2月第4周安全回顾 恶意软件很疯狂 网络钓鱼防御低

简介:
 
本周(080225至080302)的信息安全威胁级别为低,针对上周公开的冷却内存并盗取其中敏感内容的研究报告,作为反方的Microsoft回应自己的产品是安全,并在安全业界引发一场加密安全以及如何平衡安全和易用关系的讨论,笔者将对此事件保持关注,并为大家提供更深入的跟踪和分析。
媒体方面,本周值得关注的新闻集中在恶意软件、安全管理和威胁趋势方面。
 
恶意软件:恶意软件疯狂攻击Windows智能手机,关注指数:高
新闻:周五,来自ITnews的消息,反病毒厂商Mcafee Avert实验室的研究人员称,目前有一个命名为WINCE/Infojack的恶意软件正在疯狂攻击使用Windows操作系统的智能手机。该恶意软件主要通过被捆绑的下载软件进行传播,在其成功感染智能手机后,除了会自动安装文件并盗取用户的信息之外,还会将用户智能手机的安全级别调到最低,以供将来进行进一步的恶意软件攻击。
笔者观点:Windows Mobile及Smartphone技术的逐渐成熟,更多的生产厂商,都促使基于Windows操作系统的智能手机的普及。由于Windows智能手机功能强大,体积小,很多用户都把自己的智能手机当作一个额外信息终端而非单纯的手机来用,进行互联网浏览、证券买卖或处理信息等。但在这些用户的观念里却没有将智能手机当作一个计算机来看,安全意识也相当薄弱,大部分用户没有反病毒软件,要使用什么软件也直接从互联网上下载。笔者认为,随着Windows智能手机的进一步普及,用户安全意识薄弱和安全措施缺失的问题将会进一步显露出来,而黑客对智能手机的攻击也会更加猖獗,并直接威胁智能手机用户的个人信息和隐私,并将会有相当多的直接针对商业利益的攻击活动——如盗取用户的证券交易和银行账户、自动发付费短信或拨打长途电话等。在智能手机攻击手段方面,除了现在的使用捆绑恶意软件的攻击方式外,蠕虫、间谍软件等也将纷纷登场,甚至还会出现各种基于Web的攻击方式。因此,在未来的一段时间内,智能手机的安全情况不容乐观,这还将直接影响到智能手机在企业应用领域的使用。当然,智能手机威胁的提升对各安全厂商也是相当大的机会。
 
安全管理:调查显示多数消费者不使用网络钓鱼防御;关注指数:高
新闻:周三,来自Techweb的消息,安全厂商VeriSign当天发布一个调查报告称,多数使用在线交易的消费者没有使用过各厂商提供的网络钓鱼防御工具,如内置在Microsoft IE 7.0内的EV SSL技术,该技术能够检查用户当前所浏览的在线交易站点是否是可信站点,并通过在浏览器的地址栏显示绿色或红色来提示用户当前所浏览站点的安全程度。
笔者观点:EV SSL是加密厂商和浏览器厂商合作的一个开放的SSL应用标准,它构建在成熟的SSL技术之上,能够为用户的互联网访问提供简单直观的网站身份确认功能,目前包括Microsoft IE 7、Mozilla Firefox、Opera和KDE在内的多个主流的浏览器产品也已经对EV SSL提供支持。但从此次VeriSign的调查来看,大部分有在线交易行为的消费者都没有使用支持EVSSL的浏览器或者在意浏览器地址栏的颜色提示,根据VeriSign前不久发布的一个调查报告显示,目前互联网上已经有差不多5000个网站开始使用EV SSL,其中包括PayPal、EBay等大型在线销售商。笔者认为,EV SSL作为专门对网络钓鱼防御进行加强的SSL 增强版,所提供的简单直观的安全网站提示对消费者的在线消费安全意义重大,但相关的厂商和电子商务网站还应该在指导消费者识别EV SSL标识方面投入更多精力。另外,笔者也发现,国内的电子商务站点绝大部分都没有使用EV SSL技术,建议国内的电子商务站点对EV SSL进行一定关注,以和国外的最新安全技术保持同步。
 
威胁趋势:2月即时通讯攻击增加43%;关注指数:高
新闻:周四,来自Techweb的消息,即时通讯安全厂商Akonix当天发表报告称,今年2月一共跟踪到20起针对即时通讯的恶意软件攻击,与前一个月相比,有43%的增长。Akonix的研究人员还说,同期通过P2P网络进行传播的恶意软件种类为15种。
笔者观点:由于用户日常工作和生活中越来越多的使用即时通讯作为主要的联络方式,因此,有相当多的黑客就将攻击的目标瞄准了各种即时通讯工具,许多如木马、蠕虫等恶意软件也纷纷将即时通讯作为标准的传播感染方式。黑客还常常根据节日或者重大事件,通过即时通讯发生更容易引诱用户点击和打开的可执行文件或恶意网站,比如Storm蠕虫就利用2月14号情人节疯狂的发送夹带有恶意软件的电子贺卡,而最近两个月闹得沸沸扬扬的艳照门,也被国内的一些地下黑客组织当作在即时通讯或P2P网络上传播恶意软件的主要欺骗手段。笔者认为,按照Akonix的统计结果,在未来一段时间内,利用针对即时通讯进行攻击或利用即时通讯进行传播的恶意软件数量还将会以缓慢的速度进行增长。对于如何保证即时通讯安全,单纯的依靠使用防火墙或反病毒软件并不能很好的解决问题,而且这样对于新出现的即时通讯恶意软件也难以保证响应速度,而单纯的从管理上采取禁止使用即时通讯的方法也有可能影响企业业务的响应速度,结合技术和管理的方法,并通过各种培训教育手段来增强用户在使用即时通讯服务的安全意识,才能更好的保证用户的即时通讯使用安全。







本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/64087,如需转载请自行联系原作者

相关文章
|
1天前
|
安全 算法 网络安全
网络防御先锋:揭秘加密技术与提升安全意识
【4月更文挑战第25天】在数字时代的浪潮中,网络安全已成为维护信息完整性、确保数据流通安全可靠的关键。本文深入探讨了网络安全漏洞的成因与影响,并详细解析了加密技术如何成为防御这些威胁的坚固盾牌。此外,文章还将强调培养全民网络安全意识的重要性,以及通过教育与实践提升个人和组织的防护能力。
|
1天前
|
存储 安全 算法
网络防御先锋:洞悉漏洞、加密术与安全意识
【4月更文挑战第25天】 在数字化时代,网络安全与信息安全成为维系现代社会运行的基石。随着技术的发展,攻击手法不断进化,网络安全漏洞愈发难以防范。本文将深入探讨网络安全中的关键要素:漏洞识别与利用、加密技术的进展以及提升个体和企业的安全意识。通过分析这些关键要素,我们旨在为读者提供一套全面的知识框架,以应对日益复杂的网络威胁,并推动构建更加稳固的信息安全环境。
|
1天前
|
云安全 安全 网络安全
云端防御战线:构建云计算环境下的网络安全体系
【4月更文挑战第25天】 随着企业数字化转型的加速,云计算以其灵活性、成本效益和可扩展性成为众多组织的首选技术平台。然而,云服务的广泛采用也带来了前所未有的安全挑战,特别是在数据保护、隐私合规以及网络攻击防护等方面。本文将深入探讨云计算环境中的网络安全策略,从云服务模型出发,分析不同服务层次的安全责任划分,并针对网络威胁提出综合性的防御措施。此外,文中还将讨论信息加密、身份验证、入侵检测等关键技术在维护云安全中的作用,以期为读者提供一套全面的云安全解决方案框架。
|
1天前
|
SQL 安全 算法
网络安全与信息安全:防御前线的科学与艺术
【4月更文挑战第25天】 在数字化时代的浪潮中,网络安全与信息安全已成为维护信息完整性、确保数据流通安全的关键领域。随着技术的迅猛发展,网络攻击手段不断演化,从传统的病毒、蠕虫到复杂的钓鱼攻击、APT(高级持续性威胁)以及零日攻击等。本文将深入探讨网络安全漏洞的概念、加密技术的最新进展以及提升安全意识的重要性。通过对这些关键领域的细致分析,旨在为读者提供全面的安全防护策略和实践建议,以应对不断变化的网络威胁。
|
2天前
|
SQL 监控 安全
网络安全与信息安全:防御前线的关键技术与策略
【4月更文挑战第24天】在数字化时代,数据成为了新的货币,而网络安全则是保护这些宝贵资产不受威胁的保险箱。本文深入探讨了网络安全漏洞的本质、加密技术的进展以及提升个人和企业安全意识的重要性。通过分析当前网络环境中的安全挑战,我们提出了一系列创新的防御机制和实践方法,以期为读者提供一套全面的信息保护方案。
|
2天前
|
存储 监控 安全
网络安全与信息安全:防御前线的技术与意识
【4月更文挑战第24天】在数字化时代,网络和信息安全已成为维护社会稳定、保护个人隐私和企业资产的关键。本文深入探讨了网络安全漏洞的概念、加密技术的进展以及提升安全意识的重要性。通过分析当前网络威胁的多样性,我们强调了持续监控、定期更新系统、使用复杂密码和多因素认证的必要性。同时,文章还介绍了非对称加密、量子加密等先进加密技术的原理和应用。最后,我们讨论了培养全民网络安全意识的策略,包括教育培训、模拟演练和社会工程防护。
|
2天前
|
云安全 安全 网络安全
云端防御战线:云计算与网络安全的协同进化
【4月更文挑战第24天】 随着企业数字化转型的加速,云计算已成为支撑现代业务架构的关键平台。然而,云服务的广泛采用也带来了前所未有的安全挑战。本文深入探讨了在动态且复杂的云环境中,如何通过创新的安全策略和技术手段维护网络和信息安全。我们分析了云服务的基本特性、网络安全威胁的现状,以及信息安全管理的关键要素,并提出了综合解决方案,以保护数据和服务免受不断演变的网络攻击。
|
2天前
|
监控 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息保护策略
【4月更文挑战第24天】 随着企业数字化转型的加速,云计算作为提供灵活、可扩展资源的关键平台,其安全性已成为企业关注的焦点。然而,云服务的共享性和开放性给传统的网络安全防护带来了新的挑战。本文将探讨云计算环境中面临的安全威胁,并针对这些威胁提出相应的防护措施和最佳实践,以期为信息安全管理者提供参考和指导。
5 0
|
3天前
|
安全 JavaScript 前端开发
第十六届山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题—B模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一次网络安全演练,包括七个部分:Linux渗透提权、内存取证、页面信息发现、数字取证调查、网络安全应急响应、Python代码分析和逆向分析。参与者需在模拟环境中收集Flag值,涉及任务如获取服务器信息、提权、解析内存片段、分析网络数据包、处理代码漏洞、解码逆向操作等。每个部分都列出了若干具体任务,要求提取或生成特定信息作为Flag提交。
6 0
|
3天前
|
安全 测试技术 网络安全
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-C安全事件响应/网络安全数据取证/应用安全
B模块涵盖安全事件响应和应用安全,包括Windows渗透测试、页面信息发现、Linux系统提权及网络安全应急响应。在Windows渗透测试中,涉及系统服务扫描、DNS信息提取、管理员密码、.docx文件名及内容、图片中单词等Flag值。页面信息发现任务包括服务器端口、主页Flag、脚本信息、登录成功信息等。Linux系统渗透需收集SSH端口号、主机名、内核版本,并实现提权获取root目录内容和密码。网络安全应急响应涉及删除后门用户、找出ssh后门时间、恢复环境变量文件、识别修改的bin文件格式及定位挖矿病毒钱包地址。
9 0