1、互联 网现状第 9 卷,第 1 期攻击快车道深入了解恶意 DNS 流量攻击快车道:第 9 卷,第 1 期 SOTI1目录域名服务器攻击流量快车道Akamai DNS 流量分析术语 威胁当头:企业内无处不在的恶意流量家庭用户面临攻击威胁网络钓鱼现状概述结论和建议:主动出击,应对现代攻击方法致谢名单2462533353637攻击快车道:第 9 卷,第 1 期 SOTI1攻击快车道:第 9 卷,第 1 期 SOTI2域名服务器攻击流量快车道 域名服务器(DNS)自问世之初就一直是互联网基础架构的重要组成部分。无论在家中还是公司,我们的大多数网上活动都要借助 DNS 的力量,这样我们才能够正确导航到万
2、维网上的目的地。当然,攻击者往往也会选择利用这一基础架构来实施攻击,比如让攻击威胁访问命令和控制(C2)服务器来等候指令,或者让远程代码执行连接某个域名,以将恶意文件下载到设备中。由于 DNS 无处不在,它已成为攻击基础架构的重要组成部分。作为一家安全公司,Akamai 具有独特的优势,我们可以观察并且保护企业和家庭用户,帮助他们抵御恶意 DNS 流量,避免由此造成系统入侵和信息被盗。在本报告中,我们将分析以全球家庭用户和企业为攻击目标的恶意流量。通过全面分析恶意 DNS 流量(包括其与攻击者团体或工具的关联),企业就能获得重要信息,了解自身面对的最为普遍的威胁。因此,这些信息可以帮助安全从业
3、者评估其防御态势,还可以执行缺口分析,从而满足用于抵御这些威胁的技术和方法的需要。如果不这样做,攻击就有可能得逞,进而造成机密数据丢失、财务损失,或是因为不合规而遭受处罚。到 2025 年,网络犯罪造成的损失预计会激增到每年 10.5 万亿美元,企业必须做好防范攻击的准备。在分析针对企业和家庭用户的恶意 DNS 流量时,我们观察到了数次攻击爆发和攻击活动,例如基于 Android 的恶意软件 FluBot 在世界各个国家或地区之间传播,以及各类以企业为目标的网络犯罪团伙的猖獗活动。或许最好的例子莫过于与初始访问代理(IAB)相关的 C2 流量泛滥,这些流量旨在入侵企业网络,让攻击者将获得的访问
4、权限卖给其他方(例如勒索软件即服务(RaaS)团伙)来谋利。我们在 DNS 这条信息快车道上观察到了这些活动,并特此分享给大家,希望能给读者带来些许收获。攻击快车道:第 9 卷,第 1 期 SOTI3根据我们的数据,在任意给定季度,都有 10%到 16%的企业的网络中出现过 C2 流量。C2 流量的出现表明网络有可能正在遭遇攻击,或者发生了 入侵,而威胁可能包括信息窃取僵尸网络、IAB 等众多形式。26%的受影响设备曾连接过已知的 IAB C2 域,包括与 Emotet 和 Qakbot 相关的 IAB C2 域。IAB 的主要任务就是执行初始入侵,并将访问凭据销售给勒索软件团伙和其他网络犯罪
5、团伙,因此会给企业造成重大风险。网络连接存储(NAS)设备正中攻击者的下怀,因为这些设备不太可能安装修补程序,而且存有大量高价值的数据。我们的数据表明,攻击者在通过 QSnatch 滥用这些设备,企业网络中有 36%的受影响设备在访问与此类威胁有关的 C2 域。30%的受影响企业属于制造业;这一数字是排名第二位的垂直领域的两倍,突显出网络攻击对现实世界产生的影响,例如供应链问题和对日常生活造成的破坏等等。网络与信息安全指令 2(NIS2)等法规有助于遏制针对基础行业或制造业等重要行业的攻击。针对家庭网络发起的攻击不仅会尝试滥用计算机等传统设备,还企图滥用手机和物联网(IoT)。大量的攻击流量可
6、能与移动端恶意软件和 IoT 僵尸网络相关。通过 DNS 数据分析,我们发现 FluBot 恶意软件在欧洲、中东和非洲(EMEA)、拉丁美洲(LATAM)以及亚太地区和日本(APJ)迅速爆发。促使感染量增加的部分因素可能是这种恶意软件采用了社会工程策略,并使用了多种欧盟(EU)语言。概要攻击快车道:第 9 卷,第 1 期 SOTI3攻击快车道:第 9 卷,第 1 期 SOTI4Akamai DNS 流量分析术语Akamai Edge DNS 和 DNS 基础架构每天会观察多达 7 万亿个 DNS 请求。为保护 Akamai 用户和企业,Akamai 会观察请求是否指向会传输恶意软件的域或可能窃