2015年第一季度X-Force威胁情报报告解读

4月29日,在第二届首都网络安全日的网络安全高峰论坛之网络可信体系保障国家网络安全分论坛上,IBM安全事业部大中华区售前技术经理张红卫做了题为《2015年第一季度X-Force威胁情报报告》的主题演讲,带领大家探究最新安全趋势。

IBM X-Force研究和研发

IBM X-Force研究和开发团队研究和监控最新的威胁趋势,包括漏洞、漏洞利用、主动攻击、病毒以及其他恶意软件、垃圾邮件、网络钓鱼和恶意Web内容。除了向客户和公众发布有关新出现的威胁和致命威胁的信息。它还提供安全内容来帮助保护IBM客户不受这些威胁的侵害。

IBM X-Force的使命:

◆监控和评估瞬息万变的威胁局势;

◆研究新攻击技术,针对未来的安全挑战制定保护方案;

◆培训客户和一般公众;

◆集成和分发威胁保护和情报,使IBM解决方案更智能。

IBM X-Force监控和分析不断变化的威胁局势

IBM X-Force覆盖范围:

超过两万给合同设备;每天管理超过150亿个设备;133个受监控国家/地区(MSS);超过3000项安全相关专利;超过2.7亿个断电报告恶意软件。

IBM X-Force深度:

分析超过250亿个网页和图像;每天超过1200万垃圾邮件和网络钓鱼攻击;记录的漏洞超过9.6万;超过86万个恶意IP地址;数百万个独特的恶意软件样本。

2015年第一季度X-Force威胁情报报告

1、2014年安全事件综述

根据X-Force按照攻击类型和时间、影响对安全事件进行跟踪取样,我们可以看到如下趋势:

2012年,几乎每天都会发生敏感数据信息泄露,报告的数据泄露和事件增加了40%。

2013年,持续使用多种方法攻击,泄露报告超过800,000,000份,而且未来没有任何改变的迹象。

2014年,数不清的记录遭入侵。42%的CISO声称外部威胁风险相较于前几年大大增加。

经调查发现,83%的CISO表示,在过去的三年中,外部威胁带来的挑战有所增加。

​​

​​

另外,单纯从数量上而言,2014年的被入侵记录总数较2013年增加了近25%。下图,从某一角度展示了10亿或更多记录泄露与人口规模相比可能会是什么样子。虽然每个被入侵记录不一定表示一个用户,但2014年仍然可能有相当比例的联网用户群体因安全事件承担某种形式的损失。 

#p#

2、2014年安全漏洞披露

2014年,最终共涌现出9,200个新的漏洞分配XFID,但漏洞总数可能超过30,000个。1996-2014年,漏洞披露逐年增长情况如下: 

​​

​​

以上这些数据,表明攻击者的入侵方式在升级,表明系统和安全实践基础存在令人不安的缺陷。

◆缺乏安全基础:最终用户密码重复使用;将默认密码保存到管理系统上;密码重置过程的提示问题不对。

◆基础漏洞:很多网站上流行同样的操作系统、开源库和CMS软件;根据2014年披露,若干此类系统和库存在漏洞。

◆数字世界的隐私性逐渐降低:由于密码较弱,云服务上存储的敏感照片发生泄漏;一家大型好莱坞工作室的私密电子邮件通信遭到公布。

2014年,我们首次遇到“设计程序漏洞”。通过分析下面这张图,我们可以看到,有的漏洞已经存在了十几二十几年之久,甚至Shellshock与GHOST的CVSS等级达到了10。稍加留意我们还会发现,这些漏洞都有自己的徽标,这说明漏洞早已发现,并没有及时曝出。 

 

3、2014年安全事件抽样分析

2014年,零售和计算机服务行业的入侵现象尤为突出。

​​

​​  

2014年,由于比许多国家/地区更严的法规披露及更高的知名网站托管率,美国仍是首选威胁目标。 

​​

​​ 

攻击者纷纷通过创造性的新方法应用基本攻击类型。最常见的攻击类型如下:

​​

​​

张红卫表示,近几年来,X-Force一直报告SQL注入(SQLi)攻击,认为这是从Web服务器和应用程序提取数据的一种有效方式。从历史上而言,人们曾一度将SQLi作为印发安全事件的主要原因。但2014年,根据X-Force的事件跟踪结果显示,恶意软件和DDoS攻击量在各种安全事件攻击类型中独占鳌头。#p#

4、Android版的Apache Cordova漏洞

Apache Cordova可让移动应用程序开发人员使用HTML5用作一项跨平台开发技术。据AppBrain发现,约有6%的安卓应用采用Cordova。另外,在攻击者很感兴趣的商业、医疗和金融应用程序中,Cordova的使用比例为12%。

2014年7月,X-Force在Android版的Cordova中发现了一系列漏洞。经过对基于Cordova的不同类别的安卓应用的跟踪,最初发现可利用其中91%的应用程序。开发人员对Cordova漏洞披露的响应如下图所示:

​​

​​

注:Apache Cordova是一套设备API,允许移动应用的开发者使用JavaScript来访问本地设备的功能,比如摄像头、加速计。它可以与UI框架(如 jQuery Mobile或Dojo Mobile或Sencha Touch)等相结合使用,这些UI框架可以使用HTML、CSS和JavaScript开发智能手机应用。

最后,张红卫简单介绍了一下大型分布式恶意软件Citadel。并表示,无论在任何时间地点,平均有1/500的计算机收到Mad APT病毒的感染,大型分布式APT恶意软件的感染率如下图所示:

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134773.html<

(0)
管理的头像管理
上一篇2025-03-01 07:43
下一篇 2025-03-01 07:45

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注