企业需要优先修补与勒索软件相关的漏洞

简介: 企业需要优先修补与勒索软件相关的漏洞


数据表明,越来越多的漏洞、新的高级持久性威胁组织以及新的勒索软件正在推动勒索软件的持续流行。安全团队必须主动缓解勒索软件攻击,必须将补丁和漏洞响应与集中式威胁情报管理工作流程联系起来,通过多源情报摄取、关联和安全行动,全面了解变形的勒索软件攻击向量。

根据漏洞研究和分析机构Cyber Security Works(CSW)公司日前发布的一项威胁研究报告,自从2022年1月发布勒索软件聚焦报告以来,勒索软件漏洞增加了7.6%。


在今年第一季度,勒索软件攻击事件几乎每天都成为头条新闻,像Lapsus$和Conti等勒索软件组织十分猖獗。Okta、Globant和厨具制造商Meyer Corporation公司等知名厂商也成为了受害者,但他们并不是唯一的受害者。数据表明,越来越多的漏洞、新的高级持久性威胁组织以及新的勒索软件正在推动勒索软件的持续流行。


统计数据


  • 自从2022年1月以来,有22个新漏洞和9个新弱点与勒索软件相关;在22个漏洞中,多达21个漏洞被认为具有严重或高风险。


  • 新增漏洞中有19个(共22个)与Conti勒索软件团伙有关。


  • 三个新的APT组织(ExoticLily、APT35、DEV-0401)和四个新的勒索软件系列(AvosLocker、Karma、BlackCat、NightSky)正在部署勒索软件来攻击他们的目标。


  • 勒索软件运营商正在使用美国网络安全和基础设施安全局(CISA)查明的141个已知的已利用漏洞(KEV),其中包括第一季度新发现的18个漏洞。


  • 11个与勒索软件相关的漏洞仍未被主流的扫描程序发现。


  • 在分析的846种医疗保健产品中发现了624个独特的漏洞。


勒索软件威胁研究细节


(1)勒索软件漏洞增加


全球漏洞数量在2022年第一季度增加了7.6%,使总数达到310个,这突出表明勒索软件组织正在追踪可以迅速实现武器化的漏洞。


研究人员还注意到,深网和暗网以及黑客渠道中的漏洞增加了6.8%,证明了这些漏洞在未来勒索软件攻击中的重要性。CSW公司发布的这项威胁情报研究还预测,有19个漏洞极有可能被利用,其中14个在发布该报告前10个多月被警告为具有高威胁性。


(2)使用勒索软件的APT组织增加


针对2022年第一季度的研究发现,三个新的APT组织(ExoticLily、APT35和DEV-0401)已开始使用勒索软件对其目标进行攻击,使全球APT组织的总数从40个增加到43个。这些组织长期以来都以间谍活动著称,是俄乌冲突以来网络战争的主要参与者。Conti勒索软件组织在2022年第一季度添加了27个新漏洞。


CSW首席执行官AaronSandeen说,“平均而言,漏洞如今在供应商发布软件之后的八天内被武器化。延迟是提供给网络攻击者的危险机会,他们不遗余力地利用它们。


我们还注意到,网络攻击者正在寻找与关键产品相关的特定类型的弱点(CWE)。勒索软件组织将需要利用攻击面管理,并执行额外的应用程序扫描,以了解与勒索软件相关的漏洞并确定其优先级。”


(3)扫描程序仍然没有检测到3.5%的漏洞


报告表示,与上一季度相比,2022年第一季度未检测到的漏洞数量从22个减少到11个。这11个漏洞与Ryuk、Petya和Locky等勒索软件组有关。


(4)医疗保健行业必须高度警惕


此外,研究人员分析了医疗保健行业使用的846种产品,并调查了其中存在的624个独特漏洞。其中40个有公开漏洞,而Biomerieux操作系统和Stryker的ADAPT、NAV3i、NAV3手术导航平台、Scopis ENU中的两个漏洞CVE-2020-0601和CVE-2021-34527分别被四个勒索软件组织(BigBossHorse、Cerber、Conti和ViceSociety)利用。


Cyware公司的首席执行官Anuj Goel总结道:“这项研究发现的一个主要问题是,由于各种来源的威胁情报杂乱无章,安全团队缺乏完整的威胁可见性。如果安全团队必须主动缓解勒索软件攻击,他们必须将补丁和漏洞响应与集中式威胁情报管理工作流程联系起来,通过多源情报摄取、关联和安全行动,全面了解变形的勒索软件攻击向量。”


相关文章
|
资源调度 JavaScript 测试技术
vite的项目,使用rollup打包的方法
vue-cli 自带的是 webpack 的打包方式,打出的包体积有点大,而 vite 自带的是 rollup 的打包方式,这种方式打包的体积就非常小,官网也有一些使用说明,所以学会之后还是比较很方便的。
vite的项目,使用rollup打包的方法
|
11月前
|
监控 前端开发 JavaScript
HarmonyOSNext 崩溃急救指南:全局监听+同步退出 = 优雅保命!
本文介绍了HarmonyOS Next中Ark Ts的错误管理技巧,通过全局监听和同步退出机制实现应用崩溃保护。涵盖单线程、Promise及主线程卡死监控方案,并提供实战代码与避坑指南,帮助开发者优雅处理异常,保障用户体验。
350 65
|
10月前
|
人工智能 Cloud Native Java
2025 年 Java 应届生斩获高薪需掌握的技术实操指南与实战要点解析
本指南为2025年Java应届生打造,涵盖JVM调优、响应式编程、云原生、微服务、实时计算与AI部署等前沿技术,结合电商、数据处理等真实场景,提供可落地的技术实操方案,助力掌握高薪开发技能。
470 2
|
5月前
|
存储 人工智能 数据库
阿里云“云工开物”计划:高校学生及教师权益解读参考
“云工开物”是阿里云面向全国高校学生及教师用户推出的专项活动,以云计算和AI技术支持AI时代高校人才培养和科研创新。通过学生认证的高校学生,可领取300元无门槛优惠券。用户是国内高校/科研机构的教师(含博士后)用户完成教师身份认证,在申请表单中说明应用场景并通过审核,可领取阿里云公共云产品(特殊商品除外)五折优惠,订单原价总量不超过40万元。本文为大家解析“云工开物”计划下高校学生及教师的权益规则,并详细解答常见问题,帮助师生更好地理解和享受这一权益。
891 6
|
边缘计算 运维 监控
5G落地没那么简单!细扒部署挑战与硬核解决方案
5G落地没那么简单!细扒部署挑战与硬核解决方案
457 30
|
存储 人工智能 大数据
The Past, Present and Future of Apache Flink
本文整理自阿里云开源大数据负责人王峰(莫问)在 Flink Forward Asia 2024 上海站主论坛开场的分享,今年正值 Flink 开源项目诞生的第 10 周年,借此时机,王峰回顾了 Flink 在过去 10 年的发展历程以及 Flink社区当前最新的技术成果,最后展望下一个十年 Flink 路向何方。
1122 33
The Past, Present and Future of Apache Flink
|
10月前
|
机器学习/深度学习 人工智能 自然语言处理
从五子棋到DeepSeek:揭开模式匹配的奥秘
本文通过五子棋AI与大语言模型DeepSeek的对比,探讨了模式匹配技术在不同领域的应用与相似性。从五子棋的棋局分析到自然语言处理,模式匹配构成了人工智能决策的核心机制。文章揭示了AI如何通过识别数据中的规律进行预测与生成,并展望了该技术在未来医疗、金融、自动驾驶等领域的广泛应用前景,展现了从简单游戏到智能世界的演进路径。
456 2
|
算法
|
小程序
【04】微信支付商户申请下户到配置完整流程-微信开放平台移动APP应用通过-微信商户继续申请-微信开户函-视频声明-以及对公打款验证-申请+配置完整流程-优雅草卓伊凡
【04】微信支付商户申请下户到配置完整流程-微信开放平台移动APP应用通过-微信商户继续申请-微信开户函-视频声明-以及对公打款验证-申请+配置完整流程-优雅草卓伊凡
964 1
【04】微信支付商户申请下户到配置完整流程-微信开放平台移动APP应用通过-微信商户继续申请-微信开户函-视频声明-以及对公打款验证-申请+配置完整流程-优雅草卓伊凡
|
机器学习/深度学习 数据采集 算法
基于Liquid State Machine的时间序列预测:利用储备池计算实现高效建模
**Liquid State Machine (LSM)** 是一种 **脉冲神经网络 (Spiking Neural Network, SNN)** ,在计算神经科学和机器学习领域中得到广泛应用,特别适用于处理 **时变或动态数据**。它是受大脑自然信息处理过程启发而提出的一种 **脉冲神经网络** 。
584 4
基于Liquid State Machine的时间序列预测:利用储备池计算实现高效建模