三个脱敏案例:Q1 真事氛索现场
开年三个月,,,,,,,,我们接到的勒索求助比去年下半年多了将近四成。。。。。大部吩祗业的 IT 掌管人第一反映是”我们防火墙很贵”,,,,,,,,但现场一看,,,,,,,,问题往往出在最幽微的那块木板。。。。。 **案例一:顺义某精密造作企业**,,,,,,,,年前刚上了一套 MES 系统。。。。。攻击者通过该系统的默认 Tomcat 弱口令(admin/admin123)进入内网,,,,,,,,用三天功夫摸清网络架构,,,,,,,,周五放工前触发勒索。。。。。这个企业有意思的是,,,,,,,,他们的表网防火墙战术其实很严格,,,,,,,,但 MES 系统的治理后盾直接露出在办公网段,,,,,,,,没有任何二次认证。。。。。加密产生时,,,,,,,,工程师还在彻夜赶订单。。。。。 **案例二:海淀某软件公司**,,,,,,,,规模不大但代码资产敏感。。。。。习染蹊径是市场部同事点了一封假装成客户询价的垂钓邮件,,,,,,,,附件是带宏的 Excel。。。。。宏代码下载了 Cobalt Strike,,,,,,,,攻击者花了两周功夫做内网窥伺,,,,,,,,比及三月中旬才着手——选择这个功夫点是由于清明前财政刚打完款,,,,,,,,账上有钱。。。。。这家公司后来复盘发现,,,,,,,,域控治理员密码竟然和 user 域治理员密码齐全一致。。。。。 **案例三:东城某医疗机构**,,,,,,,,数据库被勒索当晚,,,,,,,,整个挂号系统瘫痪。。。。。初始入口是放射科的某台老旧工作站,,,,,,,,终年不关机也不打补丁,,,,,,,,刚好挂着 VNC 服务的 5900 端口。。。。。这个科室的护士长齐全不知路这台电脑连着内网,,,,,,,,还以为是独立使用的”读片机”。。。。。 这三个案例有个共同点:都不是什么深邃攻击,,,,,,,,都是已知风险。。。。。区别只是有没有人真的去看。。。。。初始入侵蹊径:你的天堑可能比设想中薄
凭据我们 Q1 处置的事务统计,,,,,,,,初始入侵排名前三的蹊径是:VPN 弱口令或爆破、垂钓邮件、以及露出在互联网的远程治理端口。。。。。数据措辞:Q1 入侵蹊径占比(基于腾博888诚信为本力得接警案例)
- VPN/远程接入凭证泄露或暴力破解 —— 约 38%
- 垂钓邮件(含恶意链接或附件)—— 约 31%
- 互联网露出的服务缝隙或弱口令 —— 约 21%
- 供给链或第三方接入 —— 约 10%
应急响应 SOP:六幼时黄金窗口
勒索攻击从加密实现到舒展,,,,,,,,通常有一个功夫窗口。。。。。这个窗口可能是两幼时,,,,,,,,也可能是两成天——取决于企业网络架构的隔离水平和勒索家族的战术。。。。。梦想情况下,,,,,,,,你应该在这段功夫内实现网络隔离。。。。。 腾博888诚信为本应急 SOP 大体分四个阶段,,,,,,,,每个阶段有明确的功夫预期和查抄清单:勒索应急响应四阶段 SOP
- 网络隔离(0-30 分钟):拔网线或断互换机端口,,,,,,,,优先隔离中毒机械和域控。。。。。不容在未确认安全前沉启任何服务器。。。。。
- 通讯管控(30-60 分钟):禁用可能泄露的邮箱账号,,,,,,,,通知全员不要打开可疑邮件,,,,,,,,必要时堵截互联网出口预防数据表传。。。。。
- 取证初判(1-3 幼时):保留被加密服务器的内存镜像和日志,,,,,,,,鉴别勒索家族,,,,,,,,确定入侵功夫线和入口点。。。。。
- 复原与算帐(3-72 幼时):从离线备份复原主题业务,,,,,,,,彻底沉装中毒终端,,,,,,,,批改所有有关凭证,,,,,,,,验证域控齐全性。。。。。
勒索攻击的性质不是技术匹敌,,,,,,,,是成本博弈。。。。。攻击者会反复测试你的幽微点,,,,,,,,直到找到那个没人管的角落。。。。。与其相信”我们不会被盯上”,,,,,,,,不如定期跑一次攻击面梳理,,,,,,,,把那些被忘却的旧系统、老账号、盛劈头口当回事。。。。。我们建议企业至少每半年做一次 IT 资产的露出面审计,,,,,,,,详情能够 参考腾博888诚信为本网络整包服务规划。。。。。
北京企业 IT 遇到瓶颈?腾博888诚信为本力得 14 年 300+ 客户的整体规划等您征询。。。。。
? 400-686-2011 · ? 北京临空经济主题区汇海南路1号院4-305 · 点击联系腾博888诚信为本
※ 合约期内另赠企业宽带或专线, 让您的业务衔接更不变。。。。。













