版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
算法算法、信息与信息对话反病毒厂商勒索软件应对策略
毫无疑问,大多数安全制造商都是考虑欺诈软件的认知和预防。我刊采访了国内外多家知名反病毒安全厂商,听取他们对勒索软件的最新分析、趋势判断、防范建议等。受访者:360公司首席安全官谭晓生■您认为恶意软件近年来呈现一个怎样的发展态势?谭晓生:恶意软件范围非常广,包括广告软件、间谍软件都叫恶意软件,但勒索软件我认为在未来几年会变成一个非常热门的话题。早期的电脑病毒制作者目的就是为了出名,有些是黑客的炫技,以传播量来看一个病毒的效果如何。后来电脑病毒里逐渐开始有一些破坏性代码,破坏硬盘数据,甚至像CIH那种破坏电脑硬件。冲击波和震荡波也是影响比较大的病毒,导致电脑不断重启。在2006年,互联网已经可以通过广告盈利,大量的广告软件和间谍软件开始出现,有的甚至是正规公司做的,360把这些软件叫“恶意软件”而招来了官司,后来我们就换种说法,叫作“恶评软件”,以网民的评价来做定义。接着是木马的流行,和前面病毒类的恶意软件情况不同,木马并不以量取胜,它的目的非常明确:盗号木马、网银木马之类,就是要偷数字信息或者金钱,木马送出去就是要完成它的任务。2015-2016年勒索软件发展特别快,必须引起足够的重视。现在勒索软件在制作、传播、获利等环节已形成了完整的黑色产业链,成为一种非常完美的商业模式。■勒索软件是怎样发展到今天这个形态的?谭晓生:勒索软件是通过对用户数据文件加密、系统加锁等方式使用户文件或系统资源无法正常使用,进而向用户实施勒索的恶意软件。常用手段包括加密文件、修改系统密码、锁屏等。其特点既不同于病毒是单纯的破坏,也不同于常见的木马是盗取用户数据,而是在加密用户资源后直接向用户勒索钱财——获利方式更加直接,也更加容易。勒索软件发展至今,从最开始的锁屏,系统密码修改,后逐步演变为非对称加密结合对称加密的多层加密体系,加密方案越来越完善。发展中也出现了一些如petya这类加密MBR的更加暴力的方式,并开始使用系统漏洞,各类提权绕过方案,技术方式上更加多样。传播形式上由之前钓鱼邮件传播,发展为挂马,恶意下载器,各类伪装捆绑传播,更有甚者甚至开始鼓励受害者进行传播,传播方式可谓五花八门。一步步发展至今,勒索软件其实就是在不断地完善它的勒索方案传播手段等,以达到使自己能够通过敲诈勒索获取更多利益的目的。■为什么说勒索软件是一种完美的商业模式?谭晓生:现在人们的信息基本都是数字化,数据已经成为个人乃至企业最重要的资产。但多数人对数据备份不重视,或者做不好,一旦中了勒索软件如同现实中被人绑架了一样,而现在勒索软件用的密码算法,如果拿不到密钥,基本上很难破解。受害人为了数据安全往往只能妥协,破财消灾。最早的勒索软件在十多年前就已经存在,当时的勒索软件主要是强迫用户购买特定商品,或者向指定账户汇款,此类勒索软件并未大规模流行爆发。但最近几年比特币为代表的匿名支付的兴起,新兴的勒索软件开始大量出现,究其原因有下面几点:高收益,勒索软件具备了可以短时间大面积犯罪的可能性,在网络上通过大范围传播,同时攻击大量的对象。而攻击成功后所索要的金钱,也不像现实中那么金额巨大,难以支付,一般勒索1~3个比特币,一单有一到两万元的收益,被勒索的对象选择给钱的概率就很大。这就给攻击者带来了巨大的利益,也使更多攻击者参与进来。低门槛,勒索软件使用的加密,通信,支付技术都是目前比较成熟的技术手段,网上有大量公开的源码和教程,制作难度低,造成很多人可以制作此类恶意软件。追踪难度大,此类恶意软件通常使用挂马,垃圾邮件传播,以比特币作为支付手段,解密服务器也都位于暗网很难进行有效追踪。这也降低了攻击者自身的风险。产业链成熟,随着互联网发展,恶意软件传播的产业链也逐渐成熟,从恶意软件的制作,传播,维护,收款都有专门的从业者,分工明确。很多参与者无需具备太高的技术或者资源,也能够参与其中获取利益。勒索软件已经成为恶意软件的一大热点,它虽然在传播量上并不占优势,但其危害严重,动辄造成企业瘫痪,企业个人的重要数据丢失,而市面上的很多安全防护系统还不具备对其完善的拦截能力。■如果说勒索软件一旦中招往往就只能破财消灾,那么我们该如何防范?企业该如何应对?谭晓生:随着信息化程度的不断提升,企业机构政府部门等对信息系统的依赖程度也越来越高,而勒索软件的主要危害就是破坏信息系统。一旦病毒入侵,将造成重要数据损坏,或致使系统无法正常运行,如果已被感染的设备连接了企业的共享存储,那么共享存储中的文件也可能会被加密,企业因此面临的经济损失将十分沉重。相比其它恶意程序,勒索软件攻击主要集中在企业的数据资源,企业的各类生产经营活动均依赖于此。对数据的安全威胁,轻则生产受到影响,造成经济损失,重则经营无法继续。之前各类恶意程序对企业的攻击也时有发生,但均没有勒索软件如此高的重视程度,被称为企业的噩梦,甚至已经有企业在囤积比特币以应对此类攻击造成的损失。因此,企业用户往往会更加积极寻求解决办法,特别是更加积极向专业安全厂商寻求帮助。目前大多数企业自身并没有专业的安全防护体系。从技术上来看,企业的IT部门缺乏处理数据安全的经验及能力;从人员上来看,企业IT从业者的主要工作是维护网站、系统的基础运维,而非专业的安全防御;从制度上来看,企业对于网络安全的关注度不高,对于相关设施的投入力度也不足。因此,企业想要有效地对抗勒索软件,需要与专业的安全机构合作。勒索软件关键在预防,恶意代码一出现就能识别出来它是勒索软件,从软件执行运行的异常行为判断出它是勒索软件,在它试图对文档加密时斩断它的行为,这些是预防的要点。在和勒索软件斗争上,要拼反应速度,一款勒索软件或者它的最新变种出来,我能够最快地检测出来它是勒索软件,然后全网进行拦截,这个是最起作用的。一个勒索软件网上的生命周期特别短,它就传播不起来。无论是企业还是个人,都应做到:1.勒索软件和恶意软件的发展趋势2.操作系统和IE、Flash等常用软件应及时打好补丁,以免病毒利用漏洞实现挂马攻击;3.加强管理培训,普及基础安全知识,如不轻易打开陌生人发来的可疑文件及邮件附件等;4.择一款可靠的安全防护软件,360安全卫士及360天擎的主动防御及云查杀技术可以有效拦截各类敲诈者病毒及变种,第一时间拦截病毒入侵。■国内的恶意软件乃至勒索软件有何本地化特点?原因是什么?谭晓生:与国外恶意软件相比,国内的恶意软件更注重获利,所以往往是做什么获利高就做什么,而并不拘泥于恶意软件的形式。所以国内恶意程序中,广告推广程序一类比较灰色的软件占比会更大——就是因为获利较为方便。至于勒索软件,国内最开始大规模流行的文件加密型勒索软件是由国外流入的,受影响的主要是外贸从业人员和相关企业。攻击者发现能从国内赚到钱之后,开始出现专门针对国内传播的勒索软件,之后由于这类恶意软件的知名度提高,带动了一批国内的黑产人员加入到勒索软件的制作和传播中。国外勒索软件最常伪装成色情视频、AdobeFlashPlayer和系统软件更新这类软件。而国内勒索类软件最常伪装成神器、外挂及各种刷钻、刷赞、刷人气的软件,这类软件往往利用了人与人之间互相攀比的虚荣心和侥幸心理。但由于勒索软件为了避免被追查,通常要求受害人使用比特币支付赎金,而国内比特币的普及度并不高,大家对比特币的购买和支付方法大多并不熟悉,造成一批有支付意愿的受害者无法支付。由此催生了一些颇具国内特色的小众勒索软件,其加密方法往往停留在对称加密甚至文件隐藏等低技术手段,而勒索形式也更加亲民化——充Q币甚至是微信转账都可以。这样做主要是为了获利变现更加直接和方便,成功率也更高。国内发展的勒索软件还存在一些联系不到攻击者,或者支付赎金之后无法正常解密的情况,这也与国内的信用环境有关。■未来勒索软件和恶意软件发展趋势如何?谭晓生:勒索软件首先会向移动端发展,锁屏、加密手机里的照片和信息。根据360烽火团队发布的《ANDROID勒索软件研究报告》,整个产业链收益可达千万元级别。此外勒索软件有向工控系统发展的趋势,如果把一个生产线给锁住了,企业迫于压力,很大可能会选择付出金钱,这是勒索软件制作者可以看到的场景。恶意软件不论如何发展,手段不外乎以下几点:第一是偷信息,第二是做破坏,第三让服务不可用。总体来说,现在的恶意软件越来越成为一种商业模式,不法分子通过信息安全的手段来牟利,不管是偷窃大量个人信息,还是针对金融系统的定向攻击,恶意软件和黑色产业链会结合的越来越紧密。赛门铁克受访者:赛门铁克公司大中华区首席运营官罗少辉■根据赛门铁克近年来的观察,勒索软件近几年呈现高发态势的原因是什么?为什么它会成为恶意软件中的热点?请列出相关报告数据。罗少辉:赛门铁克《勒索软件与企业2016》调查报告中指出,勒索软件已经成为当今企业和消费者面临的最大网络安全威胁之一。在2015年,赛门铁克共发现100种新型勒索软件,创下历史新高。在2015年10月至11月,全球勒索软件感染数量激增至15万,然后逐渐减少;在2016年3月,全球勒索软件感染数量再次超过12万。在2016年,勒索软件的平均赎金比2015年增长超过2倍,平均赎金达到679美元。从攻击者的角度来讲,促使勒索软件增长的主要因素有四点:第一,攻击者能够相对容易地实现文件加密;第二,越来越多的攻击者采用垃圾邮件和攻击工具包等有效载体进行勒索软件感染。赛门铁克《互联网安全威胁报告》第21期中曾提到,攻击工具包变得越发先进,很多工具包中会含有最新勒索软件家族以及其变种感染工具。不仅如此,攻击者还会采用不同的方法发动攻击,很多工具包中含有专用于发现用户系统中所存在的Adobe或者IE等漏洞,之后攻击者便会利用所发现的漏洞,将勒索软件植入到用户终端实施攻击。第三,部分攻击者会采用APT等高级攻击手段对重要目标进行攻击,以确保能够成功侵入目标企业的网络。第四,勒索软件攻击已形成“勒索软件即服务”模式,黑客会将从黑市中获取的链接和论坛中分享的勒索程序相关服务发布到云中,从而扩大勒索程序的传播面积。攻击者选择勒索软件为主要手段的原因有三点:第一,黑客发现使用勒索软件进行攻击具有高回报率,能够轻松获得较好的金钱利润。第二,企业遭遇勒索后,由于担心数据受到损害,受害企业通常会具有较为急迫的心态,希望通过交付赎金尽快赎回企业信息。第三,黑客不仅对PC,笔记本电脑等一般终端实施攻击,更是对企业的服务器端进行攻击。因此,企业如果感染勒索软件文件,文件服务器中的内容也会面临加密风险。■我们该如何认识勒索软件?它的主要特点是什么?是怎样发展到今天这个形态的?罗少辉:在26年前,勒索软件这一概念便已出现,首次被记载的勒索软件是1989年的AIDSTrojan。该威胁由5误导应用流行于2005年,这种软件向受害者报告虚假的电脑问题,要求他们支付购买软件的许可,以对电脑进行修复。基于误导应用的欺诈手段,FakeAV在2008年和2009年开始流行。这种恶意软件通过欺骗消费者其电脑受到了恶意软件的入侵,透过购买(虚假)服务,将真正的病毒安装至用户电脑中。在2011年和2012年之间,锁定勒索软件(LockerRansomware)开始大行其道。攻击者通过勒索软件锁定用户的电子设备屏幕,使其无法正常使用,并要求用户通过付费解锁。但从2013年开始至今,加密勒索软件(CryptoRansomware)呈现出飞快地增长趋势。加密勒索软件将用户设备中的重要文件进行加密,并要求用户付费解密。许多用户由于数据的珍贵性,会选择交付赎金,但有时用户即使交付赎金也未必能够拿回这些数据。现在,在被发现的新型勒索软件中,大多数为性质更加恶劣的“加密勒索软件”,通过强效加密锁定受害目标的文件。在过去的十多年里,勒索软件不断演变——从误导性应用到伪装杀毒软件,到后期的锁定勒索软件和加密勒索软件。随着可穿戴设备和物联网等可连接设备的快速普及,赛门铁克发现,勒索软件已经从PC轻松发展至手机、平板等移动设备,甚至可以感染可穿戴设备,例如智能手表等。值得提出的是,随着微信、支付宝以及比特币等多种付款方式的出现,执法部门现在更加难以追踪攻击者身份,这也是勒索软件频频发生的原因之一。攻击者能够轻松加密用户数据,并拿到赎金,同时不会暴露身份。■相比其他的恶意程序,勒索软件给企业带来的危害是否更严重?您认为未来还会出现哪些变化?罗少辉:赛门铁克《勒索软件与企业2016》调查报告中指出,个人消费者仍然是勒索软件的主要攻击目标(57%)。但长期趋势表明,以企业为攻击目标的勒索软件正在缓慢且稳步地增长。如果企业遭遇勒索软件攻击,所面临的危害不仅是巨额的勒索赎金,甚至是运营活动的全面停止,所造成的潜在损失将不可预计,以及导致企业名誉受到严重影响等。赛门铁克安全团队发现,在针对企业的攻击中,攻击者往往拥有高级专业知识,能够利用攻击工具包侵入企业网络。通过使用多种公开的黑客工具,网络攻击者能够看到企业的网络结构,并使用勒索软件变种尽可能多的感染企业内的计算机。勒索软件的发展也呈现出新特点。过去,勒索软件通过邮件感染终端入侵企业网络。但随着安全厂商不断更新相关侦查手段和安全防护技术,现在部分勒索软件家族会利用电子邮件下载等方式,通过JavaScript、PHP、PowerShell和Python等脚本语言发动下载程序以躲避检测。在成功躲避检测后,攻击者会通过脚本语言中的恶意链接或利用其启动下载程序,从而令终端受到感染。第二个特点,很多勒索软件除加密终端外,还会执行其他附加功能。CryptXXX勒索软件会在加密终端的同时,窃取终端内的比特币钱包数据。Cerber勒索软件会在加密终端数据时,将终端加入僵尸网络并执行DDoS攻击。第三个特点,某些勒索软件会在警报中加入新型威胁。例如,Chimera勒索软件会告知受害者加密文件将每隔数小时便公布于网络中,迫使用户尽快支付赎金。第四,随着云服务的广泛采用,未来,勒索软件或将云作为下一个攻击目标。因此,云安全成为企业不可忽略的环节。赛门铁克认为,企业和云服务提供商都需要发展云安全,以抵御勒索软件对云的攻击。这其中,拥有人工智能以及机器学习技术和大数据分析十分重要。第五,赛门铁克看到,互联汽车或将成为勒索软件的另一个新攻击目标。我们已经看到许多极客都在尝试突破汽车的安全保障,例如去年针对特斯拉的模拟攻击。此外,未来黑客可能利用远程攻击手段,来获取智能汽车上的数据,包括定位信息,以及汽车的行车路线等。■就赛门铁克来看,国内外勒索软件乃至恶意软件的发展有何主要区别?原因是什么?罗少辉:赛门铁克《勒索软件与企业2016》调查报告指出,美国是感染勒索软件最严重的国家,占全球的28%。排名前十的国家还包括加拿大、澳大利亚、印度、日本、意大利、英国、德国、荷兰和马来西亚,中国在全球排名第17位。从2015年1月至2016年4月,赛门铁克监测的数据显示,在中国发现的勒索软件感染事件共有7931起。攻击者选择攻击目标与实施攻击的难易程度、赎金回报率,以及受害者支付意愿有很大的关系。当下,针对消费者的恶意勒索软件的比例更高(57%),这是由于很多消费者对防范勒索软件的安全意识较低、防护措施较差,黑客能够轻易进行攻击。同时,由于勒索金额较小,消费者为了尽快获得密钥会更倾向选择支付赎金。在中国,黑客以手机作为勒索软件的主要攻击目标,这是由于国内利用手机作为移动支付、社交活动的比例非常高。而针对企业,由于攻击规模相对较大,黑客需要采用专业的攻击工具。通过对全球所发生的安全事件进行分析,赛门铁克发现,对企业的攻击具有很强的针对性。遭受网络攻击的企业主要为服务类企业和政府机构。这是因为企业内部拥有大量数据与个人信息;二是金融业,金融企业的主要业务是金钱相关,容易成为黑客的目标;三是零售业,零售企业每天都会产生大量消费交易,一旦受到攻击,黑客能够快速掌握交易内容,使企业造成财产损失。总体而言,无论国内还是国外,黑客始终将能够带来利益价值的关键行业作为攻击目标。正是由于勒索软件针对企业的攻击数量上升,才会迫使企业更加重视安全防护。■如果不幸感染勒索软件,我们该如何保护自己?罗少辉:首先,如果不幸感染勒索软件,赛门铁克建议用户不要支付赎金。支付赎金的做法会促使黑客的勒索产业更加猖獗,从而导致更多的企业与个人受到勒索软件的威胁。针对消费者用户,赛门铁克建议用户遵循“三不原则+三要措施”来抵御勒索软件攻击。三不要:不要轻信未知来源的邮件、网页及广告;不要轻易点击可疑邮件中的附件;不要轻易点击可疑的短网址。三要:定时更新防病毒软件;定期对重要文件进行备份,以及进行病毒扫描。针对企业用户,赛门铁克向企业用户提供三点建议:第一,预防。企业需要加强电子邮件网关的防御能力;采取主动防御漏洞手段,降低恶意软件的入侵难度;加强服务器端的漏洞发现与管理;保持系统的定期更新。第二,遏制。赛门铁克能够提供相应的安全防御工具,SONAR行为引擎能够对用户的行为进行监测,当异常行为出现,赛门铁克会及时对用户行为进行拦截。此外,赛门铁克拥有AI人工智能功能,能够增强整个服务器终端的安全防御。第三,响应。赛门铁克能够为用户提供安全事件响应服务,通过远程协助企业进行现场处理。针对PC端的防护建议:第一,及时更新计算机操作系统和软件。通过及时更新系统并安装补丁,对漏洞进行修复,源头阻止恶意软件的传播。第二,定期对计算机内所存储的文件进行备份。数据备份是应对加密勒索软件最好的方法。第三,安装全方位的安全软件。由于病毒变种速度非常快,安装能够提供全方位安全防护的安全软件是必要措施。针对移动端的防护建议:第一,避免从陌生网站上下载APP,只从信任来源下载并安装APP。在移动设备中,APP是造成恶意软件感染最多的攻击手段之一。在移动设备中,许多恶意程序会将安装过程伪装成开启附件。当用户点击时,移动设备会跳出某应用需要更新的通知,在用户毫无察觉的情况下安装恶意程序。第二,定期备份移动设备中的数据。即便不幸感染勒索软件,也能够通过备份恢复数据。第三,安装合适的移动安全软件,安全软件能够为用户提供可靠的安全排查。■作为国外安全厂商的代表,请问赛门铁克如何看待现在国内的安全市场?下一步的重点规划是什么?罗少辉:近几年,中国的安全市场正在经历巨大变革。2015年6月,国家草拟了《网络安全法》,这是中国首部国家意义上真正针对网络安全所推出的法案,法案将于2017年6月1日正式实施。这意味着,中国已经高度重视到网络安全的重要性。由于中国客户与美国客户的需求完全不同,赛门铁克对国内用户采取了本土化策略。通过与本土合作伙伴的深入合作,赛门铁克能够进一步了解国内客户的需求,不断贴近中国客户的需求,调整在中国的策略。此外,赛门铁克不仅关注传统的端点、服务器和数据中心安全,随着云服务的普及,云安全也是公司未来的关注重点。通过与云供应商合作,进一步拓展在云领域的发展。例如,2016年7月,赛门铁克宣布与云科发布企业云安全服务平台。此后,赛门铁克先后与亚马逊、腾讯合作,为云端客户提供赛门铁克的安全防护。亚信安全受访者:亚信安全技术总经理蔡昇钦■2016年为“真正的勒索软件之年”蔡昇钦:据亚信安全的分析数据,2016年,勒索病毒造成全球企业损失达1亿美元,2016年亚信安全网络实验室截获中国区感染勒索病毒22,144个,同比2015年增加62%。2015年截获勒索病毒种类为29种,2016年增加到247种,增幅达到752%。同时我们观察到,2016年勒索软件开始往IOT设备上蔓延,试想如果今后我们在使用IOT设备时,都需要先交赎金,会是一个多可怕的体验场景?基于以上因素,我们将2016年称为勒索软件之年。■数字货币成熟和利益驱动使得勒索软件成为热点蔡昇钦:首先,数字货币的成熟占了很大的一部分原因。勒索病毒最早出现在2008年,但是到这两年才高发,因为透过匿名比特币进行支付,这让黑客团体很轻易地获利同时很难进行追踪。由于利益的驱动,越来越多的黑客开始制作并贩卖勒索软件。例如,2016年,好莱坞长老会医疗中心支付勒索赎金US$17,000,卡尔加里大学支付赎金US$16,000,霍里乡村学校支付赎金US$10,000等。其次,勒索病毒因其加密文档后会删除自身,而且下载勒索病毒的URL会经常发生更换,所以很难对案件进行调查取证,被加密的文件通常只有通过支付赎金进行解密,形成了新的产业链模式。■勒索软件发展概况蔡昇钦:勒索软件是一种敲诈型病毒,其会通过限制用户访问系统,或者通过加密系统中的文件,导致用户无法进入系统,无法使用应用、设备、文件,强迫用户支付赎金。目前大多数的案件都是针对文件无法使用,但是可以预测,今后勒索病毒会针对应用、IOT设备进行攻击。勒索软件通常是通过垃圾邮件传播,利用人性弱点,如:好奇心、轻信、贪婪等发动社会工程攻击。该种传播方式成本相对低,但却效果显著。低成本高回报是勒索病毒一大特点。勒索软件发展历史:2008年主流勒索软件是将受害者的屏幕锁住,迫使他们支付赎金以便解开计算机,典型的是假冒杀毒软件,抓住受害者担心计算机感染病毒的心态,被感染的计算机会被锁屏,提示感染病毒,需要用户在线购买杀毒软件。2012年恐吓性勒索软件代表是警察木马程序,其专门抓住受害者违法的小辫子来恐吓受害人付款,不然就威胁加以逮捕或处以罚款。2014年,加密勒索软件出现,该类网络犯罪集团的目标是加密计算机里最宝贵的数据,强迫受害者支付赎金,赎回数据。加密勒索软件发展到今天,规模之大,种类之多,一方面是原因是有些勒索软件作者会在网络上公开售卖勒索软件,使得一些没有能力制造勒索软件的黑客也加入到勒索病毒队列中。另一方面,勒索软件的开源促进了勒索病毒发展,黑客通过修改代码,开发出不同种类的勒索病毒,导致其不仅数量增加,种类也大幅增长。■从4个维度防范勒索软件蔡昇钦:勒索软件的防范不能单独依靠终端产品,需要一套完整的解决方案,建议从4个维度分别建立抑制点。个人安全意识提升:勒索软件一定需要有人去打开邮件,去打开网页,然后点击链接,如果我们可以有意识的规避来自邮件/网站的社会工程学恶意引导,那勒索软件的危害就能大大地降低。管道主动拦截:目前勒索软件主要是通过邮件/网页来接触到个人,因此如果要有效地防护,那在管道侧的拦截手段就是必要的,同时针对勒索软件的隐蔽性,我们所使用的拦截手段要有主动发现的能力。终端智能防护:终端是防护的最后一道防线,这道防线的重点在于:具备智能行为判断的能力,目前的勒索软件在行为有一定的共通性,因此行为防护可以起到作用。重要数据勤备份:目前勒索软件主要的危害是造成重要文件的不可用,因此如果我们有足够完善的数据备用机制,可以把危害降到最低。通过部署亚信安全的邮件防护产品DDEI、Web防护产品TDA、存储防护产品SafeSync,可侦测并拦截勒索软件,如果不幸中招,还可使用SafeSync恢复历史文档,前提是用户已经部署了SafeSync。■我国勒索软件情况蔡昇钦:目前据我们观察到的情况,我国的勒索软件都还是延续国外的发展情势(还没有看到特别中国特色的情况),主要的修改是一些本土化的内容,这些本土化勒索病毒会提示显示中文信息,逐步指导用户购买比特币,支付赎金。■勒索软件防护小贴士:1.采取3-2-1规则备份重要文档,三份副本,二种不同的存储媒体,一个不同的存放地点。2.不要随意打开电子邮件附件,要在打开前确认附件类型3.请单击电子邮件中的未知链接。在你访问之前,请确认网站的评级4.全方位勒索软件制作5.严格设定好网络共享权限。卡巴斯基受访者:卡巴斯基实验室大中华区总经理郑启良■勒索软件近几年为何呈现高发态势?郑启良:由于勒索软件研发和使用成本很低,获利模式也非常简单,并且一个勒索软件就能够创造出非常可观的收益,勒索的赎金支付方式通常为比特币,其匿名的支付方式使得追踪网络罪犯几乎不可能,所以这种获利手段对网络罪犯来说非常有吸引力,造成勒索软件近几年呈现高发趋势。■勒索软件主要特点郑启良:勒索软件的主要特点有:危害大。一旦勒索软件进入到用户系统,加密用户数据资产包括文档、邮件、数据库、源代码、图片、压缩文件等多种文件,用户几乎很难在不丢失数据的情况下,消除勒索软件感染。被勒索的赎金越来越多。据统计2016年1季度发生的网络勒索事件中,被攻击者向黑客支付的赎金就超过2亿美元,而2015年一整年仅有2400万美元。攻击数量快速增长。在巨额非法收入的诱惑下越来越多的恶意代码作者开始从事勒索软件的开发。借助比特币等难于追踪的支付方式的保护,勒索软件的作者也会越来越有恃无恐,加速了勒索软件的泛滥。卡巴斯基实验室IT威胁演化2016第3季度报告显示,遭受加密勒索软件攻击的互联网用户数量增长了超过2倍,达到821865人。■勒索软件会给企业带来经济与数据的双重损失郑启良:勒索软件会给企业带来经济与数据的双重损失,一般勒索软件的作者会设定一个支付时限,有时赎金数目也会随着时间的推移而上涨,并且即使用户支付了赎金,有时也还是无法正常使用系统,无法还原被加密的文件,造成数据丢失。当前勒索软件正在向大数据、云计算、物联网等平台扩散,并且勒索软件编写者还在继续其开发工作,更新预先存在的勒索软件或者制造新的勒索软件,我们预测,增强灵活性和持久性将会成为勒索软件标准。■中国的勒索软件状况和国外有何主要区别?原因是什么?郑启良:国外流行的勒索软件背后都有公司化运作的黑客团伙编写、部署和传播,无论从勒索软件本身还是部署方式、传播渠道都非常专业,而且资金投入也会比较大。这使得国外的勒索软件加密难以破解,变种速度极快,传播范围很广。而国内的勒索软件更多的是由个人黑客编写,由于水平和资源有限,通常为锁定操作系统或改写硬盘主引导记录,而加密文件型勒索软件数量较少。即使有加密文件型勒索软件,由于黑客担心个人信息泄露,会将密钥信息保存在本地,使得解密文件成为可能。■针对勒索软件,卡巴斯基的建议郑启良:1.加强对员工安全意识的培训,做到不要轻信未知来源的邮件、网页及广告等,不要轻易点击可疑邮件中的附件,注意附件是否为伪装的可执行文件;不要轻易点击可疑的短网址,除非确认该链接导向的是无害网站。2.随时备份重要数据并定期检查备份的可复原性,尽量将数据备份在脱离网络的存储之中;3.提前部署具有防御勒索软件防护功能的安全产品,保护所有的设备和系统,不仅是Windows系统,企业日常使用的包括Android和邮件服务器在内的系统都需要进行保护;4.实时更新操作系统和应用程序上存在的最新漏洞;5.更新安全保护产品并更新最新版本和功能代码库6.打开安全保护产品的检测未知威胁和恶意程序行为的功能7.加密用户数据的勒索软件卡巴斯基实验室的安全解决方案通过文件监控、邮件监控和网页监控功能,对已知勒索软件进行实时检测和处理。通过系统监控、自动漏洞利用防护(AEP)、启发式和云安全功能,对未知勒索软件加密行为进行有效的监视和阻断。瑞星受访者:瑞星安全专家唐威■勒索软件近几年为何呈现高发态势?唐威:勒索软件近几年呈现高发态势,首先是开发者有利可图;其次,使用成熟的密码学算法,加密手段有效解密成本高;再次,使用比特币等虚拟货币当作赎金,变现快追踪困难;最后,入门门槛较低,互联网上有提供一整套的勒索软件方案供犯罪分子使用。■勒索软件是怎样发展到今天这个形态的?唐威:最早的一批勒索软件病毒大概出现在8、9年前,那时候的勒索软件作者还没有现在那么恶毒大胆,敲诈的形式还比较温和,主要通过一些虚假的电脑检测软件,提示用户电脑出现了故障或被病毒感染,需要提供赎金才能帮助用户解决问题和清除病毒,期间以FakeAV为主。随着人们安全意识的提高,这类以欺骗为主的勒索软件逐渐地失去了它的地位,慢慢消失了。伴随而来的是一类locker类型的勒索软件。此类病毒不加密用户的数据,只是锁住用户的设备,阻止对设备的访问,需提供赎金才能帮用户进行解锁。期间以LockScreen家族占主导地位。由于它不加密用户数据,所以只要清除了病毒就不会给用户造成任何损失。由于这种病毒带来危害都能够很好地被解决,所以该类型的敲诈软件也只是昙花一现,很快也消失了。FakeAV和LockScreen都因自身不足逐渐消失了,随之而来的是一种更恶毒的以加密用户数据为手段勒索赎金的敲诈软件。由于这类敲诈软件采用了一些高强度的对称和非对称的加密算法对用户文件进行加密,在无法获取私钥的情况下要对文件进行解密,以目前的计算水平几乎是不可能完成的事情。正是因为有这一点,该类型的勒索软件能够带来很大利润,各种家族如雨后春笋般出现了,比较著名的有CTB-Locker、TeslaCrypt、CryptoWall、Cerber等等。唐威:勒索软件对企业的危害更严重,企业的数据价值更大,感染后造成的经济损失更大。在缺少备份的情况下只有交付赎金才有可能还原数据。未来勒索软件的变化可能会有:针对企业的定向攻击会越来越多,物联网新兴设备受到的威胁增加,工控系统可能成为攻击对象。■如何有效地防范勒索软件?唐威:部署必要的安全防御产品,重要数据一定要做好备份,提高整体安全意识,未知的邮件和程序不要运行。■作为传统安全厂商的代表,瑞星如何看待现在的安全市场?唐威:随着各种新技术的迅速普及,信息安全已发生了质的变化。安全问题已经由“点”发展成为“面”,现代的信息安全是一个系统工程。现代企业要解决好信息安全问题,应建立完善的信息安全管理机制,提升信息安全防范意识,从业务到服务,从基础设施到应用,形成完整的防御链。我国的信息安全市场是一个快速增长的领域,年增速达到20%-40%,然而信息安全厂商往往是针对单点解决问题,并没有依据用户实际问题形成整体解决方案。瑞星目前以企业信息安全为战略重点,研究领域
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026数字孪生技术在特种包装箱研发测试阶段的降本增效路径深度研究报告
- 2026综合类-中医基础理论-第十二单元病因历年真题摘选带答案详解
- 2026综合类-一级注册建筑师-一级注册建筑师-第五章暖通空调历年真题摘选带答案详解
- 2026空军专业技能类文职人员招聘考试(农艺)历年参考题库含答案详解
- 2026福建省机关事业单位工勤人员技能等级考试(描图工)历年参考题库含答案详解
- 2026福建省一级公共营养师(高级技师)考试(专业能力)历年参考题库含答案详解
- 2026福建机关事业单位工勤人员技能等级考试(中式烹饪师·技师)历年参考题库含答案详解
- 2026病案信息技术(师)-相关专业知识考试历年参考题库含答案详解
- 2026电力行业职业能力水平评价(电力电缆安装运维工·初级/五级)历年参考题库含答案详解
- 2026甘肃省机关事业单位工勤技能岗位技术等级考试(保管工·初级)历年参考题库含答案详解
- 2026秋新教材湘科版小学科学六年级上册第一单元《延续和进化》分层作业(附答案)
- 《鉴定人与鉴定结论》课件
- 2026年沈阳职业技术学院高职单招笔试职业技能测验试题库含答案解析3套试卷
- 危化品经营许可证考试题库
- 2026年秋季七年级生物上册教学计划(人教版)
- HDU高依赖病房院内感染防控制度
- 2、3、4的乘法口诀 教学设计(小学数学·人教版二年级上册)
- 2025中国银行中银理财有限责任公司招聘16人笔试历年典型考题及考点剖析附带答案详解2套
- 珠玉混声合唱谱
- 青年工作委员会工作制度
- 2026校招:陕西汽车控股集团面试题及答案
评论
0/150
提交评论