為何越來越多的黑客偏愛電子郵件網路釣魚攻擊?
E安全4月28日訊 安全公司賽門鐵克的新研究表明,黑客如今尤其喜歡通過目標的電子郵件賬號作為進入組織機構的切入點,而漏洞利用工具的使用率也隨之大幅下降。
研究結果強調攻擊者最近在感染系統中使用的技倆發生了重大變化,過去12個月,這種變化趨勢愈加明顯。
0day漏洞利用在減少,惡意電子郵件攻擊不斷增加
賽門鐵克發布的《2017年互聯網安全威脅報告》指出,2016年,黑客通過漏洞利用工具展開的惡意活動降低了60%。
研究結果表明,攻擊者目前習慣用電子郵件作為主要的感染媒介。2016年,電子郵件中存在惡意軟體的比率大幅上升,原來220封電子郵件中存在1個惡意軟體(1/220),現在上升到131封電子郵件中就存在1個惡意軟體(1/131)。
這種變化導致黑客依賴「靠山吃山靠水吃水」的戰術。也就是說,黑客轉向操作系統的功能,重用管理工具和雲服務來感染網路,而不是通過包含惡意軟體和0day漏洞的傳統工具包進行感染。
況且現在0day漏洞利用的成本也越來越高。
0Day漏洞利用供需關係變化 未來通過社會工程發起的攻擊或增加
攻擊者為何偏愛惡意電子郵件攻擊方式?
專家指出,去年發生的幾起大規模網路攻擊事件中,黑客使用魚叉式網路釣魚電子郵件,或設下陷阱的Microsoft
Word或Excel文件,以此誘騙用戶下載可提供遠程訪問的PowerShell腳本。黑客通常在垃圾郵件攻擊中使用JavaScript和Office宏下載器,是由於這些媒介易於使用,且比漏洞利用工具更難以被檢測到。
漏洞利用工具通常會利用熱門Web瀏覽軟體產品(例如Adobe
Flash、Microsoft
Silverlight、Java)中的安全漏洞,將有效載荷下載到受害者的電腦上。換句話講,漏洞利用工具專門針對基於Web的應用程序,企圖識別客戶端設備中的漏洞,從而上傳並執行惡意代碼。
專家稱,從經濟學的角度來看,若不需要這些漏洞利用,那麼就不值得浪費時間。而要使用最新的漏洞利用會耗費大量精力、資源和時間。
由於漏洞利用工具通常需要對後端基礎設施進行維護,與網路釣魚活動相比較,漏洞利用工具的可靠性相抵較低,且利用工作較為繁重。網路釣魚活動通常是發送包含惡意軟體附件的電子郵件,對於懶人黑客來說,「惡意種子遍地灑,總有一顆要發芽」的方式,無疑相對輕鬆許多。
黑客的攻擊方式在轉變,並不意味著安全形勢好轉
賽門鐵克管理對手和威脅情報小組一名資深網路情報分析師表示,必須考慮維護漏洞利用工具的管理費用。這類工具由網路犯罪服務公司運行,而通常這些犯罪服務是網路安全研究界追蹤打擊的對象。漏洞利用工具要取得成功,黑客必須做足工作保證流量和感染率相對較高。
然而,漏洞利用工具的使用率下降並不代表互聯網上的安全措施得到改善。
2015年至2016年,以網站為中心的攻擊同比下降近30%,賽門鐵克掃描的所有網站中,約76%仍包含可利用的漏洞,這與2014年一致,僅比2015年下降2%。
賽門鐵克公司表示,雖然漏洞利用工具案例大幅減少,但這並不意味著威脅攻擊形勢有好轉,相反,黑客正採用不同的方法擴散威脅。
E安全註:本文系E安全官網獨家編譯報道,轉載請聯繫授權,並保留出處與鏈接,不得刪減內容。
@E安全,最專業的前沿網路安全媒體和產業服務平台,每日提供優質全球網路安全資訊與深度思考。
※美國IARPA啟動「QEO」計劃,開發量子增強型計算機
※0Day漏洞利用供需關係變化 未來通過社會工程發起的攻擊增加
※「ISC」2就網路安全勞動力問題向白宮提交網路安全行政令建議
TAG:E安全 |
※如何識別網路釣魚電子郵件?
※梭子魚揭示網路罪犯如何利用電子郵件賬戶入侵發動橫向網路釣魚攻擊
※在哪些電子遊戲中能擼狗?奇葩推特賬號悄然走紅網路
※兒子沉迷電子遊戲,母親進遊戲群怒罵,卻被網友懟了
※沉迷電子遊戲?小心致命的「電子血栓」找上門!
※江疏影網吧「吃雞」後,又到電子遊戲廳「開車」了!
※電子數碼產品越來越脆弱?這類產品卻越來越耐用
※男朋友打遊戲太菜被噴怎麼辦?網友:電子競技沒有愛情
※戒網癮?電子遊戲究竟是好還是壞?
※被數據「綁架」的電子遊戲
※「裸女」和街頭霸王?牛仔褲和電子遊戲的聯名你喜歡嗎?
※電子遊戲有毒?那是你沒玩對遊戲!
※電子遊戲上癮被列為精神疾病,網友吐槽:楊永信要合法了?
※比闖紅燈扣的還多!路口新增電子警察抓拍「大彎小轉」!
※?游漫談:電子遊戲,從頭細看——暴雪《暗黑破壞神》的興衰之路
※新型汽車中配置的電子手剎越來越多,和機械手剎相比較有什麼好處?
※孩子愛玩遊戲怎麼辦之二?關於電子遊戲的瘋狂猜想
※呼叫無形炮火——電子攻擊
※引進電子攻擊機,日本購買攻擊型武器意欲何為?
※中國讀電子書的人越來越多了