零日漏洞猛增致漏洞利用加速

VSole2022-03-31 21:35:10

新发布的研究报告显示,相比2020年,去年在供应商尚未修复之时就遭到利用的零日软件漏洞数量翻了一番;同时,最具影响力的漏洞中超过一半都始于零日漏洞利用。

网络安全公司Rapid7研究了2021年最有可能威胁企业的50个影响最大的漏洞。这些漏洞中的43个遭到在野利用,其中20个是在补丁发布前就已遭利用。研究显示,遭利用的漏洞中一半以上是在漏洞公开披露后一周之内即被利用,已知漏洞利用的平均时间从2020年的42天急速缩短到了2021年的12天。

报告称,毫不意外,大约60%的大范围漏洞威胁部署在勒索软件攻击中;总体而言,去年针对性不高的机会性广撒网式攻击有所增加。

Rapid7漏洞研究经理Caitlin Condon表示:“攻击者规模经济在其中起到了重要作用:常见技术中的关键漏洞越来越容易被勒索软件和加密货币挖矿团伙快速武器化,这些团伙依赖大范围漏洞利用开展攻击行动牟利。两三个APT组织跟机会性攻击者一起利用关键漏洞的实例也是存在的。”而且,由于此类信息越来越容易找到和共享,行业会看到更多这种攻击。

3月29日,Condon发推称:“2021年零日攻击创下历史新高已成行业共识。我们特意没有在数据中索引零日攻击,但仍然看到零日攻击大幅上升。更糟的是,半数以上的‘大范围’威胁始于零日漏洞利用。简直疯狂。”

Rapid7的报告详细介绍了漏洞和攻击链趋势,包括去年暴露并遭到攻击的Microsoft Exchange和Windows Print Spooler(后台打印程序)漏洞。报告显示,零日攻击激增是漏洞利用时间窗口缩小的主要原因,给企业应对最新威胁和修复漏洞带来了更大的压力。

Condon向安全媒体透露:“最重要的是,安全和IT团队一直高压运转。我们可以通过数据验证这一点:在过去一年半中,安全和IT团队一直全天候对抗各种威胁,而且他们的工作还包括复杂的风险沟通和实际运营工作。由于新冠疫情挥之不去的影响,他们中的许多人不得不用有限的资源完成工作。其次,在漏洞披露后数天或数小时内即出现大规模漏洞利用的世界里,企业最好掌握漏洞风险管理的基础知识,这样才能定义和迭代应急措施。”

“这种状况下,分层防御也是关键。风险形势愈发严峻的环境中,最矛盾的一点是,指导方针依然保持稳定。可以想象成渡过经济困难时期:多样化,别恐慌,风物长宜放眼量。”

Rapid7《2021年漏洞情报报告》:

https://www.rapid7.com/products/insightvm/vulnerability-report-hub-page/

信息安全零日漏洞
本作品采用《CC 协议》,转载必须注明作者和本文链接
多起数据泄露事件都可以追溯到未修补的漏洞,其中包括2017年信用报告机构Equifax公司的大规模数据泄露事件。Tripwire公司在2019年的一项研究发现,27%的违规事件是由未修补的漏洞引起的,而Ponemon公司在2018年开展的一项研究表明这一数字高达60%。
经历Log4j漏洞的互联网大地震后,业界对公开披露PoC漏洞的放任态度已经发生彻底转变。
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
工业互联网安全专委会 :第二期工业互联网安全讲坛成功举办!
尽管存在 Exploit/PoC 的漏洞占比超过 5%,但只有1.8% 比例的漏洞有公开来源信息显示存在有在野利用。考虑到在野利用漏洞的危害性,仅通过标记漏洞是否存在公开 Exploit 来判定漏洞的现实威胁还是不够的。无 CVE 的漏洞占比接近三分之一,因此,有大量的漏洞在 CVE 的视野之外。漏洞是否与 0day 或 APT 活 动相关,这意味着漏洞可能被用于攻击高价值的目标。
但也有国家以本国安全优先为由,对此层层设限。国家领导高度重视网络安全漏洞风险防范工作。一是美国首先制定漏洞出口限制法律条文,认定漏洞为国家战略资源。漏洞影响的安全范围涉及漏洞宿主的所有使用者,受影响者应享有同等防范或降低漏洞风险的安全权益。
微软已将CVE-2021-34527分配给名为PrintNightmare的打印后台程序远程代码执行漏洞,并确认该漏洞潜伏在所有版本的Windows中。
金融机构对网络安全的担忧高于高通胀、新冠疫情和地缘政治等其他主要风险。从更广泛的角度看问题将有助于确定需要进一步关注的任何领域。加强企业内部的网络安全政策,在企业内部开展活动,宣传安全工作实践的重要性,这应该是当务之急。制定例行业绩报告计划是关键。在实施过程中,首席信息安全官应提出明确的期望,并审查报告指标,以评估所取得的进展。
当今世界正处于百年未有之大变局,国际形势风云变幻,推动全球治理体系深刻变革,网络空间治理作为全球治理的全新命题和重要领域,关系着全人类的命运。
VSole
网络安全专家