谷歌云平台工作负载攻击方法分析

VSole2021-12-02 21:27:20

从初步入侵到安装运行,大多数加密货币挖矿攻击只需要不到22秒的时间

今年11月23日发布的首期《威胁前沿》报告中,谷歌云声称,自动化扫描、改良攻击工具,以及变现攻击的新方式,已领云工作负载和服务器实例变成了主要的攻击目标。 

这些攻击方法并不新鲜,但证明了攻击者总能魔高一丈。谷歌云的报告发现,入侵者主要挑错误配置、不当客户安全实践和脆弱第三方软件下手,攻陷了75%的实例。以上数据源自谷歌云对其谷歌云平台(GCP)上近期被入侵的50个实例进行的分析。这些实例中,48%没有设置口令,或者只设置了弱口令;26%存在第三方软件漏洞;12%则是配置错误。

谷歌云首席信息安全官办公室主任Bob Mechler在博客帖子中写道,所有这些威胁都是众所周知的,但因为人为失误,还是存在入侵系统的有效路径。

谷歌云安全编辑Seth Rosenblatt与Mechler共同写道:“尽管云客户一直面对各种各样的应用和基础设施威胁,很多攻击之所以能够成功,却是因为防护不周和缺乏基本的控制措施。考虑到这些特定案例和普遍存在的威胁,只要重视安全实现、监测和持续保障,企业在缓解此类威胁,或至少减轻总体影响方面也会更为成功。”

错误配置的云实例叠加自动化攻击,意味着云工作负载拥有者几乎没有时间做好防御。40%的案例中,攻击在不到八小时的时间内达成;至少有一个案例的耗时只用了30分钟。

攻击者通常使用加密货币挖矿软件和勒索软件变现,且一般通过网络钓鱼攻击收集登录凭证,扩大自己对已入侵计算机和服务的控制。谷歌云平台上遭入侵实例最常见的利用方式是安装加密货币挖矿软件,86%的实例在遭入侵后都会被装上这种恶意软件。

而且,攻击者投放加密货币挖矿软件的速度非常之快。报告显示,超半数遭入侵的实例在不到30秒的时间内就被装上了加密货币挖矿软件。

谷歌云在报告中写道:“这表明,初始攻击和后续下载安装都是通过脚本自动化执行的,不需要人为干预。这种情况下,我们几乎不可能实施人工干预来防止漏洞利用。最佳防御策略就是不要部署脆弱的系统,或者采取自动化响应机制。”

另外,10%的案例中,攻击者利用入侵实例来扫描互联网,染指其他脆弱目标。

该报告由谷歌网络安全行动小组(GCAT)编撰,汇总了谷歌威胁分析小组(TAG)、谷歌云安全与信任中心,以及Chronicle谷歌云威胁情报、信任与安全等内部团队的大量数据和洞见。

这些威胁情报与安全小组还发现了俄罗斯政府支持的奇幻熊(又名APT28)组织所开展的一项攻击行动:利用1.2万个Gmail账户实施网络钓鱼攻击,试图收集目标用户的谷歌账户登录凭证。由于该组织利用了主流提供商,这些网络钓鱼邮件通过了反垃圾邮件安全检查机制—— 发送方策略框架(SPF)。

APT28的主要攻击目标是美国、英国和印度,但也针对其他国家,比如巴西、加拿大、多数欧盟国家/地区,以及俄罗斯。

谷歌建议企业强化所部署软件与工作负载的安全保障。除常见安全措施(例如双因素身份验证和Web应用定期自动扫描)之外,企业还需要有适当的工具来防止在发布代码时意外泄露密码、密钥和证书。应用中使用的任何第三方代码都应该经过审查和散列,确保完整性。报告指出,企业应该清醒认识到,云是把双刃剑,好处与风险并存。

谷歌在报告中称:“尽管公众愈发重视网络安全,鱼叉式网络钓鱼和社会工程战术却总能取得成功。至于其他形式的IT安全,由于访问无处不在,我们需要健壮的多层防御措施来保护云资源。”

谷歌网络安全行动小组《云威胁情报》2021年11月第一期《威胁前沿》:

https://services.google.com/fh/files/misc/gcat_threathorizons_full_nov2021.pdf

谷歌美国谷歌分析
本作品采用《CC 协议》,转载必须注明作者和本文链接
2020年11月和2021年5月,欧洲媒体连续披露美国国家安全局网络监控电缆进而对法、德等欧洲盟友进行窃密的丑闻。斯诺登事件后,美国情报机构采取扶持网络监控企业、购买监控企业服务的方式,为美国全球监控遮丑、减压。2021年7月,以色列的NSO集团被曝出监控法国总统马克龙、欧洲理事会主席米歇尔等大批全球政要和高级官员手机,引发全球哗然。
数字贸易蓬勃发展的全球化浪潮下,跨境数据流动被视为打破数字巨头(如美国、苹果等企业)的数据垄断1,惠及发展中国家2及中小企业3,促进全球经济发展的重要途径。但完全自由的跨境数据流动可能带来国家安全隐患、个人隐私泄露、知识产权侵权、数字监管无能等危机。因此,确保数据安全、自由地流动已成为各国的普遍需求4,然而基于维护国家核心利益考量,各国对数据跨境流动的规则尚未形成广泛共识,全球跨境数据流动规则
一、境外厂商产品漏洞1、Google Chrome libjpeg-turbo信息泄露漏洞
此次报告发布将为遍布全球的网络攻击受害者提供参考和建议。在针对中国境内多起典型网络攻击事件的调查过程中,联合调查组从受害单位信息网络中捕获并成功提取了一大批与美国中央情报局紧密关联的木马程序、功能插件和攻击平台样本。目前,联合调查组已将相关情况提供给我国受害单位所在辖区的公安机关。五是美国国务院将研发“反审查”信息系统作为重要任务,并为该项目注资超过3000万美元。
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
2021年9月20日-2021年9月26日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
美国科技公司收购了以色列网络安全初创公司 Siemplify。
TaxAct、TaxSlayer和H&R Block等流行的报税软件通过其名为像素(pixel)的广泛使用的代码,向Facebook的母公司Meta发送敏感的财务信息,帮助开发者跟踪用户在其网站上的活动。
美国时间4月21日,美国率领一众经济体宣布建立“全球跨境隐私规则”体系——Global Cross-Border Privacy Rules System。本质上是将APEC框架下的CBPRs体系转变成一个全球所有国家或经济体都可以加入的体系。公号君翻译美国商务部网站发布的宣言,供大家参考。
编者按 2021年,全球范围内对于人工智能的监管已经开始从理论探讨走向实际的立法和执法阶段,标志性的事件就是欧盟提出了《欧洲议会和理事会关于制定人工智能统一规则(《人工智能法》)和修正某些欧盟立法的条例》的提案,以及我国国家互联网信息办公室发布的《互联网信息服务算法推荐管理规定》。
VSole
网络安全专家