<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    攻擊者利用SSL進行加密攻擊和通信

    VSole2021-11-02 22:36:48

    現在攻擊者正越來越多地轉向安全連接,以實施網絡破壞和加密攻擊。

    云安全供應商Zscaler的最新報告發現,攻擊者利用HTTPS連接的實例比去年增加300%以上。

    該公司名為《加密攻擊現狀》的年度報告稱,通過加密惡意軟件客戶端與命令和控制服務器之間的連接,網絡犯罪分子能夠逃避網絡安全設備和軟件的檢測。

    Zscaler團隊解釋說:“加密實際上可為攻擊者提供多種好處。不僅加密流量不太可能被安全團隊檢查,而且加密文件更難以指紋識別,從而使惡意軟件無法被發現。:

    雖然絕大多數(91%)的惡意流量是由惡意軟件引起,但安全連接有時也用于其他類型的攻擊。廣告間諜軟件約占7%,網絡釣魚攻擊占流量的1.8%。

    總體而言,受保護的惡意軟件流量增長212%。瀏覽器漏洞利用同比增長378%,廣告間諜軟件增長435%。

    盡管對HTTPS的攻擊總體上有所上升,但某些類型的攻擊確實比2020年的水平有所下降。挖礦攻擊同比下降40%,而跨站點腳本攻擊下降61%。針對醫療保健提供者和政府機構的攻擊也有所減少。

    在利用安全連接的惡意軟件類型中,數據盜竊是常見的類型,尤其是個人身份信息的盜竊。攻擊者還使用安全連接從公司網絡轉移財務數據,而知識產權盜竊則排在前三名。

    該報告還指出,攻擊者越來越多地通過對移動設備的攻擊(通常是通過偽造或受感染的應用程序來執行)從最終用戶那里收集個人數據并通過SSL泄露。

    Zscaler在報告中稱:“在初次感染后,很多新的流行移動惡意軟件變種利用SSL網絡通信進行命令和控制活動,包括獲取有效載荷或接收命令,以進行惡意活動和數據泄露。”

    在最新一代勒索軟件中,安全連接變得越來越普遍,Zscaler認為企業需要增加對能夠發現攻擊的監控工具的投資。

    Zscaler稱:“盡管大多數企業都有某種形式的惡意軟件防護,但攻擊者正在提升他們的技術,創造新惡意軟件變種以繞過指紋識別技術。”

    “當然,如果企業不檢查其加密流量,他們將無法檢查到惡意軟件(即使是眾所周知的惡意軟件),直到惡意軟件進入他們的系統。”

    軟件ssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在本次修復的高危漏洞中,9個為拒絕服務漏洞,3個為命令注入漏洞,以及1個目錄遍歷漏洞。
    IPsec 是互聯網最早的安全協議之一,它仍然為大多數 VPN 提供支持。
    最近的一項學術研究發現,軟件錯誤和對行業標準的誤解是大多數錯誤簽發 SSL 證書的最主要原因,其所占比例高達所有錯誤事件的 42%。 這項研究是由印第安納大學布盧明頓分校信息與計算學院的一個團隊撰寫的,他們研究了 379 起 SSL 證書簽發錯誤的實例,并總共發現了 1300 多個事件。
    云安全供應商Zscaler的最新報告發現,攻擊者利用HTTPS連接的實例比去年增加300%以上。該公司名為《加密攻擊現狀》的年度報告稱,通過加密惡意軟件客戶端與命令和控制服務器之間的連接,網絡犯罪分子能夠逃避網絡安全設備和軟件的檢測。
    2021年1月26日,阿里云應急響應中心監控到國外安全研究人員披露了SonicWall SSL-VPN 歷史版本遠程命令執行漏洞以及相關利用腳本。
    Zscaler的一項新研究分析了66億個安全威脅,發現2020年前九個月的攻擊增加了260%。Zscaler聲稱對手已經利用SSL隱藏了攻擊,“沒有經過適當檢查就將加密的使用轉化為潛在的威脅。”這意味著網絡犯罪分子正在使用行業標準的加密方法將惡意軟件隱藏在加密流量中,以進行繞過檢測的攻擊。Synopsys CyRC的首席安全策略師Tim Mackey告訴Infosecurity,使用SSL或TLS作為攻擊的一部分是對到2020年將對合法網站和系統流量進行加密的一種認可。
    網站與其訪問者建立信任的主要方式就是通過簽發SSL證書,因為SSL證書是由受信任的證書頒發機構(CA)在驗證某個網站真實性和可信任性之后才頒發的。但是,網站部署SSL證書后,偶爾會出現SSL證書驗證失敗而導致錯誤,從而影響訪問者對網站的訪問。那么SSL證書驗證失敗怎么辦?我們收集整理了幾種常見的SSL證書驗證失敗原因以及解決辦法,僅供大家參考。常見的SSL證書驗證失敗原因1、SSL證書不可信導致S
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    據預測這一新變化很大可能將在2024年底生效。90天有效期對IT運維的影響90天有效期的SSL證書對IT運維的影響相當大。如果不能有效的應對90天效期的SSL證書,未來業務系統因為SSL證書過期導致的業務中斷將會層出不窮。證書部署的自動化成未來大勢銳成建議盡快實現SSL證書的自動化管理,并對SSL證書實際部署結果進行監控,確保業務正常進行。
    本文在分析開源軟件安全風險的基礎上,對國外開源軟件安全治理模式進行研究,對我國開源軟件安全治理工作存在的不足展開反思,基于以上研究,就如何更好地保障我國開源軟件安全應用提出相關工作建議。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类