惡意軟件威脅企業(yè)電商的發(fā)展
2012/2/20 9:45:27
在2011年,攻擊者創(chuàng)建了惡意軟件網(wǎng)絡(luò)來(lái)加大其攻擊力度,這是一種分布式網(wǎng)絡(luò)基礎(chǔ)設(shè)施,專(zhuān)門(mén)利用互聯(lián)網(wǎng)中搜索引擎和社交網(wǎng)絡(luò)等來(lái)不斷發(fā)動(dòng)惡意軟件攻擊。
安全公司Blue Coat公司去年開(kāi)始追蹤這種惡意軟件網(wǎng)絡(luò)。在其2012年安全報(bào)告中,Blue Coat指出,惡意軟件網(wǎng)絡(luò)基礎(chǔ)設(shè)施讓攻擊者能夠發(fā)起動(dòng)態(tài)攻擊,傳統(tǒng)防病毒解決方案通常在幾天甚至幾個(gè)月內(nèi)無(wú)法檢測(cè)到這種攻擊。該報(bào)告還指出在2011年2月一個(gè)惡意軟件負(fù)載在一天內(nèi)改變其位置達(dá)1500次。
“我們追蹤了500個(gè)這種網(wǎng)絡(luò),”Blue Coat公司產(chǎn)品營(yíng)銷(xiāo)高級(jí)總監(jiān)Sasi Murthy表示,“有些非常小,有些是全球性的,這些網(wǎng)絡(luò)大多數(shù)都會(huì)悄然無(wú)息地存在幾個(gè)月之久,這是逃避執(zhí)法非常有效的方法。”
Blue Coat公司發(fā)現(xiàn)的最大惡意軟件網(wǎng)絡(luò)是Shnakule,該網(wǎng)絡(luò)平均擁有1269臺(tái)主機(jī),分布在北美、南美、歐洲和亞洲,其惡意活動(dòng)主要包括路過(guò)式下載、假冒殺毒軟件、codecs、Flash和Firefox更新、僵尸網(wǎng)絡(luò)CnC控制、賭博等。Blue Coat表示在七月份,這個(gè)惡意軟件網(wǎng)絡(luò)將其傳統(tǒng)活動(dòng)擴(kuò)大到包括惡意廣告。
惡意軟件網(wǎng)絡(luò)由幾千個(gè)獨(dú)特域、服務(wù)器和網(wǎng)站組成,這些組合在一起讓攻擊者發(fā)出惡意軟件負(fù)載,他們通常是使用受信任網(wǎng)站作為起點(diǎn)。使用這種基礎(chǔ)設(shè)施以及一些熱門(mén)話(huà)題作為誘餌,攻擊者可以快速發(fā)起新攻擊,在安全技術(shù)檢測(cè)和阻止這種攻擊之前,吸引很多潛在受害者。
“很多合法網(wǎng)站實(shí)際上已經(jīng)被感染了,”Murthy表示,“在某些情況下,你會(huì)發(fā)現(xiàn)合法網(wǎng)站具有高達(dá)74%的惡意內(nèi)容。”
也許吸引不知情用戶(hù)最流行的方法就是搜索引擎中毒(SEP),這種方式使用搜索引擎優(yōu)化(SEO)技術(shù)在常見(jiàn)搜索結(jié)果中插入惡意軟件站點(diǎn)種子。
“在2011年,142個(gè)搜索中大約有1個(gè)搜索結(jié)果是鏈接到惡意網(wǎng)址的,”Murthy表示,“當(dāng)你看看這些搜索結(jié)果對(duì)于用戶(hù)的重要性時(shí),你就會(huì)發(fā)現(xiàn)這是多么可怕。”
Blue Coat表示每個(gè)攻擊都使用不同的受信任網(wǎng)站和不同的誘餌來(lái)吸引用戶(hù)。一些攻擊甚至不使用中繼代理服務(wù)器,一旦用戶(hù)上鉤,攻擊者就能夠直接利用服務(wù)器來(lái)發(fā)現(xiàn)用戶(hù)系統(tǒng)或者應(yīng)用程序漏洞,并使用發(fā)現(xiàn)的信息來(lái)用于惡意軟件負(fù)載。
“在某些情況下,通過(guò)iFrame注入,用戶(hù)會(huì)在不知情的情況下走入惡意軟件網(wǎng)絡(luò)設(shè)置的路線(xiàn),”Blue Coat表示,“中繼和利用服務(wù)器在后臺(tái)運(yùn)作,偷偷地安裝惡意軟件。在其他情況下,下載惡意軟件需要用戶(hù)點(diǎn)擊一個(gè)鏈接。”
雖然搜索引擎/門(mén)戶(hù)網(wǎng)站和電子郵件仍然是攻擊者最常使用的攻擊途徑,在2011年社交網(wǎng)站也開(kāi)始激增。這其實(shí)一點(diǎn)也不奇怪,Blue Coat表示惡意軟件網(wǎng)絡(luò)操作者遵循低風(fēng)險(xiǎn)/高影響策略,搜索引擎、門(mén)戶(hù)網(wǎng)站和社交網(wǎng)站提供了大量潛在受害者。但這些并不是攻擊者唯一使用的攻擊途徑。惡意軟件網(wǎng)絡(luò)操作者喜歡將他們的惡意負(fù)載隱藏在眾目睽睽之下,在線(xiàn)存儲(chǔ)網(wǎng)站和軟件下載網(wǎng)站都對(duì)攻擊者特別具有吸引力,因?yàn)橥泄芪募撬麄儤I(yè)務(wù)模式的一部分。Blue Coat表示,在2004年,在線(xiàn)存儲(chǔ)中74%的新評(píng)分是惡意的。
知道你的日志記錄并定期檢查。對(duì)網(wǎng)絡(luò)中流量進(jìn)行審查可以幫助你識(shí)別異常行為,例如受感染的計(jì)算機(jī)試圖回?fù)艿矫羁刂瓶刂婆_(tái)等。如果你看到網(wǎng)絡(luò)中某臺(tái)電腦出現(xiàn)很多未評(píng)級(jí)流量,這可能是一個(gè)跡象,表明網(wǎng)絡(luò)存在問(wèn)題。
阻止所有來(lái)自未評(píng)級(jí)域的可執(zhí)行內(nèi)容。如果不能被評(píng)級(jí)的內(nèi)容試圖下載可執(zhí)行文件,那么很有可能這是惡意內(nèi)容。
對(duì)危險(xiǎn)和潛在危險(xiǎn)的類(lèi)別設(shè)置政策。當(dāng)涉及可疑類(lèi)別時(shí),對(duì)它們進(jìn)行阻止或者至少阻止可執(zhí)行文件。高風(fēng)險(xiǎn)類(lèi)別包括攻擊網(wǎng)站和賭博網(wǎng)站、色情和代理服務(wù)器規(guī)避網(wǎng)站等。其他風(fēng)險(xiǎn)類(lèi)別還包括軟件下載、混合內(nèi)容、在線(xiàn)存儲(chǔ)、網(wǎng)絡(luò)廣告、非可視內(nèi)容和動(dòng)態(tài)DNS主機(jī)等。
阻止所有試圖使用端口443的非SSL流量。Blue Coat表示,很多僵尸程序在回?fù)艿狡涿羁刂品?wù)器時(shí),會(huì)在端口443使用自定義加密以回避檢測(cè)。企業(yè)應(yīng)該通過(guò)使用代理設(shè)備提供對(duì)端口443的SSL流量的可視性,以及阻止所有試圖使用端口443的非SSL流量來(lái)加強(qiáng)防御措施。
在臺(tái)式機(jī)和網(wǎng)關(guān)層部署防病毒解決方案。通過(guò)在網(wǎng)絡(luò)中部署多個(gè)防病毒引擎,你可以增加被一個(gè)引擎錯(cuò)過(guò)的惡意可執(zhí)行程序被另一個(gè)引擎阻止的機(jī)會(huì)。
除使用web過(guò)濾技術(shù)外,還是用粒度應(yīng)用程序和操作控制來(lái)減輕社交網(wǎng)絡(luò)的風(fēng)險(xiǎn)。Murthy指出,社交網(wǎng)站已經(jīng)擴(kuò)展成為“互聯(lián)網(wǎng)內(nèi)的互聯(lián)網(wǎng)”,這是一個(gè)自給自足的環(huán)境,用戶(hù)可以做任何事情。因此,企業(yè)需要對(duì)社交網(wǎng)站進(jìn)行詳細(xì)的分析和控制,包括個(gè)人web應(yīng)用程序和這些網(wǎng)站的內(nèi)容等。例如,Murthy指出,一些政府還對(duì)Facebook制定了只讀政策和控制。
本文是由搜了網(wǎng)整理發(fā)布,如想了解更多請(qǐng)瀏覽:http://www.nanjingzc.cn/
【生意上的事-用搜脈。了解更多搜了網(wǎng)資訊,請(qǐng)立即關(guān)注搜了網(wǎng)官方微信(微信號(hào):sole518)】

上一篇: 市場(chǎng)化將會(huì)有更大伸展格局
下一篇: 吃出嫩白桃花肌