《连线》杂志:2015年六大安全威胁预测

近日,美国《连线》杂志网络版刊文,根据最新趋势对2015年网络安全行业面临的重大安全威胁进行了预测和盘点。

以下为文章全文:

随着新年的钟声在午夜敲响,新一轮安全威胁无疑也将在2015年陆续上演。但今年的情况会略有不同。以往,当我们预测今后的威胁时,关注的重点往往集中于两个方面:窃取信用卡数据和银行密码的犯罪型黑客,以及秉承某种信念的激进型黑客。

但如今,如果不把国家主导的网络攻击行为纳入其中(就像爱德华·斯诺登(EdwardSnowden)爆料的那些威胁一样),根本构不成完整的预测。据悉,当美国国家安全局(NSA)这样的间谍机构入侵某个系统供自己所用时,它们也会导致该系统更容易被他人攻击。所以,我们这份榜单首先从国家主导的黑客攻击开始。

1、国家主导的黑客攻击

2014年临近结束时,一条新消息浮出水面,让我们得以了解NSA及其英国同行政府通信总署(GCHQ)曾经开展的一次重大攻击。那次事件与比利时半国有电信公司Belgacom有关。当Belgacom被黑事件2013年夏天首次曝光时,立刻被压制下来。比利时政府几乎没有对此提出抗议。我们唯一知道的是,这两家间谍机构瞄准了这家电信公司的系统管理员,以进入该公司用于管理所有客户手机流量的路由器。

但最新披露的信息让外界得以了解那次黑客行动采用的Regin恶意软件的更多内幕:原来,黑客还希望劫持比利时以外的整个电信网络,以便控制基站,并监控用户或拦截通信信息。Regin显然只是这两家间谍机构采用的众多工具中的一个,他们还借助很多方法来破坏私有公司的电信网络。由此看来,NSA部署的各种解密措施及其在系统中安装的各种后门,依然是所有电脑用户面临的最大安全威胁。

2、勒索

索尼被黑事件引发的争论仍在持续,黑客的动机依然没有完全明确。但无论发动此次攻击的黑客是为了勒索钱财,还是为了阻止《刺杀金正恩》(TheInterview)上映,类似的事件都有可能再度发生。索尼被黑事件并不是第一起黑客勒索案。但这类活动的规模之前多数都很小——使用所谓的“勒索软件”对硬盘进行加密,或者锁定一个用户或一家公司的数据或系统,胁迫其支付钱财。

美国政府和很多民间组织都认为,索尼被黑事件的幕后黑手是朝鲜。但无论事实真相如何,这都是第一起涉及数据泄漏威胁的重大黑客勒索案。与低水平的“勒索软件”攻击相比,这种黑客攻击需要掌握更多的技巧。而对于索尼这种拥有大量保密数据的公司而言,也会因此陷入更大的危机。

3、数据破坏

索尼被黑事件带来了另外一种尚未在美国见过的威胁:数据破坏威胁。这将在2015年更加普遍。索尼被黑事件的黑客不仅从该公司窃取了数据,还删除了大量数据。韩国、沙特阿拉伯和伊朗之前曾经遭遇过类似的攻击——韩国的攻击对象是银行和媒体,沙特和伊朗的攻击对象则是与石油有关的企业和政府机构。

恶意软件在删除数据和MBR后,会导致系统无法运行。良好的数据备份可以避免因为这种攻击蒙受巨大损失,但仍然需要花费不少时间来重建系统,而且成本不菲。你必须确保备份数据完全不受影响,避免在系统恢复后被残余的恶意软件再次删除。

4、银行卡犯罪将继续

过去几十年,出现了很多涉及数百万银行卡数据的大规模数据被盗案件,受害企业包括TJX、巴诺书店、塔吉特和家得宝等。有些是通过控制店内的POS系统来窃取卡片数据的,还有一些(例如巴诺被黑事件)则是在刷卡器上安装盗刷器来窃取数据。

发卡机构和零售商都在部署更加安全的EMV或chip-‘n’-PIN卡片和读卡器,并采用内置芯片来产生一次性的交易,以供店内购物时使用。这样一来,即使不法分子窃取了用户购物时输入的密码,也无法用于窃取资金。因此,银行卡被窃案件有望减少。但这类系统的广泛普及仍需一段时间。

尽管发卡机构正在逐步使用新的EMV卡代替老式银行卡,但零售商要到2015年10月才能全面安装新的读卡器。在那之后,他们才需要为没有安装这种读卡器而发生的欺诈交易负责。零售商无疑会拖慢这种新技术的部署速度,因此从老式DNV卡上窃取的卡号仍可用于无需输入密码的欺诈性在线交易。

除此之外,还存在部署不当的问题。最近的家得宝被黑事件表明,黑客之所以能够破解chip-‘n’-PIN处理系统,正是因为系统部署不当所致。随着EMV的逐步普及,黑客肯定会转变重点。他们不会再从零售商那里窃取卡片数据,而是会直接瞄准卡片处理商的账户。在最近的两起案值分别达900万和4500万美元的盗窃案中,黑客入侵了负责处理预付费卡账号的公司网络。在人为上调了余额,并取消了少数薪金账户的取款限额后,黑客在多座城市雇人通过数百台ATM机大量取现。

5、第三方入侵

最近几年出现了一种令人不安的“第三方入侵”趋势。在这些攻击活动中,黑客之所以入侵一家公司或一项服务,只是为了瞄准另外一个更加重要的目标。在塔吉特被黑事件中,黑客首先入侵了一家空调公司,原因是这家空调公司与塔吉特存在业务关系,并且拥有塔吉特网络的访问权限。但与其他一些更加严重的第三方入侵事件相比,这种攻击的手法仍然比较低级。

黑客通过2011年对RSASecurity的攻击,获取了政府机构和企业的系统所使用的RSA安全令牌。而认证机构的漏洞——例如匈牙利认证机构2011年遭到的攻击——则让黑客得以通过获得看似合法的身份来散布恶意软件,将其伪装成合法软件。类似地,Adobe2012年遭到的攻击导致黑客进入该公司的代码签名服务器,把恶意软件伪装成Adobe认证的合法软件。

类似的第三方入侵表明其他安全措施正在逐步加强。由于Windows等系统现在都附带安全功能,可以阻止来源不明的非法软件,因此黑客需要伪装成合法身份才能开展攻击。这类入侵行为非常严重,因为这会破坏用户对互联网基础设施的基本信任。

6、关键基础设施

目前为止,最为严重的基础设施黑客攻击发生在伊朗。当时,“震网”(Stuxnet)病毒对该国的铀浓缩设施造成了破坏。不过,美国的关键基础设施也不可能始终独善其身。有迹象表明,黑客的确正在瞄准美国的工业控制系统。2012年,智能电网控制软件开发商Telvent就遭到了攻击。美国的部分电网、石油和天然气管道以及自来水系统,都采用了这家公司的软件。黑客当时获得了该公司SCADA系统的项目文件。Telvent这样的企业使用项目文件来编制工业控制系统的程序,而且拥有极高的权限,可以通过这些文件修改客户系统中的任何内容。

震网病毒也曾在入侵伊朗铀浓缩系统时使用过受感染的项目文件。黑客可以使用项目文件感染客户,或者通过Telvent等公司的访问权限来研究其客户的漏洞,最终获得远程控制权限。就像使用第三方系统获取塔吉特的网络访问权限一样,黑客迟早可以借助Telvent这样的企业控制关键基础设施——或许,他们已经做到了。

作者:长歌

来源:51CTO

时间: 2024-09-02 18:54:00

《连线》杂志:2015年六大安全威胁预测的相关文章

2015年数据库漏洞威胁报告(下载)

互联网就像空气,彻底的融入我们的生活之中.因此我们愈发习惯把越来越多的数据保存在网上以换取更便捷的服务.不过,随之而来的安全事件无不让人触目惊心. 回忆2015年整年发生的数据泄露事件,2015年一月机锋论坛包括用户名.邮箱.加密密码的2300万用户信息泄漏.随后国内10多家酒店大量客户开房信息泄漏.某人寿10W保单泄漏.订票网站600万用户信息和网易邮箱过亿用户信息泄漏--一连串的信息泄漏事件无不令人提心吊胆.覆巢之下安有完卵,全球第二大比特币交易网站Bitstamp遭到黑客入侵,新型银行木马

六大疾病威胁房奴健康

最新调查显示六成房奴受焦虑等负面情绪折磨 本报讯(记者 王敬霞) 61.3%的"房奴"备受焦虑.易恐惧.抑郁.易怒暴躁的负面情绪折磨,六大疾病威胁"房奴"健康. 今天上午,由中国医师协会.北京市健康保障协会等联合发起的"2010中国城市健康状况大调查之房奴及逸居环境"调查数据发布,"房奴"健康亟待拯救. 调查显示,"房奴"呈年轻化趋势,26-30岁成购房大军主力,"房奴"健康隐忧凸显,房

人工智能可以做威胁预测?途隆云:伪命题!

本文讲的是 :  人工智能可以做威胁预测?途隆云:伪命题 , [IT168 评论]有这样一家安全厂商,他在抗击DDoS方面可谓是颇有建树,尤其是针对游戏DDoS攻击的防护方面,有着多年的防护经验.就在今年6月份,其成功抵御了"暗云Ⅲ"风暴连续10小时900G的海量攻击,游戏行业作为"重灾区"在此次攻击中影响最为明显,而这家安全厂商平台上的所有用户却能够安然无恙,业务不受任何影响. ▲途隆云CEO 张晓兵 如果对网络安全圈有所了解的朋友可能已经猜出了这家安全厂商,他就

2015中国金融业十大预测;重构电子银行

本文讲的是2015中国金融业十大预测,重构电子银行,2015年是中国全面深化金融改革的关键之年,是实现金融行业"十二五"规划的收官之年,中国金融行业各项改革措施在经历了前几年的酝酿之后即将步入全面的高潮期,得到全方位的落实.以银行存款保险制度的实施为基础,2015金融改革将进一步推进并完成利率的市场化,为"十三五"打下坚实的基础. IDC认为,随着中国经济步入新常态,银行经营环境正发生深刻变革,在面临挑战的同时,也迎来了更大的发展机遇.目前,中国金融业的发展也正在进

2015年7大云安全预测

每年的这个时候分析师和业界媒体就会对未来的发展趋势作出预测,下面让我们看看7个云安全预测.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="2015年7大云安全预测" src="http://s2.51cto.com/wyfs02/M02/57/04/wKioL1SPk8GBN_YFAA A5SkinN68443.jpg" widt

卡巴斯基实验室2017年威胁预测

根据卡巴斯基实验室2015年威胁预测,公司在2016年发现了一种能够为每个受害者制作不同感染工具的APT(可持续性威胁),从而让"感染迹象"不再是一种可靠的检测感染的手段. 卡巴斯基实验室的全球研究和分析团队(GReAT)每年都会发表针对下一年的威胁预测,这些预测均基于安全专家对威胁的深度洞察和专业知识.2017年的预测包括定制和一次性攻击工具的影响.攻击者身份误导手段的使用.无差别互联世界的脆弱性以及利用网络攻击作为信息战争武器的现象. 感染迹象(IoC)一直是一种用来分享已知恶意软

Strategy Analytics:2015年数字家庭15大预测

Strategy Analytics数字消费者实践服务(DSP)发布最新研究报告<2015年数字家庭行业15大趋势和预测>,该报告从付费电视.OTT和超高清到平板.智能家庭和游戏这些主题对数字家庭产生的影响,对2015年的行业市场以及行业的大热点做出展望. 2015年数字家庭15大预测: 1.谷歌将凭借安卓电视撼动智能电视行业: 2.超高清电视应用加快,但一二级市场将显现: 3.Windows 10将驱动PC销售恢复正常增长: 4.Netflix将使2015年美国订阅用户数下降30%: 5.微

2013网络威胁预测:云计算、搜索和移动

乔治亚理工大学(Georgia Tech)信息安全中心的研究人员近日发布了2013年网络威胁预测,详细介绍了他们认为在未来一年中最严重的计算机安全问题. 云计算 首先上榜的是:使用云计算用于恶意目的.让合法业务迅速添加或者减去计算能力的灵活的配置功能,同样可以用于快速建立一个强大的僵尸计算机网络,来完成攻击者各种各样不可告人的目的. 微软Windows Azure杰出工程师Yousef Khalidi在报告中指出:"如果我是攻击者,并且,我有一个零日漏洞,云供应商又没有及时修复其漏洞,那么,这意

McAfee 09安全威胁预测:低迷经济推动病毒流行

McAfee 公司近日发布了2009年安全威胁预测报告:2009年的最大趋势在于金融危机继续蔓延所造成的影响,虚假金融交易服务.虚假投资公司.虚假法律服务成为诈骗用户的工具.报告还审核了去年预测的精确度,并对今年即将出现的计算机安全威胁提出新的看法. McAfee Avert Labs高级副总裁Jeff Green表示:"当今计算机用户面临的危险接连不断.目前的金融危机打破了良好的金融秩序,与此同时,恶意软件制造者正利用我们注意力分散而给予我们重重一击." 隐藏在"云&quo