Akamai最新网络安全报告:DDoS攻击同比增125%

Akamai最新互联网安全状态报告显示,互联网和网络攻击的数量、严重程度和持续时间都在增加。

互联网受到的攻击规模前所未有。内容分发网络(CDN)公司Akamai日前发布2016年第1季度互联网安全状态报告。报告称分布式拒绝服务(DDoS)攻击同比增加125%。

[[167319]]

大型DDoS攻击的发生更频繁(图片来源:Akamai)

不过先别急,还有更多料。平均攻击时长增加了35%。2015年第1季度的平均攻击持续时间为差不多15小时。现在的平均攻击持续时间为16小时多一点点。

更有甚者,现在的每秒100千兆比特(每秒千兆:Gbps)真正大规模DDoS攻击比过去也更常见。2016年第1季度有 19个这种攻击,而2015年第1季度只有8个。增长为137.5%。

最后一条其实比表面上更糟。2016年的头三个月至有19个100Gbps攻击。而在2015年代的最后一个季度里只有5个。

在2016年第1季度里,Akamai检测到4523次 DDoS攻击。与上季度的3693攻击比大幅增长。该增长主要源自所谓的客户重复攻击,并非来自网络骗子对更多目标的攻击。

在2015年的第1季度里,针对目标客户的平均攻击次数为15。而2016年第1季度的平均攻击次数已增长到29。

过去,攻击者见到一个网站或网络采取了保护措施后就会移师他处。现在,他们却会不懈地对目标发起攻击,并寄希望于目标防御能力的下降。游戏网站经常出现这种情况,即便最轻微的延迟也会对网络游戏玩家有显著的影响。重复攻击增加的另一个原因是DDoS攻击平台已经变得更便宜和更容易使用。

的确,DDoS攻击已不再需要任何黑客知识或网络技能。现在用比特币可以租一个DDoS网站,附有易于使用的攻击菜单,可同时启动多个攻击。

情况有多坏呢?Akamai的客户里最常受到攻击的客户在2016年第1季度里受到的DDoS攻击达283此。数一数,每天3次的攻击。

最近的一次大型DDoS攻击为289 Gbps。与上一季度比下降了20 Gbps,上一季度最大的攻击:309 Gbps。

史上最糟糕的DDoS攻击是2014年对一个法国网站的攻击,几乎达到400Gbps,大型攻击的容量下降了。原因在于用于大型攻击的方法,这些方法尽管使用更容易,但效率却较低,主要 是因为互联网服务供应商在保护自己的网络服务方面做得更好一些了。

不过,第1季度有6次DDoS攻击超过每秒30亿包(每秒百万包:Mpps)。两个攻击高峰时超过50 Mpps。数据包速率对路由器和网络的影响大过每个数据包的字节数。原因是即使是最小的数据包也会占用内存,从而占用路由器资源。

网络游戏受到的攻击最多。55%的DDoS攻击是针对游戏网站的。没什么奇怪的,游戏自2014以来一直是受攻击最多的。

在这些攻击里,四种方法(UDP碎片、NTP、DNS放大和Chargen)占了攻击的近70%。这些方法不是什么新的东西。它们不外乎揪着基于TCP/IP网络的弱点不放。

最近,DDoS攻击者开始搜寻别的攻击方法。多矢量攻击现在占DDoS攻击的59%。多矢量攻击的不断上升表明,攻击者或其所用的攻击工具正在变得越来越精良。安全和网络专业人员的日子因而变得更艰难,他们必须针对不同的攻击向量部署不同的防御。

受到攻击的不仅仅是网络本身,网站受到的攻击也越来越频繁。网络应用攻击环比增加了25.5%。

最常见的攻击类型不再局限于一度流行的跨站脚本(XSS)攻击。取而代之的最常见HTTP攻击现在是SQL注入(SLGi)和本地文件内含(LFI),各占47%和35%。就HTTPS而言,LFI居首位,占38%,其次是SQLi,占31%。信不信由你,就针对HTTPS的攻击而言,早就补好的Shellshock漏洞仍居第三位,占20%之多。

在SQLi攻击里,攻击者的内容在解析前被直接插入到SQL语句里,正常做法是先将其安全地传送到网站数据库引擎那里。SQLi十多年来一直在开放网络应用安全项目(OWASP)10大网络安全问题里榜上有名,但仍有公司由于该问题被攻陷。该问题是有解决办法的。网络开发人员只需使用含安全检验的编码技术。但即便是现在,赶时间的程序员却并不动手解决该问题。

Shellshock漏洞的存在就更没有借口了。Shellshock补丁2014年秋天以来就存在了。

LFI也是一个老掉牙的攻击,但仍有公司中招。LFI使得恶意用户未经授权就能够访问网络服务器上的本地文件。

各位可能会问“安全”的HTTPS为什么会受到这么多的攻击。原因很简单。HTTPS只是对用户和网络服务器之间的数据加密。HTTPS对于脆弱的应用程序不会提供任何保护。

在网络应用程序攻击方面,最遭殃的是零售商,而不是游戏玩家,零售商受到的网络应用程序攻击占43%。其次是酒店和旅游业,受到的攻击占13%。其他依次为,金融服务占12%;高科技,9%;媒体和娱乐,7%;公共部门,3%;软件即服务(SaaS),3%;企业服务,2%。

对于未来的展望,Akamai预计“针对游戏行业的DDoS强大攻击将持续,各方玩家都将寻求优势超越竞争对手”。网络服务攻击方面,零售商遭受的攻击仍会最多,皆因攻击者获取的潜在财务收益。Akamai预计,“SQLi和LFI仍将是最常用到的向量,原因是大量免费和开源工具含此漏洞。”

在这种情况下企业该如何自处?现在比以往任何时候都更有必要针对DDoS攻击和网络服务攻击保卫自己的网站。由于攻击者可以更加容易地对你的网站发动攻击,这些攻击的数量必将进一步增加。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/133566.html<

(0)
管理的头像管理
上一篇2025-02-27 13:19
下一篇 2025-02-27 13:20

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注