360互联网安全学院 2012年2月20日 免责声明 本报告为360安全中心发布的研究数据和分析资料。主要数据来源于360云安全系统、360,以及网络公开资料。报告针对2011年中国互联网安全状况进行统计总结,并发布安全趋势研究结论。 本报告可供任何个人、**相关部门及行业机构、企事业单位参考,但对于本报告所阐述之内容、数据及分析结果,360安全中心不承担与此相关的一切法律责任。 目录 第一章 2011年安全状况总结 3 (一)木马病毒疫情 3 (二)钓鱼网站疫情 4 (三)网站泄密事件 5 第二章 木马变化趋势 7 (一)技术变化:木马结合钓鱼攻击渐成主流 7 (二)渠道变化:网站黑链偷渡式下载 8 (三)2012年十大木马盘点 9 第三章 钓鱼网站变化趋势 11 (一)社交网络风险 11 (二)网购支付风险 12 (三)多元化欺诈手段 14 第四章 网站安全问题 17 (一)多数网站防护能力薄弱 17 (二)拖库危害远超盗号木马 18 (三)网站安全建议 19 第一章 2011年安全状况总结 (一)木马病毒疫情 2011年,国内日均约853.1万台电脑遭到木马病毒等恶意程序攻击,占每天开机联网的电脑比例约为5.7%,相比2010年增长48.0%。其中,1%-3%的电脑终端实际感染木马病毒,主要原因为部分木马利用游戏外挂、盗版软件、视频等诱惑**络资源伪装,欺骗用户关闭安全软件防护。 2011年全年,360安全产品共截获新增恶意程序10.56亿个(以新增恶意程序的文件指纹数量计算),相比2010年增加87.7%。2011年11月新增恶意程序数量创造历史峰值,当月截获14087万个新增木马病毒,相当于平均每秒出现54个新的恶意程序。 以清除的恶意程序文件数量计算,360安全卫士、360杀毒系列产品2011年共为用户拦截并查杀了236.1亿次木马病毒。在360云安全体系下,绝大多数木马病毒刚刚出现就立刻失效,黑客只能使用自动化工具加快木马病毒的更新速度,间接导致新增恶意程序数量持续增多。 360安全中心抽样统计发现,2011年国内流行度最高的恶意程序仍然以木马为主,带有篡改浏览器首页、劫持浏览器访问特定网址、创建桌面广告图标、欺骗安装推广软件等行为特征的广告木马占据绝大多数。 (二)钓鱼网站疫情 钓鱼网站是目前仅次于木马的第二大网络安全威胁,2011年全年,360安全卫士共截获各类钓鱼网站501078家,拦截钓鱼网站访问量21.5亿次,日均拦截量为590.1万次。2011年3月是钓鱼网站最为活跃的时期,当月日均拦截量达到792.6万次。 2011年出现的钓鱼网站中,虚假购物类网站数量最多,占比达到30.73%,包括假冒淘宝、手机充值欺诈网站、网游交易欺诈网站,以及模仿知名品牌的山寨购物网站等。随着电子商务应用普及,网购人成为钓鱼网站主要欺诈目标。 在虚假购物网站之后,虚假中奖钓鱼网站的数量排名第二,尤其是在微博应用兴起后,以微博活动、微博抽奖等名义欺骗用户的钓鱼网站数量也水涨船高。 此外,金融证券欺诈、假药网站、虚假招聘、假机票假火车票等票务钓鱼网站等也在2011年数量大幅增多,涉及人们理财、医疗、工作和出行等生活中的各个环节,对不熟悉互联网的电脑用户极具威胁。 目前,360安全中心已经建立起一套能够自动抓取和识别钓鱼网站的智能反钓鱼系统,再加上3亿多用户的实时举报和网址反馈,能够最快、最全地拦截钓鱼网站。360安全中心同时呼吁,域名服务提供商、搜索引擎,以及网络广告运营者等相关厂商也应该严格审核机制,共同为用户清除网络上的钓鱼欺诈信息。 (三)网站泄密事件 2011年12月21日,程序员网站CSDN的600余万个帐号密码在网上公开,犹如多米诺骨牌般,众多知名网站也随之爆出被黑客“拖库”的传闻,尽管其中部分消息被证实为谣言,中国网站不安全现状仍由此暴露在公众面前。 1、网站泄密的原因 网 站泄密的主要原因有两点,第一是网站安全防护缺陷,例如缺乏专业安全维护人员、没有及时为系统和网站程序打补丁、网站管理员安全意识淡薄等,这样的网站相 对更容易被黑客窃取数据库;第二,有的网站没有对用户数据进行加密保护(用户密码什么样,网站数据库就存成了什么样),一旦数据泄露,大量用户的注册邮箱 和密码就直接被黑客获取。 2、网站泄密的影响 是注册互联网服务的一种泛ID身份,对普通网民而言,一个往往关联着数十种网络服务的帐号;同时,部分网民习惯为不同网络帐号设置相同的密码,因此如有一家网站被黑客拖库,该网站用户的大批网络帐号都可能蒙受盗号损失。 具体到黑客拖库获利,大致可以归纳为以下六种: 1) 筛选有价值的注册邮箱,比如知名企业的工作邮箱,“洗号”分子有可能窃取邮箱中的重要商业资料,甚至进一步通过社会工程手段进行(一些贸易企业失窃后,引发巨额的交易); 2) 利用密码库在网上支付平台自动批量发起交易,如果恰好用户泄露的注册邮箱和密码与网上支付账户的交易密码相同,支付账户中的余额就可能被洗号者转移走; 3) 利用密码库尝试登录QQ、MSN等聊天软件帐号(如QQ邮箱、hotmail、live邮箱注册的帐号密码泄露),向好友发送借钱消息; 4) 利用密码库在微博等社交网站上尝试登录,由此产生出付费加粉丝、发布广告信息或钓鱼链接等多种获利途径; 5) 利用注册邮箱数据发布垃圾邮件。这些邮箱一方面成了垃圾邮件的发送对象,另一方面也可能被黑客利用作为垃圾邮件发件人(最极端的例子,有网民反馈邮箱收到了自己发给自己的垃圾邮件); 6) 一些游戏厂商的用户数据库被黑客窃取后,洗号者会将受影响用户的游戏装备和游戏币窃取,在第三方交易网站上出售赚钱。 3、网民如何防范网站泄密 360安全中心关于密码管理的安全建议: 第一,分级管理密码,重要帐号(如常用邮箱、网上支付、聊天帐号等)单独设置高强度密码(大小写字母结合数字、特殊符号); 第二,定期修改密码,可有效避免网站泄密后影响到自身帐号; 第三,工作邮箱不用于注册网络帐号,以免密码泄露后危及企业信息安全。 第二章 木马变化趋势 (一)技术变化:木马结合钓鱼攻击渐成主流 随着免费安全软件普及和云安全技术发展,特别是在360云安全主动防御的行为拦截体系下,传统的木马病毒逐渐丧失了生存空间,只能伪装成热门网络资源诱骗用户关闭安全软件。 不过与此同时,一些木马制作者也开始变化思路,转而生产“钓鱼式木马”,包括如下三类: 第一、黏虫木马 以“QQ黏虫”为例,这类木马盗号分为三步:第一,盗号分子以发照片或电子相册的名义把木马发给QQ好友;第二,“QQ黏虫”运行后强制终止QQ程序,迫使用户重新登录;最后,木马创建透明窗覆盖在QQ登录窗口上,收集受害用户输入的密码信息,自动发送到盗号分子指定的远程服务器上。除盗号QQ外,黏虫技术也已被木马制作者广泛应用在多款热门游戏盗号上。 第二、网购木马 以“网银大盗”为 例,该木马以商品图片、商品优惠码等名义传播,运行后可篡改正常网页的页面显示,暗中则修改订单数据、网页显示数据、订单结算数据等,将网页支付订单的收 款人改为木马作者,并把付款金额改为木马作者定制的数目,从而达到窃取受害者网购支付资金的目的。目前,这类篡改网页技术还被木马制作者利用在Q币充值、手机充值等网上支付环境中。 第三、劫持浏览器木马 此类木马的典型案例是“假wen凭木马”,该木马行为更加简单,只是篡改受害电脑的Host设置,把“中国高等教育学生信息网”的网址指向一个页面仿真的钓鱼网站,欺骗受害网民在钓鱼网站上查询学历,查询到的结果当然也是假的。由于大量正当软件也会修改Host设置,安全软件因此很难根据木马的这一项行为判断其是否有害。 与普通木马相比,“钓鱼式木马”行为极其简单,只做与钓鱼欺诈相关的动作。就像一个平时很老实的人,忽然干坏事反而更难防范,因此也增加了安全软件检测识别的难度。 为防范上述木马结合钓鱼的攻击手段,360木马防火墙针对黏虫木马推出“除虫防盗号功能”,360网购保镖则采用最严格的防护机制,在用户上网购物和使用网银支付、充值时拦截未知可疑程序,并独创“支付页面防篡改”,全面保护用户网上支付安全。 (二)渠道变化:网站黑链偷渡式下载 2011年4月,一个名为“黑桃J”的木马被360安全中心截获,该木马采用“**关键词+跳转代码+网站黑链”的全新推广模式,实现偷渡式下载推广目的:黑客首先入侵篡改大批高校网站,在这些网站页面中埋藏**关键词,并设置了网址跳转代码。其结果是,一些网民在搜索**词汇时,搜索结果中列出的是高校网站的网址,点击后却会自动跳转到一个带毒视频站上。 黑客高明之处在于,被篡改的高校网站页面只有通过搜索引擎打开时才会自动跳转。而网站管理者大多是直接输入网址或从收藏夹访问自己的网站,这种情况下页面既不会自动跳转到带毒视频站,也不会显示出**关键词,因此很难察觉自己的网站已经被黑客偷偷篡改。 由于gov、.edu等** 和教育网站域名在搜索引擎中的权重较高,黑客篡改此类网站页面,加入黑链和关键词后,就能由搜索引擎带来巨大的流量。除推广木马外,网站黑链还被不法分子 广泛利用于推广假药钓鱼网站、吸引广告点击等,如下两图所示,网站黑链不仅内容多样,还有其地下交易的完整价格体系。 (三)2011年十大木马盘点 根据木马流行度、危害,以及公众影响力等综合因素考虑,360安全中心发布2011年国内十大木马榜单如下: 一、BMW(Bios Rootkit) 全球首例可刷写BIOS的BMW木马(国际厂商命名为Mebromi),感染电脑主板的BIOS芯片和硬盘MBR(主引导区),再控制Windows系统文件加载恶意代码,使受害用户无论重装系统、格式化硬盘,甚至换掉硬盘都无法将其彻底清除。 二、QQ黏虫 新一代盗号毒王,主要利用伪装图片传播,运行后以透明窗体覆盖QQ登录窗,“黏”走受害用户的QQ密码。 三、Duqu 全球闻名的“超级工厂2代”,利用Windows内核0day漏洞传播,使嵌入恶意字体文件的Word文档成为木马载体,再针对攻击目标窃取机密技术资料。在国内,一家拥有蓝牙软硬件技术的高科技企业也曾遭到Duqu攻击。 四、新“网银大盗” 2011年技术最成熟的网购木马,它利用合法程序加载组装恶意代码,运行后篡改支付页面,劫持受害者的网购资金。 五、鬼影3 感染电脑硬盘的主引导记录(MBR),无论重装系统或是格式化硬盘都无法杀掉。此外,该木马还释放一个恶意驱动作为“保镖”,用来禁止任何修复MBR的操作,因此成为比较难以清除的顽固木马。 六、桌面雪花 利用QQ邮箱附件传播的木马下载器,同时带有蠕虫特征。它采用分进合击的攻击手段,将木马分为两部分:一部分是不带有恶意代码的“桌面雪花”屏保,另一部分是加密的ini配置文件,也不可能单独作为木马。然而当屏保程序运行时,木马会自动合体,下载其他木马病毒进入受害者电脑。 七、图纸大盗 通过传播的商业间谍木马,邮件附件名为“趣味机械制图.rar”。如有网民下载运行了附件,同时电脑中又装有AutoCAD软件,“图纸大盗”就会被激活。当中招电脑再打开任意CAD图纸时,木马都会把这张图纸发送到黑客指定的邮箱。 八、魔影(TDSS.TDL-4) 号称拥有世界尖端黑客技术、长期肆虐欧美地区,曾迫使微软制作了一款专门用于防御“魔影”(TDL-4)的反病毒补丁(KB2506014),然而这个补丁在发布后第二天便被“魔影”作者攻破。不过在国内,该木马传播范围较小,感染量低于与其相似的鬼影系列木马。 九、黑桃J 伪装为**播放器、专用播放器等视频软件,运行后篡改浏览器首页为不良网址导航。该木马的防御和查杀难度并不高,但其传播渠道在当时颇为新颖,是“网站黑链偷渡式下载”的开先河者。 十、替身 2011年游戏盗号木马的代表,它会替换QQ、YY语音等16款网民常用软件的正常文件,在这些软件运行的同时激活木马,从而对《QQ幻想世界》、《刀剑英雄》等热门游戏实施盗号。 |
发表评论