游戏安全资讯精选 2017年 第六期:Akamai报告称游戏是流量型攻击的主要受害者,英国二手游戏经销商CeX漏洞遭利用,MongoDB等数据服务被劫持勒索风险预警,网络安全上榜五大稀缺职业

简介: Akamai报告称游戏是流量型攻击的主要受害者,英国二手游戏经销商CeX漏洞遭利用,MongoDB等数据服务被劫持勒索风险预警,网络安全上榜五大稀缺职业


0e2605beda5386c9bd151bbc132da6d1279b929d

 

【每周行业DDoS攻击态势】


c1a96a709631e4058ea6a1045bba3749a5ff7cf1

 

 

【游戏安全动态】


Akamai发布2017年Q2互联网安全态势报告,游戏是流量型攻击的主要受害者点击查看原文

 

点评:其中比较有趣的发现是:在Q2的 4051次DDoS攻击中,99%是流量型攻击Q2,DDoS 攻击数目增加了约 28% ,打破了前三个季度,DDoS 攻击数量连续下降的趋势;流量型攻击中,来自埃及的源IP占源IP总数的32%;流量型攻击中,游戏类客户是主要的受害者,占比81%。阿里云日前发布的2017年上半年游戏行业DDoS态势报告中,也曾强调游戏行业,尤其是棋牌行业是流量攻击的重灾区。


Google下架300款被利用于发起WireX攻击的App,并对安卓移动设备使用“Play Protect”认证标示,挽回失去的用户信任。点击查看原文


概要:上周我们提到,由多家安全公司组成的一个安全研究小组发现,目前网络上广泛传播着一个新的僵尸网络 WireX,被杀毒工具检测识别为“Android Clicker”,主要包括运行从谷歌商店下载的数百个恶意软件的Android设备,而这些恶意软件被设计用来进行大规模应用层DDoS攻击。

最近,谷歌将大约300余款应用从Google Play Store清除出去,理由是这些应用被Android用户下载安装后,可能秘密挟持Android设备并引发DDoS攻击。


点评:WireX僵尸网络攻击是自Mirai之后,业界联合发现的又一次较大规模的DDoS攻击。它是利用被感染Android App发起的,集中表现在HTTP Flood攻击,攻击中使用的真实IP数量峰值接近14万。最近,Google Play相关的安全事件颇多,及时下架问题App,同时强推“Play Protect”设备认证机制,是挽回用户信任损失的正确举措,游戏公司也可借鉴此举,以用户看得见的方式去强调自身的安全性。多厂商的联合、信息共享、快速响应分析,也在本次事件应急中发挥了重要的作用。

 


【相关安全事件】


英国二手游戏经销商CeX漏洞遭利用,泄露2000万用户数据。点击查看原文


 

概要:英国二手游戏经销商CeX的安全漏洞遭到利用,导致200万注册网站客户的个人数据泄露,包括全名,地址,电子邮件地址和电话号码,还可能包括加密数据:用户信用卡信息和财务数据等。CeX发表声明,向客户保证,他们正在“非常认真”地处理和调查事件,会采取一些措施来防止数据泄露再次发生,但没有给出具体的下一步结论。

 

点评:在数据泄露已经造成之后,业务损失的严重程度取决于公司止损的效率,和事后的补救措施。数据泄露无论对用户还是公司利益本身,无疑都造成了巨大的影响。在日常安全运维中,有几点借鉴:首先,在业务发展的过程中,必要的安全投入对业务是一种促进作用;从技术上谈,企业可以从建立安全强化机制、必要的周期性安全检查、完善的安全应急响应机制,并按照PDCA的方式运行,构建牢固的安全能防御能力,以提高业务的安全性。



MongoDB等数据服务被劫持勒索风险预警。点击查看原文


概要:根据阿里云威胁情报系统监测的内容,2017年9月2日,国外安全研究人员发现多个黑客组织劫持勒索全球范围内数万台MongoDB服务器数据,存在高安全风险。本次劫持勒索事件的影响范围包括用户自建的Mysql、Redis、MongoDB、ElasticSearch、Hadoop、CouchDB等数据相关服务。注:阿里云RDS服务不受此影响。


点评:安全建议(1)尽快使用云服务器(ECS)快照功能或人工方式备份数据,数据备份建议使用本地和异地多重备份方式;(2)配置安全组策略禁止Mysql、Redis、MongoDB、ElasticSearch、Hadoop、CouchDB等服务端口的外部请求,或限制访问源IP(3)可以通过查看态势感知“弱点漏洞”或安骑士“基线检查"结果,人工验证并修复漏洞;(4)您还可以参考阿里云官方提供的详细安全加固手册进行人工修复。



【云上视角】


Payscale发布2017年5大稀缺职业,网络安全上榜。点击查看原文

 

概要:随着互联网发展和IT技术的普及,网络和IT已经日渐深入到日常生活和工作当中,社会信息化和信息网络化,突破了应用信息在时间和空间上的障碍,使信息的价值不断提高。但是与此同时,网页篡改、计算机病毒、系统非法入侵、数据泄密、网站欺骗、服务瘫痪、漏洞非法利用等信息安全事件时有发生,因此,网络安全工程师也成为各行各业都不可或缺的重要人才。

 

点评:外媒在一篇新闻曾提到,欧美许多大型企业因安全人才缺口巨大,开始从退伍军人群体中雇佣安全工程师。在中国,专业安全人才的缺乏更严重,尤其中小型企业,常常见到的现象是“一个人的安全部”,或者由运维人员兼任安全工作,这也是为何企业的整体安全分难以拉高的原因。

 

与第三方安全服务机构合作,或以云上部署业务的方式减少安全和运维成本,是常见的人才缺口补救措施。作为专业安全厂商或云服务提供商,其在安全专业人员招聘和培训上的资源投入,多于大多数企业。尤其云服务提供商从一开始的架构设计就要考虑安全稳定,这是整个云服务运转的基础。



查看其它行业资讯
政府安全资讯精选 2017年第六期 车联网和移动安全可能成为未来监管重点

往期回顾

游戏安全资讯精选 2017年 第五期:国际网络犯罪基础设施被曝光,WireX 僵尸网络袭击全球,游戏行业最大攻击流量有所下降



期待听到您的反馈


 金融、政府、游戏安全资讯精选会通过云栖社区专栏,

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。




029307c2bf99a126e3c7d4b050286cfed9f71a06


扫码或点击这里参与全球安全资讯精选

读者调研反馈

目录
相关文章
|
7月前
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
202 0
|
8月前
|
存储 运维 监控
云服务运行安全创新标杆:阿里云飞天洛神云网络子系统“齐天”再次斩获奖项
阿里云“超大规模云计算网络一体化运行管理平台——齐天系统”凭借卓越的技术创新与实践成果,荣获“云服务运行安全创新成果奖”,同时,齐天团队负责人吕彪获评“全栈型”专家认证。
|
5月前
|
存储 算法 安全
即时通讯安全篇(三):一文读懂常用加解密算法与网络通讯安全
作为开发者,也会经常遇到用户对数据安全的需求,当我们碰到了这些需求后如何解决,如何何种方式保证数据安全,哪种方式最有效,这些问题经常困惑着我们。52im社区本次着重整理了常见的通讯安全问题和加解密算法知识与即时通讯/IM开发同行们一起分享和学习。
435 9
|
5月前
|
人工智能 安全 网络安全
从不确定性到确定性,“动态安全+AI”成网络安全破题密码
2025年国家网络安全宣传周以“网络安全为人民,靠人民”为主题,聚焦AI安全、个人信息保护等热点。随着AI技术滥用加剧,智能化攻击频发,瑞数信息推出“动态安全+AI”防护体系,构建“三层防护+两大闭环”,实现风险前置识别与全链路防控,助力企业应对新型网络威胁,筑牢数字时代安全防线。(238字)
220 1
|
7月前
|
监控 安全 网络安全
网络安全工具及其使用方法:保护数字安全的第一道防线
在信息时代,网络攻击变得日益复杂且频繁,保护个人和企业数据安全的重要性日益凸显。幸运的是,各种网络安全工具为用户提供了有效的防护手段。从防火墙到密码管理器,这些工具覆盖了威胁检测、攻击防御和数据保护的方方面面。本文将介绍几款常用的网络安全工具,并提供其使用方法,以帮助您构建强大的网络安全防线。
254 1
|
6月前
|
运维 监控 安全
计算机网络及其安全组件纲要
本文主要介绍了 “计算机网络及常见组件” 的基本概念,涵盖网卡、IP、MAC、OSI模型、路由器、交换机、防火墙、WAF、IDS、IPS、域名、HTTP、HTTPS、网络拓扑等内容。
335 0
|
10月前
|
人工智能 供应链 安全
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
2025年查尔斯顿网络法律论坛汇聚法律、网络安全与保险行业专家,探讨全球威胁态势、人工智能应用及监管变化等议题。主旨演讲揭示非对称威胁与供应链漏洞,强调透明度和协作的重要性。小组讨论聚焦AI合理使用、监管热点及网络保险现状,提出主动防御与数据共享策略。论坛呼吁跨领域合作,应对快速演变的网络安全挑战,构建更具韧性的防御体系。
266 1
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
|
9月前
|
监控 数据可视化 安全
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
网络安全已成各组织核心议题,传统防护难以应对复杂攻击。AnaTraf网络流量分析仪通过实时分析流量,提取关键行为,提前发现潜在威胁。其可视化大屏将数据直观呈现,助力安全人员快速捕捉风险。系统基于趋势分析构建动态风险模型,实现预判而非仅报警,成为有判断力的“网络安全参谋”。在攻击无孔不入的时代,AnaTraf提供全新认知方式,以“看得见”提升对威胁的判断力。
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
|
11月前
|
运维 安全 网络安全
企业级通配符 SSL 证书:企业网络安全的坚实护盾
企业级通配符SSL证书是企业的网络“身份证”,一个证书即可保护主域名及所有子域名,简化管理流程。它采用先进加密算法,确保数据传输安全,防止黑客攻击。拥有此证书可提升网站信任度,增强品牌形象,吸引更多客户。同时,它灵活适配业务变化,降低成本,为企业数字化发展提供有力支持。
|
11月前
|
监控 安全 Cloud Native
企业网络架构安全持续增强框架
企业网络架构安全评估与防护体系构建需采用分层防御、动态适应、主动治理的方法。通过系统化的实施框架,涵盖分层安全架构(核心、基础、边界、终端、治理层)和动态安全能力集成(持续监控、自动化响应、自适应防护)。关键步骤包括系统性风险评估、零信任网络重构、纵深防御技术选型及云原生安全集成。最终形成韧性安全架构,实现从被动防御到主动免疫的转变,确保安全投入与业务创新的平衡。

推荐镜像

更多