相比2019年,2020年自動化威脅呈現出哪些新趨勢?各領域在應對自動化威脅方面又應該如何進行加強?6月24日,瑞數信息正式發布《2021 Bots自動化威脅報告》(以下簡稱“報告”),對2020年Bots自動化威脅的主要類別、攻擊來源、態勢發展、高發場景等進行全面回顧與分析,并對2021年Bots自動化威脅發展趨勢做出最新研判。
報告指出,2020年國內Bots攻擊十分嚴峻,攻擊者的工具、手段、效率都有進一步發展。應用攻擊在AI輔助下,其門檻逐步降低,在漏洞檢測的深度和廣度上均有較大提升。API攻擊顯著上升,隨著企業業務發展,作為融合訪問基礎支撐的API成為攻擊者重點關注的目標。同時,在疫情背景之下,國內醫療衛生行業的應用攻擊和數據抓取行為明顯上升,遠程辦公的興起,直接增大了企業的攻擊面,海外攻擊占比迅速提升。
2020 - Bots自動化威脅深度分析
從自動化威脅整體形勢看,Bots訪問的形式依然嚴峻,相比2019年的55%,2020年Bots訪問占比為57.62%。公示類系統和服務提供類系統依然是Bots攻擊的頭號目標,惡意機器人比例由2019年的40.97%進一步攀升至43.76%。
四大行業成為自動化攻擊“重災區”
從行業視角分析,由于受政策、疫情、國際形勢等諸多因素的影響,行業的Bots態勢也隨之發生變化,尤其是醫療(51.24%)、政府(52.11%)、互聯網(55.41%)、出版(52.37%)四大行業成為惡意Bots時常出沒的領域。我國關鍵基礎設施面臨著更為嚴峻、高效的攻擊,漏洞探測利用也更為頻繁和隱秘。
作為受疫情影響最為深刻的領域,國內醫療部門被攻擊的頻率呈明顯上升趨勢,2020年前三個月遭受攻擊同比2019年前三個月增長1.47億次,增長率超過70%。其中針對系統的漏洞掃描、DDOS、公示信息高頻度抓取等方面表現突出。
API成為新興攻擊目標
作為一種輕量化的技術,API受到了全球范圍內企業組織的青睞,越來越多的APP被開發出來,開放架構在創新場景中的使用也越來越多,應用接口呈現爆發式增長。相比2019年,2020年API流量同比增長2.8倍,44%的企業正在建造和維護100個或更多的API,有51.5%的API供應商是在過去五年內才開始開發API。
可以看出,API因其可以作為融合訪問的基礎支撐,正日益受到企業的關注,但同時也成為攻擊者重點光顧的目標。2020年整體來看,API面臨的業務類型攻擊要遠多于傳統應用攻擊,業務類型攻擊例如越權訪問、接口濫用、數據泄露等占比高達70.21%。
漏洞攻擊平臺快速升級
正所謂“道高一尺,魔高一丈”,在防衛者不斷筑高安全“城墻”的同時,攻擊者的自動化“攻城”工具也在推陳出新。2020年,各類漏洞掃描器、攻擊平臺層出不窮,尤其各類攻擊平臺集漏洞發現、利用、后門植入于一體,極大的提升了攻擊者的效率。
比如快速資產探測,可以進行各類主動探測、被動探測、網絡信息搜集、指紋識別等,可對目標系統的相關信息進行快速收集。智能密碼破解則具備驗證碼識別能力,可根據用戶信息生成社工類的字典庫,并能根據目標系統反饋信息自動調整破解策略。還有高效漏洞利用功能,使攻擊平臺可以快速更新攻擊插件,對0day/Nday漏洞進行快速掃描利用。諸如此類,都是攻擊者“攻城略地”的利器。
AI加持的自動化攻擊更加高效和隱秘
2020年,網絡安全領域最重要的一個趨勢就是AI技術的廣泛應用,守衛者以“AI之盾”對抗攻擊者的“AI之矛”。得益于AI的數據挖掘和分析能力,攻擊正逐漸轉向擬人化和精密化的方向發展。這種方式不僅能夠通過快速查明防御系統或環境中存在的漏洞,精確針對特定薄弱區域定制并發起大規模攻擊,還能模擬合法行為模式以繞開和躲避安全工具。
目前,AI對于普通驗證碼的識別率已經接近100%,對于拖拽、點選類型也超過90%,對于更為復雜的邏輯計算類型的驗證碼,AI識別率也在提升。同時,為了應對越來越多的行為軌跡判斷,灰產平臺開始利用AI技術對歷史的軌跡進行學習,并可生成新的軌跡,來繞過行為判斷。在AI技術加持下,自動化攻擊系統可以關聯分析多方面的信息,根據攻擊目標當前應用狀態、業務流程、漏洞信息、防護機制等因素,自動調整攻擊策略,使攻擊變得更加高效和隱秘。
2021 - Bots自動化威脅六大趨勢研判
那么2021年自動化攻擊會呈現出怎樣的新趨勢?報告給出了六大趨勢,從漏洞攻擊、云安全、線上交易安全、移動端安全、API安全、AI輔助六個方面進行重點解析。
0day/Nday漏洞攻擊持續增加,勒索攻擊、后門木馬植入變本加厲
因疫情所觸發的遠程辦公,不僅是一次對個人辦公和業務模式的“革命”,更帶來了大量的網絡攻擊。借助自動化工具,網絡罪犯可以在短時間內以更加隱蔽的方式對遠程辦公的網站進行漏洞掃描和探測,尤其是對于0day/Nday漏洞的全網探測,將會更為頻繁和高效。
利用這些漏洞,勒索攻擊很可能在2021年變本加厲,同時植入后門或木馬對于黑客來說也變得更為容易,但大規模感染擴散后產生的指數級安全風險和后續損失將無法估計。
“企業上云” ≠ “安全上云”,云賬號安全岌岌可危
受疫情影響,企業紛紛在2020年以更高的加速度“觸云”,而云的安全性成為一個關鍵問題。在上云過程中,企業對外云服務暴露的攻擊面持續增多,同時疫情也給了黑客更多時間挖掘漏洞,或者開發更多針對性攻擊工具的機會,諸如Openbullet等針對密碼猜測和撞庫的通用化工具已經被開發并應用于Azure cloud等云服務平臺,2021年,針對賬號的攻擊門檻被進一步降低,安全威脅會進一步加大。
線上交易屢創新高,業務欺詐風險飆升
作為一種全新商業模式和互聯網形態,“直播帶貨”正被越來越多的企業和消費者認可。而疫情催化的緣故,直播帶貨用戶規模增長飛快,電商直播更是一舉成為了2020年增長最快的互聯網應用,更成為了企業經營依賴的有效運營手段。2021年這一趨勢將有增無減。
但在各大平臺業績屢創新高的同時,自動化威脅推波助瀾,使業務欺詐風險也隨之飆升。薅羊毛、刷單刷量、虛假賬號、虛假流量、電信詐騙等業務欺詐行為在各行業繁榮生長。據統計,電商行業在全行業欺詐流量中占比21.7%,15.2%欺詐流量流向了航空、鐵路等出行行業,金融、游戲等行業都是欺詐的重災區。
5G開啟加速模式,移動端應用安全內憂外患
伴隨5G的加速普及,短視頻、直播、云上互動等場景的火爆帶來了移動端設備用戶規模及流量的爆發性增長,但相應的移動端應用風險也與日俱增,據報道,目前只有大約36%的移動應用完全集成了安全,大部分的移動應用安全系數很低或根本不安全。除了傳統的漏洞掃描、注入攻擊、跨站腳本以及APP客戶端逆向、調試等問題,還有非法第三方APP請求、中間人攻擊、API接口濫用、撞庫、批量注冊、刷單、爬蟲、通過外掛程序或群控設備薅羊毛等業務安全隱患,都嚴重影響著企業平臺的正常運營和口碑聲譽。
業務應用交互頻繁,API數據安全問題嚴峻
隨著遠程辦公、線上辦公等工作模式的深化,企業越來越依賴API整合大量系統,并實現業務彼此之間的交互。
據調查,目前每個企業平均管理超過350種不同的API,其中69%的企業會將這些API開放給公眾和他們的合作伙伴,在金融和零售業,API流量占比更是超過83%。隨著API調用數量的增多和自動化工具的興起,在API迅速成為攻擊者的新目標基礎上,2021年其涉及的數據泄漏和欺詐風險將對業務安全構成重大的影響。
AI將進一步升級自動化攻防對抗
人工智能(AI)技術正在讓網絡攻擊的速度與效率快速提升,更快、更準的發現漏洞,更自動和智能的轉換和使用攻擊手法,同時產生更難以檢測識別的惡意代碼和攻擊行為等等趨勢,讓網絡犯罪和網絡防御體系在同步升級。根據最新麻省理工學院與人工智能網絡安全公司Darktrace聯合發布的一份新報告顯示,AI驅動的進攻性安全風險和網絡威脅領域的發展正在重新定義企業安全,60%的受訪者表示,人類的應對措施已經落后于自動攻擊。因此,96%的受訪者正在部署人工智能來抵御人工智能的攻擊。網絡安全從現階段的人與人對抗、人機對抗,向基于AI攻防對抗的演化趨勢愈加明顯。
2021年,隨著企業對網絡安全的愈加重視和新一代信息技術的深度應用,網絡安全將是一場永無休止的全面戰爭。在未來的網絡安全中,企業將面臨越來越多和更加復雜的自動化攻擊,企業防護理念應由“被動防御”向“主動防御”轉變,防護重心由“人防”向“技防”轉變,除了要進一步加強基礎風控建設外,也應當將Bots管理納入其中,借助AI、威脅態勢感知等新技術、自動化響應機制等新手段,更好地解決批量自動化攻擊和人為的定點攻擊,實現網絡空間攻防對抗能力的持續升級,構建更智能的主動安全防御機制。