CNCERT宣布《2018年我国互联网网络清静态势报告》

宣布时间 2019-04-17

目今,网络清静威胁日益突出,网络清静危害一直向政治、经济、文化、社会、生态、国防等领域传导渗透,各国增强网络清静羁系,一连出台网络清静政策规则。2018年,在中央网络清静和信息化委员会(原“中央网络清静和信息化向导小组”)的统一直导下,我国进一步增强网络清静和信息化管理事情,各行业主管部分协同推进网络清静治理。国家互联网应急中心(以下简称“CNCERT”)一连增强我国互联网网络清静监测,开展我国互联网宏观网络清静态势评估,网络清静事务监测、协调解理和预警转达事情,取得了显著效果。


CNCERT依托我国宏观清静监测数据,团结网络清静威胁治理实践效果,在本报告中重点对2018年我国互联网网络清静状态举行了剖析和总结,并对2019年的网络清静趋势举行展望。


以下是该报告全文,敬请阅读。


尊龙凯时 - 人生就是搏!



一、2018年我国互联网网络清静状态


2018年,我国进一步健全网络清静执法系统,完善网络清静管理体制机制,一连增强公共互联网网络清静监测和治理,构建互联网生长清静基础,修建网民清静上网情形,特殊是在党政机关和主要行业方面,网络清静应急响应能力一直提升,恶意程序熏染、网页改动、网站后门等古板的清静问题获得有用控制。整年未爆发大规模病毒爆发、大规模网络瘫痪的重大事务,但要害信息基础设施、云平台等面临的清静危害仍较为突出,APT攻击、数据泄露、漫衍式拒绝服务攻击(以下简称“DDoS攻击”)等问题也较为严重。

(一)我国网络清静执律例则政策包管系统逐步健全

自我国《网络清静法》于2017年6月1日正式实验以来,我国网络清静相关执律例则及配套制度逐步健全,逐渐形成综合执法、羁系划定、行业与手艺标准的综合化、规范化系统,我国网络清静事情执法包管系统一直完善,网络清静执法力度一连增强。2018年,天下人大常委会宣布《十三届天下人大常委会立规则划》,包括小我私家信息�;ぁ⑹萸寰病⒚苈氲确矫�。党中央、国务院各部分相继发力,网络清静方面规则、规章、司法诠释等陆续宣布或实验。《网络清静品级�;ぬ趵芬严蛏缁峁嬲髑笠饧�,《公安机关互联网清静监视检查划定》、《关于增强跨境金融网络与信息服务管理的通知》、《区块链信息服务管理划定》、《关于增强政府网站域名管理的通知》等增强网络清静执法或强化相关领域网络清静的文件宣布。

(二)我国互联网网络清静威胁治理取得新效果

我国互联网网络清静情形经由多年的一连治理效果显著,网络清静情形获得显着改善。特殊是党中央增强了对网络清静和信息化事情的统一直导,党政机关和主要行业增强网络清静防护步伐,针对党政机关和主要行业的木马僵尸恶意程序、网站清静、清静误差等古板网络清静事务大幅镌汰。2018年,CNCERT协调解理网络清静事务约10.6万起,其中网页仿冒事务最多,其次是清静误差、恶意程序、网页改动、网站后门、DDoS攻击等事务。CNCERT一连组织开展盘算机恶意程序常态化攻击事情,2018年乐成关闭772个控制规模较大的僵尸网络,乐成切断了黑客对境内约390万台熏染主机的控制。据抽样监测,在政府网站清静方面,遭植入后门的我国政府网站数目平均镌汰了46.5%,遭改动网站数目平均镌汰了16.4%,显示我国政府网站的清静情形有所好转。在主管部分指导下,CNCERT团结基础电信企业、云服务商等一连开展DDoS攻击资源专项治理事情,从源头上阻止了DDoS攻击行为,有用降低了来自我国境内的攻击流量。据CNCERT抽样监测,2018年境内提倡DDoS攻击的活跃控制端数目同比下降46%、被控端数目同比下降37%;境内反射服务器、跨域伪造流量泉源路由器、外地伪造流量泉源路由器等可使用的攻击资源消亡速率加速、新增率降低。凭证外部报告,我国境内僵尸网络控制端数目在全球的排名以前三名降至第十名 ,DDoS活跃反射源下降了60% ①。

(三)勒索软件对主要行业要害信息基础设施威胁加剧

2018年勒索软件攻击事务频发,变种数目一直攀升,给小我私家用户和企业用户带来严重损失。2018年,CNCERT捕获勒索软件近14万个,整年总体泛起增添趋势,特殊在下半年,陪同“勒索软件即服务”工业的兴起,活跃勒索软件数目泛起快速增添势头,且更新频率和威胁广度都大幅度增添,例如勒索软件GandCrab整年泛起了约19个版本,一直快速更新迭代。勒索软件撒播手段多样,使用影响规模广的误差举行快速撒播是目今主要方法之一,例如勒索软件Lucky通过综合使用弱口令误差、Window SMB误差、Apache Struts 2误差、JBoss误差、Weblogic误差等举行快速攻击撒播。2018年,主要行业要害信息基础设施逐渐成为勒索软件的重点攻击目的,其中,政府、医疗、教育、研究机构、制造业等是受到勒索软件攻击较严重行业。例如GlobeImposter、GandCrab等勒索软件变种攻击了我国多家医疗机构,导致医院信息系统运行受到严重影响。

(四)越来越多的APT攻击行为被披露

2018年,全球专业网络清静机构宣布了种种高级威胁研究报告478份,同比增添了约3.6倍,其中我国12个研究机构宣布报告80份,这些报告涉及已被确认的APT攻击组织包括APT28、Lazarus、Group 123、海莲花、MuddyWater等53个,攻击目的主要漫衍在中东、亚太、美洲和欧洲地区,总体泛起出地缘政治细密相关的特征,受攻击的领域主要包括国防、政府、金融、外交和能源等。值得注重的是,医疗、传媒、电信等国家服务性行业领域也正面临越来越多的APT攻击危害。② APT攻击组织接纳的攻击手法主要以鱼叉邮件攻击、水坑攻击、网络流量挟制或中心人攻击等,其频仍使用果真或开源的攻击框架和工具,并综合使用多种手艺以实现攻击,或规避与历史攻击手法的重合。

(五)云平台成为爆发网络攻击的重灾区

凭证CNCERT监测数据,虽然海内主流云平台使用的IP地址数目仅占我国境内所有IP地址数目的7.7%,但云平台已成为爆发网络攻击的重灾区,在种种型网络清静事务数目中,云平台上的DDoS攻击次数、被植入后门的网站数目、被改动网站数目均占比凌驾50%。同时,海内主流云平台上承载的恶意程序种类数目占境内互联网上承载的恶意程序种类数目的53.7%,木马和僵尸网络恶意程序控制端IP地址数目占境内所有恶意程序控制端IP地址数目的59%,批注攻击者经常使用云平台来提倡网络攻击。剖析缘故原由,云平台成为网络攻击的主要目的是由于大宗系统安排到云上,涉及国计民生、企业运营的数据和用户小我私家信息,成为攻击者攫取经济利益的目的。从云平台上发出的攻击增多是由于云服务使用保存便捷性、可靠性、低本钱、高带宽和高性能等特征,且云网络流量的重大性有利于攻击者隐藏真实身份,攻击者更多的使用云平台装备作为跳板机或控制端提倡网络攻击。别的,云平台用户对其安排在云平台上系统的网络清静防护重视缺乏,导致其系统可能面临更大的网络清静危害。因此,云服务商和云用户都应加大对网络清静的重视和投入,分工协作提升网络清静提防能力。云服务商应提供基础性的网络清静防护步伐并包管云平台清静运行,周全提高云平台的清静性和可控性。云用户对安排在云平台上的系统肩负主体责任,需周全落实系统的网络清静防护要求。

(六)拒绝服务攻击频次下降但峰值流量一连攀升

DDoS攻击是难以提防的网络攻击手段之一,攻击手段和强度一直更新,并逐步形成了“DDoS即服务”的互联网玄色工业服务,普遍用于行业恶意竞争、诓骗勒索等网络犯法。得益于我国网络空间情形治理取得的有用效果,经由对DDoS攻击资源的专项治理,我国境内拒绝服务攻击频次总体泛起下降趋势。凭证第三方剖析报告,2018年我国境内整年DDoS攻击次数同比下降凌驾20%,特殊是反射攻击较去年镌汰了80% 。③CNCERT抽样监测发明,2018年我国境内峰值流量凌驾Tbps级的DDoS攻击次数较往年增添较多,达68起。其中,2018年12月浙江省某IP地址遭DDoS攻击的峰值流量达1.27Tbps。

(七)针对工业控制系统的定向性攻击趋势显着

2018年,针对特定工业系统的攻击越来越多,并多与古板攻击手段团结,针对国家工业控制系统的攻击日益泛起出定向性特点。恶意软件Trisis使用施耐德Triconex清静仪表控制辖档豌日误差,攻击了中东某石油自然气工厂,致其工厂停运。剖析发明,Trisis完整的文件库通过五种差别的编程语言构建,因其定向性的特点,仅能在其攻击的同款工业装备上测试才华完全相识该恶意软件。2018年中期,恶意软件GreyEnergy被捕获,主要针对运行数据收罗与监视控制系统(SCADA)软件和服务器的工业控制系统事情站,具有�?榛芄�,功效可进一步扩展,可举行后门会见、窃取文件、抓取屏幕截图、纪录敲击键和窃取凭证等操作。2018年,CNCERT抽样监测发明,我国境内联网工业装备、系统、平台等遭受恶意嗅探、网络攻击的次数显著提高,虽未爆发重大清静事务,但需提高小心,引起重视。

(八)虚伪和仿冒移动应用增多且成为网络诈骗新渠道

近年来,随着互联网与经济、生涯的深度捆绑交织,通过互联网对网民实验远程非接触式诈骗手段一直翻新,先后泛起了“网络投资”、“网络结交”、“网购返利”等新型网络诈骗手段。随着我国移动互联网手艺的快速生长和应用普及,2018年通过移动应用实验网络诈骗的事务尤为突出,如大宗虚伪的“贷款APP”并无真实贷款营业,仅用于诈骗分子骗取用户的隐私信息和钱财。CNCERT抽样监测发明,在此类虚伪的“贷款APP”上提交姓名、身份证照片、小我私家资产证实、银行账户、地址等小我私家隐私信息的用户凌驾150万人,大宗受害用户向诈骗分子支付了上万元的所谓“担保费”、“手续费”用度,经济利益受到实质损害。别的,CNCERT还发明,具有与正版软件相似图标或名字的仿冒APP数目呈上升趋势。2018年,CNCERT通过自主监测和投诉举报方法共捕获新增金融行业移动互联网仿冒APP 样本838个,同比增添了近3.5倍,达近年新高。这些仿冒APP通常接纳“蹭热度”的方法来撒播和诱惑用户下载并装置,可能会造成用户通讯录和短信内容等小我私家隐私信息泄露,或在未经用户允许的情形下私自下载恶意软件,造成恶意扣费等危害。

(九)数据清静问题引起亘古未有的关注

2018年3月,Facebook公司被爆出大规模数据泄露,且这些泄露的数据被恶意使用,引起海内外普遍关注。2018年,我国也爆发了包括十几亿条快递公司的用户信息、2.4亿条某连锁旅馆入住信息、900万条某网站用户数据信息、某求职网站用户小我私家求职简历等数据泄露事务,这些泄露数据包括了大宗的小我私家隐私信息,如姓名、地址、银行卡号、身份证号、联系电话、家庭成员等,给我国网民人身清静、工业清静带来了清静隐患。2018年5月25日,欧盟公布执行史上最严的小我私家数据�;ぬ趵锻ㄓ檬荼;ぬ趵罚℅DPR),掀起了海内外的普遍讨论,该法案重点�;さ氖亲匀蝗说摹靶∥宜郊沂荨�,例如姓名、地址、电子邮件地址、电话号码、生日、银行账户、汽车牌照、IP地址以及cookies等。凭证界说,该法案羁系网络小我私家数据的行为,包括所有形式的网络追踪。GDPR实验三天后,Facebook和谷歌等美国企业成为GDPR法案下第一批被告,这不但给业界敲响了警钟,也催促更多企业投入精神�;な萸寰灿绕涫切∥宜郊乙绞萸寰�。


二、2019年网络清静趋势展望


团结2018年我国网络清静状态,以及5G、IPv6、区块链等新手艺的生长和应用,CNCERT展望2019年网络清静趋势主要如下:

(一)有特殊目的针对性更强的网络攻击越来越多

现在,网络攻击者提倡网络攻击的针对性越来越强,有特殊目的的攻击行动频发。近年来,有攻击团伙恒久以我国政府部分、事业单位、科研院所的网站为主要目的实验网页改动,境外攻击团伙一连对我政府部分网站实验DDoS攻击。网络清静事务与社会运动细密团结趋势显着,网络攻击事务高发。

(二)国家要害信息基础设施�;な艿狡毡楣刈�

作为事关国家清静、社会稳固和经济生长的战略资源,国家要害信息基础设施�;さ氖虑橛任饕�。目今,应用普遍的基础软硬件清静误差一直被披露、具有特殊目的的黑客组织一直对我国要害信息基础设施实验网络攻击,我国要害信息基础设施面临的清静危害一直加大。2018年,APT攻击运动一连活跃,我国多个主要行业遭受攻击。随着要害信息基础设施承载的信息价值越来越大,针对国家要害信息基础设施的网络攻击将会愈演愈烈。

(三)小我私家信息和主要数据泄露危害越发严重

2018年Facebook信息泄露事务让我们重新审阅小我私家信息和主要数据的泄露可能引发的危害,信息泄露不但侵占网民小我私家利益,甚至可能对国家政治清静造成影响。2018年我国境内爆发了多起小我私家信息和主要数据泄露事务,犯法分子使用大数据等手艺手段,整合获得的种种数据,可形成对用户的多维度精准画像,所爆发的危害将更为严重。

(四)5G、IPv6等新手艺普遍应用带来的清静问题值得关注

现在,我国5G、IPv6规模安排和试用事情逐步推进,关于5G、IPv6自身的清静问题以及衍生的清静问题值得关注。5G手艺的应用代表着增强的移动宽带、海量的机械通讯以及超高可靠低时延的通讯,与IPv6手艺应用配合生长,将真正实现让万物互联,互联网上承载的信息将更为富厚,物联网将大规模生长。但主要数据泄露、物联网装备清静问题现在尚未获得有用解决,物联网装备被大规模使用提倡网络攻击的问题也将越发突出。同时,区块链手艺也受到海内外普遍关注并快速应用,从数字钱币到智能合约,并逐步向文化娱乐、社会管理、物联网等多个领域延伸。随着区块链应用的规模和深度逐渐扩大,数字钱币被盗、智能合约、钱包和挖矿软件误差等清静问题将会越发凸显。

附录:2018年我国互联网网络清静监测数据剖析


一、恶意程序


(一)盘算机恶意程序捕获情形

2018年,CNCERT整年捕获盘算机恶意程序样本数目凌驾1亿个,涉及盘算机恶意程序家族51万余个,较2017年增添8,132个。整年盘算机恶意程序撒播次数 日均达500万余次。凭证盘算机恶意程序撒播泉源统计,位于境外的主要是来自美国、加拿大和俄罗斯等国家和地区,来自境外的详细漫衍如图1所示。位于境内的主要是位于陕西省、浙江省和河南省等省份。凭证受恶意程序攻击的IP统计,我国境内受盘算机恶意程序攻击的IP地址约5,946万个,约占我国IP总数的17.5%,这些受攻击的IP地址主要集中在江苏省、山东省、浙江省、广东省等地区,2018年我国受盘算机恶意程序攻击的IP漫衍情形如图2所示。

尊龙凯时 - 人生就是搏!

图1 2018年盘算机恶意代码撒播源位于境外漫衍情形


尊龙凯时 - 人生就是搏!


图2 2018年我国受盘算机恶意代码攻击的IP漫衍情形 

(二)盘算机恶意程序用户熏染情形

据CNCERT抽样监测,2018年,我国境内熏染盘算机恶意程序的主机数目约655万台,同比下降47.8%,如图3所示。位于境外的约4.9万个盘算机恶意程序控制服务器控制了我国境内约526万台主机,就控制服务器所属国家来看,位于美国、日本和德国的控制服务器数目排列前三位,划分是约14,752个、6,551个和2,166个;就所控制我国境内主机数目来看,位于美国、中国香港和法国的控制服务器控制规模排列前三位,划分控制了我国境内约334万、48万和33万台主机。

尊龙凯时 - 人生就是搏!


图3 境内熏染盘算机恶意程序主机数目转变

我国境内熏染盘算机恶意程序主机数目地区漫衍来看,主要漫衍在广东�。ㄕ嘉夜衬谘臼康�10.9%)、江苏�。ㄕ�9.9%)、浙江�。ㄕ�9.4%)等省份,但从我国境内各地区熏染盘算机恶意程序主机数目所占外地区活跃IP地址数目比例来看,河南省、江苏省和广西壮族自治区排列前三位,如图4所示。在监测发明的因熏染盘算机恶意程序而形成的僵尸网络中,规模在100台主机以上的僵尸网络数目达3,710个,规模在10万台以上的僵尸网络数目达36个,如图5所示。为有用控制盘算机恶意程序熏染主机引发的危害,2018年,CNCERT组织基础电信企业、域名服务机构等乐成关闭772个控制规模较大的僵尸网络。凭证第三方统计报告,位于我国境内的僵尸网络控制端数目在全球的排名情形以及在全球控制端总数目的占比均泛起下降趋势④。

尊龙凯时 - 人生就是搏!

图4 我国各地区熏染盘算机恶意程序主机数目占外地区活跃IP地址数目比例

尊龙凯时 - 人生就是搏!


图5 2018年僵尸网络的规模漫衍

(三)移动互联网恶意程序

现在,随着移动互联网手艺快速生长,我国移动互联网网民数目突破8.17亿(占我国网民总数目的98.6%)⑤,金融服务、生涯服务、支付营业等周全向移动互联网应用迁徙。但窃取用户信息、发送垃圾信息、推送广告和诓骗信息等危害移动互联网正常运行的恶意行为在一直侵占宽大移动用户的正当利益。2018年,CNCERT通过自主捕获和厂商交流获得移动互联网恶意程序数目283万余个,同比增添11.7%,只管近三年来增添速率有所放缓,但仍坚持高速增添趋势,如图6所示。通过对恶意程序的恶意行为统计发明,排名前三的划分为流氓行为类、资费消耗类和信息窃取类 ,占比划分为45.8%、24.3%和14.9%,如图7所示。为有用提防移动互联网恶意程序的危害,严酷控制移动互联网恶意程序撒播途径,一连6年以来,CNCERT团结应用市肆、云平台等服务平台一连增强对移动互联网恶意程序的发明和下架力度,以包管移动互联网康健有序生长。2018年,CNCERT累计协调海内314家提供移动应用程序下载服务的平台,下架3517个移动互联网恶意程序。


尊龙凯时 - 人生就是搏!


图6 2010年至2018年移动互联网恶意程序捕获数目走势


尊龙凯时 - 人生就是搏!


图7 2018年移动互联网恶意程序数目按行为属性统计

(四)联网智能装备恶意程序

据CNCERT监测发明,现在活跃在智能联网设惫亓恶意程序家族主要包括Ddosf、Dofloo、Gafgyt、MrBlack、Persirai、Sotdas、Tsunami、Triddy、Mirai、Moose、Teaper、Satori、StolenBots、VPN-Filter等。这些恶意程序及其变种爆发的主要危害包括用户信息和装备数据泄露、硬件装备遭控制和破损、被用于DDoS攻击或其他恶意攻击行为、攻击路由器等网络装备窃取用户上网数据等。CNCERT抽样监测发明,2018年,联网智能装备恶意程序控制服务器IP地址约2.3万个,位于境外的IP地址占比约87.5%;被控联网智能装备IP地址约446.8万个,位于境内的IP地址占比约34.6%,其中山东、浙江、河南、江苏等地被控联网智能装备IP地址数目均凌驾10万个;控制联网智能装备且控制规模在1,000台以上的僵尸网络有363个,其中,控制规模在1万台以上的僵尸网络19个,5万台以上的8个,如表1所示。

尊龙凯时 - 人生就是搏!


表1 2018年联网智能装备僵尸网络控制规模统计情形


二、清静误差


(一)清静误差收录情形

2014年以来,国家信息清静误差共享平台(CNVD) 收录清静误差数目年平均增添率为15.0%,其中,2018年收录清静误差数目同比镌汰了11.0%,共计14,201个,高危误差收录数目为4,898个(占34.5%),同比镌汰12.8%,但近年来“零日”误差 收录数目一连走高,2018年收录的清静误差数目中,“零日”误差收录数目占比37.9%,高达5,381个,同比增添39.6%,如图8所示。清静误差主要涵盖Google、Microsoft、IBM、Oracle、Cisco、Foxit、Apple、Adobe等厂商产品,如表2所示。按影响工具分类统计,收录误差中应用程序误差占57.8%,Web应用误差占18.7%,操作系统误差占10.6%,网络装备(如路由器、交流机等)误差占9.5%,清静产品(如防火墙、入侵检测系统等)误差占2.4%,数据库误差占1.0%,如图9所示。

尊龙凯时 - 人生就是搏!

图8 2013年至2018年CNVD收录清静误差数目比照


尊龙凯时 - 人生就是搏!


表2 2018年CNVD收录误差涉及厂商情形统计

尊龙凯时 - 人生就是搏!

图9 2018年CNVD收录误差按影响工具类型分类统计

2018年,CNVD继续推进移动互联网、电信行业、工业控制系统和电子政务4类子误差库的建设事情,划分新增收录清静误差数目1,150个(占整年收录数目的8.1%)、720个(占5.1%)、461个(占3.2%)和171个(占1.2%),如图10所示。其中工业控制系统子误差库收录数目一连攀升,较2017年增添了22.6%。CNVD整年转达涉及政府机构、主要信息系统等要害信息基础设施清静误差事务约2.1万起,同比下降23.6%。

尊龙凯时 - 人生就是搏!

图10 2013年至2018年CNVD子误差库收录情形比照

2018年,应用普遍的软硬件误差被披露,修复难度很大,给我国网络清静带来严肃挑战,包括盘算机中央处置惩罚器(CPU)芯片爆出Meltdown误差 和Spectre误差 ,影响了1995年以后生产的所有Intel、AMD、ARM等CPU芯片,同时影响了各主流云服务平台及Windows、Linux、MacOS、Android等主流操作系统。随后,Oracle Weblogic server、Cisco Smart Install等在我国使用普遍的软件产品也相继爆出保存严重清静误差。

(二)联网智能装备清静误差

2018年,CNVD收录的清静误差中关于联网智能装备清静误差有2,244个,同比增添8.0%。这些清静误差涉及的类型主要包括装备信息泄露、权限绕过、远程代码执行、弱口令等;涉及的装备类型主要包括家用路由器、网络摄像头等。


三、拒绝服务攻击


2018年,CNCERT抽样监测发明我国境内峰值凌驾10Gbps的大流量漫衍式拒绝服务攻击(DDoS攻击)事务数目平均每月凌驾4,000起,凌驾60%的攻击事务为僵尸网络控制提倡。僵尸网络主要偏好发动TCP SYN FLOOD和UDP FLOOD攻击,在线攻击平台主要偏好发送UDP Amplification FLOOD攻击。

(一)攻击资源情形

2018年,CNCERT对整年用于提倡DDoS攻击的攻击资源举行了一连剖析,发明用于提倡DDoS攻击的C&C控制服务器 数目共2,108台,总肉鸡 数目约144万台,反射攻击服务器约197万台,受攻击目的IP地址数目约9万个,这些攻击目的主要漫衍在色情、博彩等互联网地下黑产方面以及文化体育和娱乐领域,别的还包括运营商IDC、金融、教育、政府机构等。

(二)攻击团伙情形

2018年,CNCERT共监测发明使用僵尸网络举行攻击的DDoS攻击团伙50个。从整年来看,与DDoS攻击事务数目、C&C控制服务器数目一样,攻击团伙数目在2018年8月抵达最岑岭。其中,控制肉鸡数目较大的较活跃攻击团伙有16个,涉及C&C控制服务器有358个,攻击目的有2.8万个,如表3所示。为进一步剖析这16个团伙的关系情形,通过对整年攻击运动举行剖析,发明差别攻击团伙之间相互较为自力,统一攻击团伙的攻击目的很是集中,差别攻击团伙间的攻击目的重合度较小。

尊龙凯时 - 人生就是搏!


表3 2018年活跃攻击团伙基本信息表


四、网站清静


2018年,CNCERT增强了对网站攻击资源的剖析事情,发明绝大大都网站攻击行为由少量的活跃攻击资源 提倡,对我国网站清静影响较大。凭证这些攻击资源之间的关联关系,可将其划分为差别的“攻击团伙”所掌握。这些“攻击团伙”一直替换其掌握的大宗攻击资源,恒久攻击并控制着大宗清静防护能力薄弱的网站。通过挖掘和研判“攻击团伙”对受攻击网站的详细操作行为,CNCERT发明这些攻击多带有黑帽SEO 、网页改动等典范黑产利益意图,并使用盛行的攻击工具对网站开展批量化、恒久化控制。随着对网站面临清静危害的深入剖析,CNCERT掌握了大宗的攻击者特征及攻击手法,能为我国做好网站清静管理提出更有针对性、更有用的提防建议。

(一)网页仿冒

2018年,CNCERT自主监测发明约5.3万个针对我国境内网站的仿冒页面,页面数目较2017年增添了7.2%。其中,仿冒政务类网站数目显着上升,占比高达25.2%,经剖析,这些仿冒页面主要被用于短期内提高其域名的搜索引擎排名,从而快速转化为经济利益。为有用提防网页仿冒引发的危害,CNCERT重点针对金融行业、电信行业网上营业厅的仿冒页面举行处置惩罚,整年共协调解理仿冒页面3.5万余个。从承载仿冒页面IP地址归属情形来看,绝大大都位于境外,主要漫衍在美国和中国香港,如图11所示。

尊龙凯时 - 人生就是搏!


图11 2018年承载仿冒页面IP地址和仿冒页面数目漫衍

(二)网站后门

1. 我国境内被植入后门情形

2018年,CNCERT监测发明境内外约1.6万个IP地址对我国境内约2.4万个网站植入后门。近三年来,我国境内被植入后门的网站数目一连坚持下降趋势,2018年的数目较2017年下降了19.3%。其中,约有1.4万个(占所有IP地址总数的90.9%)境外IP地址对境内约1.7万个网站植入后门,位于美国的IP地址最多,占境外IP地址总数的23.2%,其次是位于中国香港和俄罗斯的IP地址,如图12所示。从控制我国境内网站总数来看,位于中国香港的IP地址控制我国境内网站数目最多,有3,994个,其次是位于美国和俄罗斯的IP地址,划分控制了我国境内3,607个和2,011个网站。

尊龙凯时 - 人生就是搏!


图12 2018年境外向我国境内网站植入后门IP地址所属国家或地区TOP10

2. 网站后门“攻击团伙”情形

2018年,CNCERT监测发明,攻击活跃在 10 天以上的网站“攻击团伙”有 777 个,整年活跃的“攻击团伙”13 个,如图所示。“攻击团伙”中使用过的攻击 IP地址数目大于 100个 的有 22 个,攻击网站数目凌驾 100 个的“攻击团伙”有 61 个。从“攻击团伙”的攻击活跃天数来看,少数攻击团伙能够坚持一连活跃,如图13所示。大都“攻击团伙”的活跃天数较短,无法形成对被入侵网站服务器的长期化控制;少量值得关注的“攻击团伙”具有长时间一连攻击的特点,一连对其入侵的多个网站服务器实现恒久控制。

尊龙凯时 - 人生就是搏!


图13 差别活跃天数的“攻击团伙”数目统计

(三)网页改动

2018年,CNCERT监测发明我国境内遭改动的网站有7,049个,较2017年的约2万个有大幅的下降,下降了64.9%,其中被改动的政府网站有216个,较2017年的618个镌汰65.0%,如图14所示。从网页遭改动的方法来看,被植入暗链的网站占所有被改动网站的比例为56.9%,占比泛起一连缩小趋势。从境内被改动网页的顶级域名漫衍来看,“.com”、“.net”和“.gov.cn”占比排列前三位,划分占总数的66.3%、7.7%和3.1%,占比漫衍情形与2017年无显着转变。

尊龙凯时 - 人生就是搏!


图14 2013年至2018年我国境内被改动网站数目情形


五、工业互联网清静


(一)工业网络产品清静检测情形

为贯彻《网络清静法》并落实对网络要害装备和网络清静专用产品的清静管理划定,确保入网装备的网络清静防护水平,清静入网检测事情已获得要害信息基础设施运营者的重视。CNCERT自主研发了工业互联网清静测试平台Acheron,在2017年获得了ISAsecure权威认证 。2018年,CNCERT使用该平台,对主流工控装备和网络清静专用产品举行了清静入网抽检,并对电力二次装备举行了专项清静测试。在所涉及35个海内外主流厂商的87个型号产品中共发明232个高危误差,可能爆发的危害包括拒绝服务攻击、远程下令执行、信息泄露等,如图15所示。使用这些误差,攻击者可使工控装备宕机,甚至获取装备控制权限,可能对其他工业网络装备提倡攻击。CNCERT还剖析发明,在电力装备测试中发明部分误差泛起同源性特征,经剖析因大大都电力装备厂商在实现IEC 61850协议(电力系统最主要的通讯协议之一)时都接纳了美国SISCO公司的第三方开发套件,显示了较严重的产品供应链清静危害。

尊龙凯时 - 人生就是搏!

图15 2018年工业网络产品清静检测中发明的高危误差类型漫衍

(二)联网工业装备和工业云平台袒露情形

2018年,CNCERT一直升级监测手段,扩大监测规模,进一步增强了针春联网工业装备和工业云平台的网络清静问题跟踪,整年累计发明境外对我国袒露工业资产的恶意嗅探事务约4,451万起,较2017年数目暴增约17倍;发明我国境内袒露的联网工业装备数目共计6,020个,涉及西门子、韦益可自控、罗克韦尔等37家海内外着名厂商产品,如图16所示,这些联网装备的厂商、型号、版本、参数等信息遭恶意嗅探。另外,CNCERT发明具有一定规模的工业云平台30多家,营业涉及能源、金融、物流、智能制造、智慧都会等方面,并监测发明根云、航天云网、COSMOPlat、OneNET、OceanConnect等大型工业云平台一连遭受误差使用、拒绝服务、暴力破解等网络攻击,工业云平台正逐渐成为网络攻击的重点目的。


尊龙凯时 - 人生就是搏!


图16 2018年发明的联网工业装备厂商漫衍情形

(三)重点行业远程巡检情形

电力、石化等重点行业的生产监控管理系统因保存网络设置疏漏等问题,可能会直接袒露在互联网上,一旦遭受网络攻击,影响重大。为评估主要行业联网工业监控管理系统的网络清静危害情形,2018年CNCERT对电力、都会公用工程、石油自然气三个行业开展了远程清静巡检事情,发明电力行业袒露相关监控管理系统532个,涉及政府羁系、电企管理、用电管理和云平台4大类;都会公用工程行业袒露相关监控管理系统1,015个,涉及供水、供温暖燃气3大类;石油自然气行业袒露相关监控管理系统298个,涉及油气开采、油气运输、油气存储、油品销售、化工生产和政府羁系6大类,如图17所示。同时,CNCERT剖析发明,电力、都会公用工程和石油自然气三个行业的联网监控管理系统均保存高危误差隐患,各自占监控管理系统的比例为10%、28%和35%,且部分袒露的监控管理系统保存遭境外恶意嗅探、网络攻击的情形。

尊龙凯时 - 人生就是搏!


图17 2018年发明的重点行业联网监控管理系统分类


六、互联网金融清静


为实现对我国互联网金融平台网络清静总体态势的宏观监测,CNCERT施展手艺优势,建设了国家互联网金融危害剖析手艺平台网络清静监测功效,对我国互联网金融相关网站、移动APP等的清静危害举行监测。2018年,CNCERT支持相关部分,就北京地区275家网贷机构运营的275个网贷平台网站、192个移动APP举行网络清静检查,并对其提交的落实网络清静事情的质料举行审核,以作为这些网贷机构能够获得网贷备案的须要条件。

(一)互联网金融网站清静情形

2018年,CNCERT发明互联网金融网站的高危误差1,700个,其中XSS跨站剧本类型误差占比最多有782个(占比46.0%);其次是SQL注入误差476个(占比28.0%)和远程代码执行误差85个(占比5.0%),如图18所示。近年来,随着互联网金融行业的生长,互联网金融平台运营者的网络清静意识有所提升,互联网金融平台的网络清静防护能力有所增强,特殊是规模较大的平台,但仍有部分平台清静防护能力缺乏,清静隐患较多,CNCERT监测发明高�;チ鹑谕�330个,其中部分平台保存的高危误差数目凌驾10项。

尊龙凯时 - 人生就是搏!


图18 互联网金融网站高危误差漫衍情形

(二)互联网金融APP清静情形

在移动互联网手艺生长和应用普及的配景下,用户通过互联网金融APP举行投融资的运动愈加频仍,绝大大都的互联网金融平台通过移动APP开展营业,且有部分平台仅通过移动APP开展营业。2018年,CNCERT对430个互联网金融APP举行检测,发明清静误差1,005个,其中高危误差240个,明文数据传输误差数目最多有50个(占高危误差数目的20.8%),其次是网页视图(Webview)明文存储密码误差有48个(占20.0%)和源代码反编译误差有31个(占12.9%),如图19所示。这些清静误差可能威胁生意授权和数据�;�,保存数据泄露危害,其中部分清静误差影响应用程序的文件�;�,不可有用阻止应用程序被逆向或者反编译,进而使应用袒露出多种清静危害。

尊龙凯时 - 人生就是搏!


图19 互联网金融移动APP高危误差漫衍情形

(三)区块链系统清静情形

陪同互联网金融的生长,攻击者攻击互联网金融平台牟利的手段一直升级,并融合了金融营业特征,泛起“互联网+金融”式攻击,尤其是在区块链数字钱币等营业领域体现得更为显着。首先,区块链系统往往自带金融属性,直接运行数字钱币等资产;其次,区块链相关代码多为开源,容易袒露危害;第三,区块链系统在对等网络情形中运行,网络中的节点防护能力有限;第四,用户自行保管私钥,一旦丧失或偷取无法找回;第五,相关营业平台生长时间短,系统清静防护履历和手段不完善、周全性和强度缺乏。2018年3月,虚拟数字钱币生意平台“币安”遭攻击。攻击者偷取用户在该平台的生意接口密钥,通过自动化生意大幅拉升“维尔币(VIA)”的价钱。攻击者提前在币安埋下VIA的高价卖单,使用其巨额涨幅获取暴利。同时黑客通过散播攻击的新闻,导致短时间市场泛起恐慌,市场价钱大幅下跌,黑客也可在其他生意平台通过瞬时做空的形式赚钱;这种攻击方法通过偷取用户信息恶意使用行情转变赚钱,方法新颖,提防难度大。

报告中引用的第三方数据:


①③④相关数据泉源于
卡巴斯基全球DDoS攻击趋势报告(2015.Q1-2018.Q4)
中国电信云堤、绿盟科技团结宣布的《2018DDoS攻击态势报告》
阿里云《2018年DDoS攻击全态势:战胜第一波攻击成“抗D” 要害》
②相关信息泉源于
360威胁情报中心《全球高级一连性威胁(APT)2018年报告》
⑤相关数据泉源于
中国互联网络信息中心宣布的第43次《中国互联网络生长状态统计报告》

(泉源:国家互联网应急中心CNCERT微信公众号)