网络犯罪市场未来趋势:万物皆可“X即服务”

VSole2024-01-20 16:40:02

2024 年的网络犯罪市场正处于激增的边缘,开启了变革的时代。每种网络威胁都在积极转变为“即服务”的模式,该模式将特定功能或者工具作为服务对外提供,可以是订阅制也可以是即用即付制。网络威胁变得分散化,借助这种方式那些没有技术水平的人也能进行复杂攻击。


这种转变在 Bot 防护领域尤为明显,传统上的网络犯罪分子必须具备专业知识才能进行账户托管和撞库操作。但网络犯罪即服务(CaaS)使得攻击者可以轻松访问那些为恶意攻击活动构建好的,易于使用的工具和服务。


这些服务的售卖不受地理边界的限制,世界各地的网络犯罪分子都能参与其中,这大大降低了从事网络犯罪的门槛。



业界表述


那些一向被认为是高水平黑客的领域,也可以被当作交钥匙工程直接递付给各种犯罪分子使用。网络犯罪分子利用这些现成的服务进行攻击,扩展运营能力并最大限度地发挥影响。


以“X即服务”方式提供


“即服务”模式改变了网咯犯罪的格局,通过专业服务提供各种攻击媒介。这种攻击形式的崛起使得过去的网络威胁商品化,为其赋予了新的生命力。



多种威胁


以 Evil Proxy 为例,迈入网络犯罪即服务(CaaS)的时代是一个令人担忧的事情。CaaS 模型能够将几乎任何威胁转化为普通人即可访问的犯罪服务。这就为网络犯罪分子提供了绝佳的平台,来巧妙地绕过安全措施。这意味着曾经专业化的威胁,已经转变为任何人都可以访问的现成服务。这项服务与网络钓鱼活动交织在一起,也增强了网络威胁的隐蔽性和效率。


任何威胁都可以被编入服务中,通过“X即服务”平台提供的一些典型攻击媒介如下所示:


  • 网络钓鱼即服务(PhaaS)是一种超越传统的网络犯罪产品,不仅允许个人攻击者访问信用卡欺诈的工具与资源,还可以使用生成式 AI 进行网络钓鱼攻击。
  • 欺诈即服务(FaaS)与 CaaS 类似,但并不完全相同。FaaS 是 CaaS 中的一个子集,专门聚焦于金融欺诈类的服务,例如信用卡欺诈、身份窃取和洗钱。
  • 撞库使攻击者能够使用服务来自动测试各类用户名与密码的组合,以获得未授权的访问。攻击者使用撞库快速输入凭据,利用用户在多个平台经常重复使用相同的密码。
  • 漏洞利用工具包即服务为网络犯罪分子提供打包好的工具与漏洞利用,针对软件和系统中的漏洞进行攻击。
  • 社会工程即服务允许犯罪分子以雇佣的形式进行社会工程学攻击,使个人和组织泄露敏感信息。
  • 爬虫即服务是以商业或订阅方式提供数据爬取服务,从而进行侵犯版权、未经授权的数据访问和竞争性间谍活动等。
  • 信用卡服务是一种犯罪服务,攻击者可以在其中获得进行信用卡欺诈的工具、资源或专业知识。可能包含各种活动,如买卖被窃取的卡信息、使用泄露的卡数据进行未经授权的交易。



各类威胁


  • 勒索软件即服务(RaaS)使攻击者能够租用勒索软件,在没有大量专业知识的情况下发起勒索软件攻击。
  • 恶意软件即服务(MaaS)对外出售特洛伊木马、病毒和其他类型的恶意软件,网络犯罪分子都可以租用而非开发。
  • 分布式拒绝服务即服务(DDoSaaS)可以帮助网络犯罪分子按需进行 DDoS 攻击,从而造成攻击目标的中断或停机。
  • 流量分配系统(TDS)是帮助网络犯罪分子进行有效引流的服务,服务将受害者重定向到各种漏洞利用页面。




威胁情报也证明了该趋势


安全公司的数据也证明,2024 年“X即服务”的威胁愈发严重。市场上提供现成的解决方案,促使网络犯罪活动激增,凸显了“X即服务”的吸引力不断增强。从促进账户接管的自动化 Bot 到简化的网络钓鱼工具,再到一系列基于生成式人工智能的攻击,数据凸显出攻击者使用各种基于 CaaS 服务所带来的便利。


2023 年第三季度,所有互联网流量中的 73% 由恶意爬虫和欺诈农场贡献。公司和组织需要了解准确的威胁情况,才能应对未来的数字领域与新兴威胁的兴起。



流量类型


2023 年的上半年,Bot 攻击激增 167%。安全专家分析,这主要是由于智能 Bot 的普及大涨 291%。这些 Bot 能够执行复杂的上下文感知交互,而且后续攻击者将其无缝过渡到欺诈农场,导致 2023 年第一季度到第二季度显著增长了 49%。



攻击者策略


这些数据都表明网络犯罪分子的攻击策略也在不断发展,网络犯罪采取了更先进和适用性更强的方法。攻击者在面临障碍时转向欺诈农场,也反映了网络犯罪行为的动态性。这种战术转变展现了迄今为止从未见过的组织水平与灵活性,以及“X即服务”模式的所有特征。



数据对比


在更广的背景下,网络犯罪分子不仅利用自动化工具,还整合人力资源开展欺诈活动。这与 CaaS 一致,攻击者可以购买或者租用各种工具,从而更有效率地开展网络攻击。


参考来源


Arkoselabs


网络攻击网络犯罪
本作品采用《CC 协议》,转载必须注明作者和本文链接
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。但就目前而言,美国最可能的做法是缓慢而谨慎地应对与俄罗斯的任何网络冲突,同时希望俄罗斯人也这样做。 在俄罗斯 军事打击 乌克兰期间,对这
RiskIQ公司的一项研究估计,网络犯罪每分钟给企业造成179万美元的损失。为避免检测,rootkit通常会禁用安全软件。最近,肉类零售商JBS Foods公司于2021年遭到网络攻击,导致美国各地的肉类供应短缺。
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。
 您多久不假思索地扫描一下二维码?如果这个快速的决定可能会让您面临数字环境中日益增长的威胁怎么办?二维码扫描已经越来越受欢迎,在我们的数字时代变得至关重要。它们最初是为工业跟踪而设计的,其易用性使其成为信息共享的首选工具。智能手机时代已经转向数字支付,二维码在促进交易和快速访问数据方面已经变得很常见。二维码主要有两种类型:动态二维码,可以进行定期更新修改,但容易受到网络攻击;静态二维码,
天才黑客George突然从Twitter辞职的消息在圈内引起广泛讨论。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?杂志社联合中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。 事件概览:
网络安全资讯
2022-12-26 10:33:45
非法收集儿童信息,腾讯参股公司被罚5.2亿美元美国联邦贸易委员会和游戏公司Epic Games近期表示,Epic Games将支付5.2亿美元,以了结FTC对其非法收集儿童个人信息并诱骗人们购物的指控。FTC在游戏行业监管方面正在加大力度。上周,FTC宣布对微软以690亿美元收购动视暴雪提出诉讼。此次FTC和Epic Games达成的协议主要是两部分,一是儿童隐私保护;二是欺诈点击付费。
网络的开放性必然带来风险性。网络黑客攻击是当今网络时代的毒瘤,是全球性的问题。各国都是网络攻击的受害者,中国也不例外。根据中国国家互联网应急中心报告,2020年共有位于境外的约 5.2 万个计算机恶意程序控制服务器控制了中国境内约 531 万台主机;今年2月,中国境内多达83万个IP地址受到不明的网络攻击,七成以上来自境外,对中国国家安全、经济社会发展和人民正常生产生活造成了严重危害。
网络攻击网络犯罪数量以及复杂度不断增长的当下,获取相关威胁的攻击情报,提前做好面对攻击的防御措施,能够增强信息系统在面对特定攻击情况下的防御能力,降低系统遭受攻击时所受到的损失。在其中,威胁情报共享平台是用户获取威胁情报的一个重要途径。当前,在技术层面、动机层面以及启示层面上对威胁情报共享平台已经有了充分的研究,但是,从用户体验的视角来看,研究还有所不足。为了弥补这一研究上的差距,这篇论文从威
该调查在美国、英国和德国进行。对行业安全认证的不信任是调查发现的另一个关键问题。Sampson认为,网络安全认证与安全意识培训的内容开发、个人学习和能力评估之间的时间间隔与快速发展的威胁形势不匹配,导致个人在面对真实的网络威胁时的实战表现总是低于预期。
VSole
网络安全专家