自全球进入数字化转型阶段以来,数字驱动经济增长,机遇与风险并存,数字化转型带来的以数据为核心的威胁态势不断升级。窃密木马以其极高的隐蔽性、成熟的商业化模式以及巨大的数据价值等特点,不断寻求更复杂的技术手段、更具针对性的定制攻击,已发展为危害网络数据资产的主要威胁之一。新华三聆风实验室持续跟踪数据窃密等网络攻击活动,基于对全网窃密木马攻击活动的监测、分析与处置,结合国内外有关窃密木马的研究报告进行综合研判、梳理汇总为——2022年度窃密木马攻击态势报告。
01
入侵传播方式
2022年窃密木马最常用的入侵方式分别为网络钓鱼、破解/激活软件以及远程代码执行漏洞,这些方式由于效果较好而被广泛使用,其中网络钓鱼占比高达46.15%。此外,攻击者还会尝试利用更加高级的攻击手段,如供应链攻击方式投放恶意载荷。
02
检测规避手段
窃密木马常用的检测规避手段中,技术成熟、成本低廉的加壳/混淆技术使用频次占据榜首,占比为28.30%,同时2022年流行的窃密木马中超过七成的家族使用了加壳/混淆技术,可见,加壳/混淆仍是最常用规避手段。此外,单一的规避手段所能起到的作用总是有限的,因此,窃密木马往往会通过多重规避手段持续叠加以达到最好的检测规避效果。统计表明,近五成的窃密家族均使用3种及以上的规避手段。
03
窃取数据类型
在不断演化升级中, 窃密木马衍生出众多窃取特定目标数据类型的木马种类。考虑到敏感数据的变现价值和影响范围,攻击者在对窃取数据目标的选择上具有一定程度的倾向性。2022年,网络浏览器数据是窃密攻击首选目标,作为主要的互联网入口始终存在海量使用需求,其中隐含的数据价值一直倍受窃密木马攻击者觊觎。从数据变现上来看,变现更快的加密货币钱包更受“青睐”。加密货币因其交易便利、不受管制、匿名化等特点,使攻击者能够直接获得巨额利益的归属权,是本年度窃密攻击的主要目标。
总结
窃密木马行业发展迅速,商业化模式愈加成熟
面对日益严峻的网络空间安全威胁,以及网络攻击产业化、生态化的趋势,各组织机构、企业乃至个体,应需了解自身网络安全脆弱点,充分把握当前网络威胁格局,专注构建主动安全防御体系,在网络空间各方威胁势力并起的大潮中防患于未然。
完整报告下载链接:
https://www.h3c.com/cn/d_202303/1802612_30003_0.htm
窃密木马攻击事件频发
影响范围不断扩大
通讯地址:北京市海淀区海淀南路甲21号中关村知识产权大厦A座2层206、207室 邮政编码:100080
电话:010-62565314 刘莉 京ICP证16064523号-2 版权所有:北京软件和信息服务业协会
技术支持:中科服 内容支持:鑫网安