2021年最危险的七大攻击技术

[[406361]]

在上月结束的RSAC2021会议上,由SANS研究所的专家主持的年度“五种最危险的新攻击技术及其应对会议”成为了一大亮点。

相对于2020年的威胁列表,今年RSAC大会提出的许多攻击媒介并不都是全新的,一些旧的威胁“沉渣泛起”,而且值得注意的是,研究人员在会议上讨论的威胁并不限于以下五种:

威胁一:命令与控制(C2)卷土重来

SANS研究所的讲师Ed Skoudis强调了“C2的黄金时代”,这是他看到的最大的新威胁之一。C2代表命令控制,通常与从中央命令点控制的僵尸网络活动关联。

Skoudis确定了企业保护自己免受C2活动影响的几种方法。他的建议之一是要求防御者加大出站流量的控制力度、检测信标和异常日志。他还建议安全专业人员强制执行应用程序白名单,以限制可以在企业内部运行的内容。

威胁二:就地取材

Skoudis强调的另一个威胁趋势是“就地取材”,即攻击者利用组织网络中已经存在的工具来从事恶意活动,获取收益。

他说:“如果你是攻击者,你可以先使用操作系统本身的资源来攻击该计算机,并传播到环境中的其他系统里,以此实现就地取材,自给自足。”

业界至少早在2015年就已报道过“就地取材”的概念。

企业可以采取多种措施来保护自己免受“就地取材”的影响。Skoudis推荐的一组资源是LOLBAS项目,该项目提供了有助于识别和限制“就地取材”攻击风险的工具。

威胁三:深度驻留

由于存在持久威胁,Skoudis警告说,恶意软件现在可以以前所未有的方式深深地潜入到设备中。例如,攻击者可以将恶意软件嵌入USB充电电缆中。

以充电线为例,即使企业清除了系统中驻留的恶意软件,但是下次用户插入电缆时,恶意软件将再次感染整个系统。

Skoudis指出,对于个人和公司而言,紧要的不仅是不要在系统中插入任何东西,还要确保从可信来源获得线缆和其他周边设备。

威胁四:移动设备完整性

SANS研究所高级讲师兼数字智能总监Heather Mahalik强调,移动设备的风险是她认为的最大威胁之一。

考虑到手机已成为日常生活中必不可少的一部分,她指出,如果手机落入坏人手中,可能会造成灾难性的后果。她指的不仅是丢失或被盗的设备,还包括未正确擦除先前所有者数据的翻新设备的风险。

她还提到了Apple IOS设备中checkm8漏洞的风险,该硬件漏洞允许checkra1n越狱。

威胁五:警惕2FA双因素认证的“后遗症”

业界推荐使用双因素身份验证(2FA)作为帮助提高用户安全性的最佳实践,但这也不是万能药。Mahalik指出,仅以输入(短信)验证码的方式部署2FA是不够的。

她还警告说,有些应用程序只需要一个电话号码(就可以完成所有账户认证),如果用户放弃他们的电话号码,而运营商随后将该号码重新发行给新客户,则存在风险。

她说:“密码和2FA缺一不可。如果只是其中之一,则该认证方案存在脆弱风险。”

Mahalik建议,当用户获得新的电话号码时,应确保他们对进入2FA的每个应用程序都具有将双因素认证手机号码变更为新号码的权限。

威胁六:企业安全边界漏洞

SANS研究所的研究主任Johannes Ullrich认为企业边界漏洞的风险是最大威胁之一。

在过去的一年中,在广泛部署的企业防火墙和外围安全设备中存在许多公开报告的问题。

除了打补丁外,Ullrich建议用户不要将企业边界设备上的管理界面暴露到互联网上。

威胁七:Localhost API

Ullrich认为值得重视的新威胁之一是嵌入在调用第三方资源的企业应用程序中的localhost API。尽管API的目的是启用诸如技术代理支持之类的功能,但它们也使企业面临潜在风险。

为了限制风险,Ullrich建议用户在可能的情况下,确定正在侦听系统端口的内容,并监视应用程序如何调用外部资源。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/140665.html<

(0)
运维的头像运维
上一篇2025-03-04 01:21
下一篇 2025-03-04 01:23

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注