2018年5月,盘古实验室在对IOS应用安全审计过程中发现了一类通用安全漏洞,可能影响10%的IOS应用。该漏洞被取名为ZipperDown。根据盘古实验室披露的信息,微博、陌陌、网易云音乐、QQ音乐、快手等流行应用受影响。

8.智能门锁安全需要被重视

随着物联网的发展,智能门锁应运而生,智能门锁的安全性却一直颇受争议。2018年5月26日,第九届中国(永康)国际门业博览会上王海丽女士就通过特斯拉线圈打开了八家品牌商的智能门锁。除此之外,通过手机/指纹等方式开锁也引入了新的攻击面,重放等方式的攻击大放异彩。智能门锁厂家对智能门锁本身安全的不重视也让智能门锁漏洞被曝光后不修复或未完全修复成为了常态。

9.WEB应用程序0day攻击事件

2018年6月13日,知道创宇404积极防御团队通过知道创宇旗下云防御产品“创宇盾”防御拦截并捕获到一个针对某著名区块链交易所网站的攻击,通过分析,发现攻击者利用的正式ECShop2.x版本的0day漏洞攻击。于2018年6月14日,提交到知道创宇Seebug漏洞平台并收录。

2018年12月10日,ThinkPHP官方发布《ThinkPHP 5.\*版本安全更新》,修复了一个远程代码执行漏洞。经过知道创宇404实验室积极防御团队排查相关日志,该漏洞尚处于0day阶段时就已经被用于攻击多个虚拟货币类、金融类网站。在漏洞详情披露后的一周时间内,该漏洞就已经被僵尸网络整合到恶意样本并通过蠕虫的方式在网络空间传播。

在2018年区块链虚拟货币价格高涨的刺激下 网络黑产利用0day攻击虚拟货币/金融类网站日益增多。

10.xiongmai摄像头漏洞影响数百万摄像头

2018年多个厂商/型号的摄像头被披露出多个漏洞。在知道创宇404实验室应急的漏洞中,影响设备数量最多的要属Xiongmai IP摄像头。通过ZoomEye搜索引擎能得到200万的Xiongmai设备暴露在公网上,但是通过枚举Cloud ID,能访问到约900万Xiongmai设备。并且该设备还存在着硬编码凭证和远程代码执行漏洞,如果这些设备被用来传播僵尸网络,将会给网络空间造成巨大的危害。

国际篇

1.Memcache DDoS攻击

2018年3月1日,Github遭受遭1.35TB大小的DDoS攻击,随后的几天,NETSCOUT Arbor再次确认了一起由 Memcache DDoS造成的高达1.7 Tbps的反射放大DDoS攻击。在2018年上半年虚拟货币价值飙升、黑灰产转向至挖矿领域、反射放大攻击持续下降的情况下,利用Memcache DDoS 造成如此大流量的攻击,其威力可见一斑。

2.Cisco路由器被攻击事件

2018年1月,Cisco官方发布了一个有关Cisco ASA防火墙webvpn远程代码执行漏洞的公告。2018年3月,Cisco官方发布了Cisco Smart Install远程命令执行漏洞的安全公告。这两个漏洞都是未授权的远程命令执行漏洞,攻击者无需登录凭证等信息即可成功实施攻击。2018年4月6日,一个名为”JHT”的黑客组织攻击了包括俄罗斯和伊朗在内的多个国家网络基础设施,遭受攻击的Cisco设备的配置文件会显示为美国国旗,所以该事件又被称为”美国国旗”事件。

3.供应链攻击

供应链攻击一直以隐蔽、高效著称。2018年供应链攻击在不同层面都有发生、发生原因也不尽相同。有火绒安全最先曝光的针对驱动人生公司进行的攻击,有由于NodeJS库作者随意给相关库权限导致被攻击者植入后门的攻击,也有感染易语言模块并使用“微信支付”进行勒索的勒索病毒。供应链中任何薄弱的地方都有可能导致供应链攻击的发生。

4.GPON远程命令执行漏洞

2018年4月30日,vpnMentor公布了GPON路由器的两个高危漏洞,绕过验证漏洞(CVE-2018-10561)和命令注入漏洞(CVE-2018-10562)。结合这两个漏洞,只需要发送一次请求就可以在GPON路由器上执行任意命令。在该漏洞披露后的十天内,该漏洞就已经被多个僵尸网络家族整合、利用、在公网上以蠕虫的方式传播。

5.Java反序列化漏洞

2018年的Java反序列化漏洞还在持续爆发,在知道创宇404实验室2018年应急的漏洞中,受此影响最严重的是WebLogic,该软件是美国Oracle公司出品的一个Application Server。2018年知道创宇404实验室应急了5个WebLogic的反序列化漏洞。由于Java反序列化漏洞可以实现执行任意命令的攻击效果,是黑客用来传播病毒,挖矿程序等恶意软件的攻击方法之一。

6.Drupal远程代码执行漏洞(Drupalgeddon2)

Drupal是使用PHP编写的开源内容管理框架,Drupal社区是全球最大的开源社区之一,全球有100万个网站正在使用Drupal,今年3月份,Drupal安全团队披露了一个非常关键的(21/25 NIST等级)漏洞,被称为Drupalgeddon 2(CVE-2018-7600),此漏洞允许未经身份验证的攻击者进行远程命令执行操作。

7.数据泄漏事件

2018年多起大型数据泄漏事件被曝光,2018年6月12日,知道创宇暗网雷达监控到国内某视频网站数据库在暗网出售。2018年8月28日,暗网雷达再次监控到国内某酒店开房数据在暗网出售。2018年11月30日,某公司发布公告称,旗下某酒店数据库遭入侵,最多约5亿客人信息被泄漏。2018年12月,一推特用户发文称国内超2亿用户的简历信息遭到泄漏。除此之外,facebook向第三方机构泄漏个人信息数据也引起了极大的关注。随着暗网用户的增多,黑市及加密数字货币的发展,暗网威胁必定会持续增长,知道创宇404安全研究团队会持续通过技术手段来测绘暗网,提供威胁情报,追踪和对抗来自暗网的威胁。

8.EOS平台远程命令执行漏洞

2018年5月末,360公司Vulcan(伏尔甘)团队发现EOS平台的一系列高危漏洞,部分漏洞可以在EOS节点上远程执行任意代码。这也就意味着攻击者可以利用这个漏洞直接控制和接管EOS上运行的所有节点。从漏洞危害等方面来说,称该漏洞为“史诗级”名副其实。

9.多个区块链项目RPC接口安全问题

2018年3月20日,慢雾区和BLOCKCHAIN SECURITY LAB揭秘了以太坊黑色情人节事件(以太坊偷渡漏洞)相关攻击细节。2018年8月1日,知道创宇404实验室在前者的基础上结合蜜罐数据,补充了后偷渡时代多种利用以太坊RPC接口盗币的利用方式:离线攻击、重放攻击和爆破攻击。2018年08月20日,知道创宇404实验室再次补充了一种攻击形式:“拾荒攻击”。RPC接口并非以太坊独创,其在区块链项目中多有应用。2018年12月1日,腾讯安全联合实验室对NEO RPC接口安全问题提出预警。区块链项目RPC接口在方便交易的同时,也带来了极大的安全隐患。

10.区块链智能合约相关漏洞

区块链安全漏洞很多都出现在智能合约上。“昊天塔(HaoTian)”是知道创宇404区块链安全研究团队独立开发的用于监控、扫描、分析、审计区块链智能合约安全自动化平台。将智能合约各种审计过程中遇到的问题总结成漏洞模型,并汇总为《知道创宇以太坊合约审计CheckList》。涵盖了超过29种会在以太坊审计过程中会遇到的问题,其中部分问题更是会影响到74.49%已公开源码的合约。

随着2017年年末的一款名为CryptoKitties(以太猫)的区块链游戏爆火,智能合约DApp成了2018年区块链发展的主旋律。2018年4月22日,攻击者利用BEC智能合约转账函数中的一处乘法溢出漏洞,清空了BEC的所有合约代币。2018年7月24日,外国的一位安全研究者利用Fomo3D的Airdrop特性加上随机数漏洞,让Fomo3D损失了空投池中所有的代币。2018年8月22日,Fomo3D第一轮大奖被开出,攻击者利用以太坊底层的交易顺序问题获得了超过10000枚以太币,这个漏洞的曝光也标志着对交易顺序依赖的智能合约正式的死亡。包括以太坊DApp和EOS DApp在内,从实际的安全漏洞到业务安全问题,智能合约安全漏洞直接威胁着代币安全,这也标志着智能合约会经受着更大挑战。

转自:https://www.freebuf.com/news/195216.html

2018年信息安全大事件一览相关推荐

  1. App Store 2018年年度大事件

    1 Apple 年度大事件 1 2018.1.9 首次调整:2018年APP关键词第一次出现大批量变动 2 2018.1.25 IOS11.3 测试版:苹果公司发布iOS11.3测试版 3 2018. ...

  2. 谁说 Java 要过时?2017 年 Java 大事件一览及未来前瞻

    在过去的一年中,Java 历经了许多变化.在今年年初,Java EE 处于一个不确定的状态,Java 9 版本也推迟了它的发布日期.在 2016 年的 JavaOne 上,甲骨文宣布了解决平台的计划和 ...

  3. 2018年科研大事件——科学和伦理之间的较量

    本文源于掌桥科研 01美国新型艾滋病疫苗证实有效,猴子注射后成功免疫 美国斯克里普斯研究所研发出一种新型艾滋病疫苗,在向72只恒河猴注射之后,三分之二猴子成功免疫与艾滋病毒相似的猴免疫缺陷病毒.科学家 ...

  4. 深度学习卷积神经网络大事件一览

    转载自:http://blog.csdn.net/u013088062/article/details/51118744 深度学习(DeepLearning)尤其是卷积神经网络(CNN)作为近几年来模 ...

  5. 2018计算机领域大事件,吕伟:2018年计算机行业回顾

    东方财富网邀请到了安信证券计算机行业高级 以下为部分采访实录: 主持人:观众朋友们,大家好,欢迎收看这期的财富观察,我是鹏涛.今年以来第三季板块表现出明显的结构性行情,比如这当中的云计算.人工智能等一 ...

  6. 2017 前端大事件和趋势回顾,2018 何去何从?

    点击上方"CSDN",选择"置顶公众号" 关键时刻,第一时间送达! 2017 年,前端开发继续飞速发展.以下是在过去的一年中非常值得关注的十大事件整理,主要参考 ...

  7. 阿里云企业发展史中的重大事件一览

    阿里云,阿里巴巴集团旗下云计算品牌,全球卓越的云计算技术和服务提供商.创立于2009年,在杭州.北京.硅谷等地设有研发中心和运营机构.迄今已经发展了11年之久.在阿里云的发展史中,经历了一些列重大事件 ...

  8. Gartner:2018年十大安全项目详解

    Gartner 2018年十大安全项目详解 Last Modified By Bennyye @ 2018-11-20 1     概述 2018年6月份,一年一度的Gartner安全与风险管理峰会上 ...

  9. 2018互联网设计大盘点:20个流行趋势

    转自Eason张UED 本文是对2018的回顾和对2019的展望,希望对你有所帮助. 前一段时间关于"2019的设计趋势"这类文章相信大家已经被刷屏了,写的都很棒,对2019预计会 ...

  10. 业界丨2018年能干大事儿的5家人工智能初创公司

    导读: 人工智能在2017年达到了一些关键的里程碑.在Facebook,聊天机器人可以和人类一样进行谈判. 预计今年这些科技公司会出现大事件. 人工智能在2017年达到了一些关键的里程碑.在Faceb ...

最新文章

  1. 测试眉形的有哪个软件_心理测试:你的眉形是下面的哪种?测你生来命运如何!超准...
  2. FPGA设计中MEMORY型数据怎么综合到blockRAM里面(二)
  3. 关于产品版本英语缩写
  4. Ubuntu10 上安装Vmware Tools注意
  5. MySQL创建用户与授权方法
  6. SQL中的left outer join,inner join,right outer join用法详解1
  7. WIN7情况下VMWARE虚构机中Microsoft Windows XP Professional 2002 Service Pack2与win7共享文件的编制:
  8. 短信宝 php使用,[php] 使用 短信宝 发送短信(thinkphp)
  9. 云中台技术架构_为什么开放基础架构在云中很重要
  10. 一件程序员必备武器的诞生
  11. 字节大牛教你手撕Java学习,大厂直通车!
  12. html文本框连接数据库失败,从按钮点击将数据从MySQL数据库加载到HTML文本框
  13. 如果一非零的整系数多项式能够分解成两个次数较低的有理系数多项式的乘积,那么它一定能分解成两个次数较低的整系数多项式的乘积
  14. 档案管理系统操作说明
  15. 山地车的结构及骑行注意事项
  16. 阿里云6·18新玩法上线:邀好友送天猫超市卡 更有机会赢得iPhone 12 Pro!
  17. 计算机网络笔记Part3 数据链路层(Data Link Layer)
  18. 多卡聚合路由设备解决户外直播网络问题
  19. 国行switch服务器在维护中,国行Switch是否锁区锁服?你关心的问题都将在这里解答...
  20. Android Studio 连真机提示No Device Found,adb.exe无法找到入口

热门文章

  1. 复杂网络分析 02 复杂网络分析中的基本概念学习笔记
  2. 单片机:DS1302时钟
  3. 全国计算机考试一级在线模拟考试系统,全国计算机等级考试模拟系统全国计算机等级考试一级模拟试题和答案.doc...
  4. Java排序算法-桶排序
  5. ios设置中性黑体_iOS 自定义-苹方字体的使用
  6. 应用java编写 按键小脚本_一个使用JAVA编写的类似按键精灵的程序,支持脚本文件编写(含源代码) | 学步园...
  7. 软件测试的方法有哪些?
  8. 使用PickerView
  9. 洛谷OJ P3368 【模板】树状数组 2
  10. CSS引用外部字体的方法