2020年度网络安全态势报告.pdf
年度网络安全态势报告 2020 中关村网络安全与信息化部产业联盟 北京知道创宇信息技术股份有限公司 联合出品 中关村网络安全与信息化产业联盟 知 道 创 宇 成 立 于 2007年 , 由 数 位 资 深 的 安 全 专 家 创 办 , 并 拥 有 近 百 位 国 内 一 线 安 全 人 才 组成 的 核 心 安 全 研 究 团 队 。 知 道 创 宇 是 国 内 较 早 提 出 云 监 测 与 云 防 御 理 念 的 网 络 安 全 公 司 之 一 , 经过 多 年 的 积 累 , 利 用 在 云 计 算 及 大 数 据 处 理 方 面 的 行 业 先 进 能 力 , 可 为 客 户 提 供 具 备 国 际 先 进 安全 技 术 标 准 的 可 视 化 解 决 方 案 , 提 升 客 户 网 络 安 全 监 测 、 预 警 及 防 御 能 力 。 凭 借 在 行 业 中 先 进 的技 术 实 力 及 影 响 力 , 知 道 创 宇 创 始 人 及 CEO赵 伟 入 选 2012年 福 布 斯 30位 30岁 以 下 创 业 者 之 一 ,公 司 还 被 CIO杂 志 评 选 为 2009年 度 国 内 除 阿 里 巴 巴 之 外 唯 一 一 家 入 选 亚 洲 最 具 价 值 企 业 1/20名 单 。 “ 知 道 创 宇 云 防 御 ” 是 一 个 为 客 户 提 供 一 站 式 安 全 服 务 的 SaaS安 全 边 界 防 御 平 台 。 通 过 简单 DNS域 名 指 向 修 改 , 业 务 数 据 流 量 先 经 过 云 替 身 , 再 到 达 服 务 器 , 并 获 得 军 工 级 安 全 保 护 服 务 。创 宇 云 防 在 全 球 拥 有 超 过 50个 大 型 数 据 中 心 , 高 达 4TB的 带 宽 储 备 , 为 全 球 超 过 110万 业 务 系 统 提 供 安 全 保 障 , 获 得 一 致 赞 誉 。概 述 知 道 创 宇 云 防 御 平 台 在 2020年 全 年 共 检 测 到 229,600+亿 次 网 络 请 求 , 识 别 阻 断 12,180+亿 次网 络 攻 击 行 为 。 并 根 据 漏 洞 利 用 难 度 、 影 响 面 、 危 害 程 度 列 举 出 10大 热 点 漏 洞 。 本 报 告 采 样 2020年 知 道 创 宇 云 防 御 平 台 的 网 络 攻 防 数 据 , 从 DDoS攻 击 态 势 、 Web应 用 攻 击 态势 和 威 胁 情 报 等 , 对 2020年 网 络 云 安 全 态 势 进 行 展 示 与 分 析 , 为 各 网 站 运 营 者 提 供 网 络 安 全 态 势 、 优 化 安 全 防 御 方 案 等 方 面 的 参 考 。 2020年知道创宇年度网络安全态势报告 X 目录1、 年 度 网 络 攻 击 1 1.1 总 述 12、 全 球 攻 击 态 势 2 2.1 境 内 攻 击 解 析 2 2.2 境 内 攻 击 Top IP 详 解 3 2.3 境 外 攻 击 解 析 43、 攻 击 详 情 解 读 6 3.1 Web攻 击 拦 截 详 解 6 3.2 DDoS攻 击 -形 势 解 读 7 3.3 DDoS攻 击 -峰 值 规 律 解 析 8 3.4 DDoS攻 击 -手 法 解 读 说 明 104、 重 点 受 攻 击 行 业 11 4.1 数 字 政 府 “ 首 当 其 冲 ” 11 4.2 境 外 攻 击 者 也 “ 偏 爱 ” 中 国 数 字 政 府 12 4.3 互 联 网 行 业 也 非 “ 黑 ” 外 之 地 135、 热 点 漏 洞 及 趋 势 14 5.1 黑 客 仍 爱 经 典 “ 主 使 原 料 ” 14 5.2 漏 洞 利 用 趋 势 详 解 156、 IPv6 形 势 解 读 18 6.1 流 量 与 趋 势 详 解 18 6.2 安 全 说 明 19特 别 故 事 20 安 全 保 障 每 一 秒 20 守 护 企 业 , 保 障 即 可 靠 21 守 护 国 家 安 全 , 守 护 国 泰 民 安 22总 结 23 2020年知道创宇年度网络安全态势报告 X 1. 年 度 网 络 攻 击 趋 势1.1 总 述 知 道 创 宇 云 防 御 平 台 ( 以 下 简 称 云 防 御 ) 在 2020年 全 年 共 检 测 到 229,600+亿 次 网 络 请 求 ,其 中 5.31%为 非 法 攻 击 请 求 , 这 也 是 云 防 御 全 部 拦 截 量 , 为 12,180+亿 次 , 境 内 外 分 别 占 比 96.74%和 3.26%。 总 拦 截 量5%总 访 问 量 95% 12020年 月 平 均 拦 截 网 络 攻 击 量 为 1,015+亿 次 ; 其 中 7月 拦 截 量 最 多 , 为 1,372+亿 次 。 据 相 关行 业 报 告 显 示 , 2020年 7月 为 高 危 漏 洞 最 为 频 发 月 份 , 单 月 新 增 79种 高 危 漏 洞 , 或 成 为 网 络 攻 击 增加 原 因 。 同 比 2019年 的 双 十 一 电 商 活 动 期 间 攻 击 量 暴 涨 形 式 , 2020年 全 年 攻 击 均 趋 于 缓 和 。2020年知道创宇年度网络安全态势报告 X 2 境 内 攻 击 地 区 分 布2020年 , 江 苏 省 、 浙 江 省 和 安 徽 省 是 发 动 网 络 攻 击 总 量 最 多 的 境 内 区 域 , 分 别 制 造 了 1,479 亿 、 1,223 亿 、 1,181 亿 次 网 络 攻 击 。 主 要 因 为 这 些 省 份 的 数 字 政 务 日 益 发 达 , 导 致 攻 击 也 有 着明 显 的 线 性 同 步 增 加 。另 外 , 由 于 香 港 云 计 算 市 场 较 为 发 达 , 攻 击 者 们 都 倾 向 于 租 用 香 港 VPS进 行 网 络 攻 击 , 故 此香 港 也 是 一 个 不 可 忽 视 的 攻 击 源 , 在 这 一 年 共 制 造 了 182亿 网 络 攻 击 。 2020年知道创宇年度网络安全态势报告 2. 全 球 攻 击 态 势2.1 境 内 攻 击 解 析X 序 号 IP 地 理 位 置 IP 属 性 安 全 大 脑 标 签1 182.*.*.18 广 东 广 州 IDC -2 183.*.*.27 湖 北 武 汉 - 爬 虫 |DDoS3 106.*.*.234 北 京 IDC -4 39.*.*.56 北 京 IDC -5 203.*.*.156 广 东 广 州 IDC -6 113.*.*.198 广 东 广 州 IDC 恶 意 扫 描 7 223.*.*.37 四 川 成 都 - 爬 虫 |恶 意 扫 描 |APPScan|DDoS|WVS8 152.*.*.15 北 京 IDC 恶 意 扫 描9 39.*.*.252 北 京 IDC 爬 虫 |恶 意 扫 描10 59.*.*.159 江 西 南 昌 IDC 爬 虫 |恶 意 扫 描 3 攻 击 IP Top 10 详 情 以 上 为 2020年 全 年 攻 击 最 多 的 IP Top 10。 显 而 易 见 , 数 据 类 型 IP是 攻 击 者 们 更 青 睐 的 攻 击目 标 , 其 缘 由 也 不 外 乎 变 现 方 便 , 更 有 利 可 图 。其 中 , 广 东 和 北 京 地 区 的 Top 攻 击 量 鏖 战 榜 首 , 也 说 明 一 线 城 市 的 黑 客 攻 击 力 仍 然 遥 遥 领先 。 2020年知道创宇年度网络安全态势报告 2. 全 球 攻 击 态 势2.2 境 内 攻 击 Top IP详 解X 42020年知道创宇年度网络安全态势报告 2. 全 球 攻 击 态 势2.3 境 外 攻 击 解 析 2020 年 境 外 网 络 攻 击 拦 截 总 量 为 392+亿 次 , 平 均 境 外 网 络 攻 击 月 拦 截 量 为 33亿 次 。 全 年 境外 攻 击 中 有 2次 攻 击 高 点 , 均 与 新 冠 疫 情 相 关 : 3月 , “ 海 莲 花 ” 组 织 以 “ 湖 南 省 家 禽 H5N1 亚 型 高 致 病 性 禽 流 感 疫 情 情 况 ” 、 “ 冠 状 病 毒实 时 更 新 : 中 国 正 在 追 踪 来 自 湖 北 的 旅 行 者 ” 等 新 冠 疫 情 相 关 的 时 事 热 点 为 诱 饵 , 对 我 国 数 字政 府 网 站 进 行 鱼 叉 攻 击 。 12月 , 攻 击 者 瞄 准 COVID-19 疫 苗 冷 链 组 织 , 对 其 相 关 的 储 存 和 运 输 公 司 发 起 网 络 钓 鱼 邮 件 攻 击 。 IBM 网 络 安 全 部 门 表 示 , 其 目 的 在 于 试 图 收 集 攻 击 目 标 的 内 部 电 子 邮 件 和 应 用 程 序 的凭 据 。 X 52020年知道创宇年度网络安全态势报告 2. 全 球 攻 击 态 势2.3 境 外 攻 击 解 析美 国 依 然 是 最 大 的 境 外 攻 击 源 ,在 2020年 境 外 地 区 对 我 国 网 站 及 业 务 系 统 的 网 络 攻 击 总 量中 占 据 了 58.46% 的 份 额 。 其 原 因 是 美 国 国 家 网 络 安 全 发 展 水 平 较 高 ,网 络 渗 透 能 力 较 强 ,对 我国 网 络 空 间 的 威 胁 程 度 远 超 其 它 任 何 国 家 或 地 区 。境 外 攻 击 地 区 分 布 攻 击 来 源 国 家 Top10 X 6 动态阻断 51%恶意扫描 22%限制IP访问6%IP黑名单5%跨站脚本5%精准访问控制3% 协同防御 3% URL黑名单 2% 网站后门 1%其他2% 2020年知道创宇年度网络安全态势报告 3. 攻 击 详 情 解 读3.1 Web攻 击 拦 截 详 情 从 以 上 2020年 Web攻 击 情 况 来 看 , 大 部 分 攻 击 被 动 态 阻 断 , 也 从 侧 面 说 明 企 /事 业 单 位 使 用了 有 效 的 安 全 防 御 工 具 , 需 要 警 惕 的 是 更 细 化 的 攻 击 方 式 也 在 逐 步 渗 透 安 全 圈 。除 动 态 阻 断 攻 击 外 , 恶 意 扫 描 是 占 比 最 高 的 网 络 攻 击 类 型 。 根 据 后 台 数 据 显 示 , AWVS、 IBM AppScan 等 知 名 漏 洞 扫 描 产 品 的 使 用 率 相 对 较 高 , 某 些 伪 造 成 搜 索 引 擎 爬 虫 User-Agent的 自 动 化扫 描 器 也 制 造 了 大 量 的 恶 意 扫 描 流 量 。 X 050100150200250 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 11月 12月2019 vs 2020 DDoS攻 击 事 件 次 数2019年 2020年 72020年知道创宇年度网络安全态势报告 3. 攻 击 详 情 解 读3.2 DDoS攻 击 -形 势 解 读2020年 全 年 共 拦 截 了 6,448万 + DDoS 攻 击 IP, 结 合 知 道 创 宇 旗 下 的 产 品 ZoomEye( 钟 馗 之 眼 )内 的 数 据 交 叉 分 析 , 发 现 其 中 有 3,544万 +IP来 自 路 由 、 监 控 等 硬 件 设 备 , 占 比 高 达 55%;随 着 IoT设 备 的 迅 速 增 长 , 且 这 些 安 全 设 备 的 安 全 性 相 对 较 低 、 无 法 升 级 或 升 级 频 率 太 低 ,即 更 容 易 受 黑 客 的 大 规 模 控 制 , 进 一 步 成 为 DDoS攻 击 的 源 头 。 2020年 整 体 大 环 境 萧 条 , 以 及 金 融 客 行 业 -尤 其 是 P2P 企 业 势 头 走 低 , 导 致 DDoS攻 击 肉 眼可 见 的 减 少 。相 比 2019年 , 2020年 全 年 攻 击 量 较 于 整 体 下 降 33%; 从 各 维 度 的 DDoS 统 计 数 据 来 看 , 2020年 数 据 均 有 不 同 幅 度 的 下 降 。 非 设 备 IP 45%设 备 IP 55% X 05001000150020002500 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 11月 12月2019 vs 2020 DDoS攻 击 峰 值2019年 2020年 -68% -35%-45% 19%-44%0 100 200 300 400 500 600小 型 ( =300G) 2019 vs 2020 攻 击 规 模 分 布 攻击次数(2019) 攻击次数(2020) 2020VS2019 82020年知道创宇年度网络安全态势报告 3. 攻 击 详 情 解 读3.3 DDoS攻 击 -峰 值 规 律 解 析2020年 每 月 的 攻 击 峰 值 相 对 平 均 , 平 均 峰 值 为 180 Gbps, 较 2019年 均 值 下 降 了 16%; 其 中 最高 攻 击 峰 值 达 到 1000 Gbps, 近 两 年 下 半 年 攻 击 趋 势 基 本 拟 合 。 从 攻 击 规 模 来 看 , 2020年 的 大 型 攻 击 ( 100300G) 和 中 型 攻 击 ( 1050G) 分 别 占 比 为 全 年的 30%和 29%, 超 大 型 攻 击 ( 300G) 占 比 下 降 到 22%。 对 比 2019年 , 2020年 仅 大 型 攻 击 增 加 19%,其 他 类 型 的 攻 击 均 有 大 幅 下 降 。 X 16% 15% 15% 15% 14% 13% 13%0%2%4%6%8%10%12%14%16%18% 星 期 一 星 期 二 星 期 三 星 期 四 星 期 五 星 期 六 星 期 日2019 vs 2020 一 周 7天 DDoS攻 击 分 布2020年 2019年 0%1%2%3%4%5%6%7%8%9% 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24一 天 24小 时 内 DDoS攻 击 分 布攻击占比 92020年知道创宇年度网络安全态势报告 3. 攻 击 详 情 解 读3.3 DDoS攻 击 -峰 值 规 律 解 析DDoS攻 击 在 一 周 中 的 分 布 差 异 较 小 。 此 现 象 不 仅 与 云 防 御 的 7*24小 时 服 务 模 式 有 关 , 也 由互 联 网 “ 996” 工 作 模 式 导 致 。 网 络 攻 击 份 子 和 网 络 安 全 守 护 者 同 样 一 周 无 休 , 且 攻 击 力 度 分 布 均匀 。 在 全 天 攻 击 分 布 中 , 网 络 攻 击 分 子 也 有 着 “ 上 班 族 ” 作 息 , 但 较 于 2019年 凌 晨 12点 的 攻 击是 其 他 时 段 的 20倍 +, 2020年 此 时 段 的 攻 击 力 度 明 显 减 小 , 甚 至 低 于 其 他 时 段 。 由 此 可 见 , 利 益 空间 的 压 缩 也 极 大 的 降 低 了 攻 击 者 们 的 攻 击 力 度 。 X 10参 考 链 接 :l usenix/conference/usenixsecurity20/presentation/afekl 2020年知道创宇年度网络安全态势报告 3. 攻 击 详 情 解 读3.4 DDoS攻 击 -手 法 解 读 说 明 从 攻 击 手 法 角 度 来 分 析 , 2020年 仍 然 以 反 射 型 DDoS和 CC攻 击 为 主 , 而 攻 击 手 法 也 不 断 在 更新 迭 代 , 我 们 整 理 了 2020年 公 布 的 主 要 新 型 攻 击 手 段 : 5月 , 以 色 列 的 研 究 人 员 公 布 了 一 种 新 的 DNS漏 洞 攻 击 NXNSAttack。 该 漏 洞 与 往 常 针 对 IP的 DDoS攻 击 不 同 , NXNSAttack主 要 针 对 DNS服 务 器 , 该 漏 洞 利 用 DNS协 议 的 递 归 解 析 器 指 向 恶 意的 DNS服 务 器 , 然 后 返 回 特 定 的 响 应 体 , 导 致 中 间 交 换 过 程 中 的 DNS数 据 包 产 生 大 量 的 请 求 而 产生 拒 绝 服 务 。 同 为 5月 , 中 国 研 究 人 员 公 布 了 一 种 新 的 攻 击 手 法 RangeAmp。 利 用 修 改 HTTP协 议 的 Range 字 段 导 致 CDN与 源 站 之 间 需 要 交 换 大 量 流 量 , 从 而 消 耗 了 源 站 出 口 带 宽 , 产 生 拒 绝 服 务 。 7月 , 基 于 WS-DD、 CoAP、 ARMS协 议 的 新 型 UDP反 射 型 攻 击 也 反 复 出 现 。 来 自 外 媒 7月 27日 的 报道 , 美 国 联 邦 调 查 局 ( FBI) 也 针 对 这 三 类 协 议 发 出 正 被 不 法 份 子 作 为 DDoS滥 用 的 警 告 。 X 11 互联网 8%休闲娱乐 10% 数字政府 69%教育 5%金融 5%企业服务 3% 2020年知道创宇年度网络安全态势报告 4. 重 点 受 攻 击 行 业4.1 数 字 政 府 “ 首 当 其 冲 ” 2020年 全 年 攻 击 拦 截 量 中 , 数 字 政 府 类 网 站 占 比 极 大 , 其 中 包 含 政 企 、 国 企 和 央 企 等 ; 受新 冠 疫 情 影 响 , 金 融 、 互 联 网 和 资 本 市 场 缩 水 , 更 多 攻 击 者 将 攻 击 矛 头 调 向 数 字 政 府 类 网 站 , 数字 化 覆 盖 面 增 加 , 其 访 问 流 量 呈 线 性 同 步 增 加 , 黑 灰 产 团 伙 纷 纷 盯 上 了 这 块 流 量 蛋 糕 。 据 不 完 全统 计 , 云 防 御 通 告 数 字 政 府 网 站 的 恶 性 SEO被 黑 事 件 高 达 200+起 , 几 乎 每 天 都 有 该 类 被 黑 事 件 发 生 。数 字 政 府 类 网 站 作 为 云 防 御 的 主 力 客 户 群 体 , 其 攻 击 趋 势 和 云 防 御 全 年 攻 击 趋 势 基 本 拟 合 。 X 122020年知道创宇年度网络安全态势报告 4. 重 点 受 攻 击 行 业4.2 境 外 攻 击 者 也 “ 偏 爱 ” 中 国 数 字 政 府境 外 黑 客 首 选 攻 击 对 象 也 是 数 字 政 府 类 网 站 , 更 多 目 的 旨 在 抹 黑 中 国 政 府 形 象 。知 道 创 宇 安 全 大 脑 在 2020年 年 底 监 测 到 土 耳 其 黑 客 组 织 “ 图 兰 军 ” 攻 击 活 动 频 繁 , 攻 击 量呈 上 升 趋 势 。 该 组 织 是 2019年 12月 22日 成 立 的 土 耳 其 反 华 黑 客 组 织 , 并 大 力 支 持 东 突 分 裂 势 力 ,同 时 针 对 中 国 境 内 政 府 、 教 育 等 类 别 网 站 进 行 攻 击 。 经 过 长 期 跟 踪 分 析 , 发 现 多 数 被 黑 的 站 点 均属 于 安 全 防 护 较 差 、 长 期 处 于 无 人 维 护 的 网 站 。该 黑 客 组 织 组 织 共 计 入 侵 中 国 境 内 网 站 达 百 余 个 , 其 中 不 乏 高 等 院 校 和 科 研 单 位 的 官 方 网站 , 并 将 “ 战 果 ” 贴 在 Twitter上 :X 13 教 育 系 统 全 年 攻 击 态 势 传 统 教 育 +在 线 教 育 电 商 网 站 全 年 攻 击 态 势 2020年知道创宇年度网络安全态势报告 4. 重 点 受 攻 击 行 业4.3 互 联 网 行 业 也 非 “ 黑 ” 外 之 地2020年 全 年 都 被 疫 情 笼 罩 的 情 况 下 , 教 育 行 业 和 电 商 行 业 的 被 迅 速 催 化 进 而 高 度 发 展 , 必然 也 成 为 了 黑 客 们 的 “ 眼 中 钉 ” , 其 攻 击 态 势 也 突 破 了 往 年 的 极 值 , 呈 现 出 新 形 态 。 教 育 系 统 在 全 年 都 面 临 着 极 为 严 峻 的 网 络 安 全 态 势 , 在 5月 达 到 攻 击 高 点 后 , 6月 开 始 呈 下降 趋 势 , 这 主 要 是 是 因 为 学 校 开 始 正 常 开 学 授 课 , 学 生 并 非 全 部 依 赖 线 上 教 学 系 统 ; 而 之 后 的 平缓 趋 势 也 和 教 育 行 业 开 始 实 行 了 “ 线 下 +线 上 ” 的 并 生 教 学 模 式 有 关 , 该 类 型 网 站 系 统 仍 无 法 脱 离攻 击 者 的 目 标 。 2020年 全 民 经 济 收 缩 , 直 到 Q2复 工 、 Q3经 济 复 苏 , 各 大 电 商 网 站 的 购 买 力 ( 直 播 除 外 ) 逐渐 恢 复 , 再 有 618、 双 十 一 等 促 销 活 动 的 加 持 , 从 6月 开 始 电 商 网 站 的 攻 击 量 和 正 常 访 问 流 量 同 比大 幅 上 涨 。通 过 对 电 商 网 站 的 访 问 流 量 深 度 分 析 后 发 现 , “ 羊 毛 党 ” 成 为 了 电 商 流 量 的 主 力 军 , 其 原因 不 外 乎 限 量 的 促 销 活 动 让 “ 羊 毛 党 ” 们 有 利 可 图 。 X 14 潜 伏 期 大 规 模爆 发 持 续 存 在逐 步 衰 减逐 渐 曝 光攻击量 时间序 号 漏 洞 名 称 公 开 编 号 公 开 情 况1 通 达 OA任 意 用 户 登 录 漏 洞 CNVD-2020-25050 2020年 4月 17日 官 方 发 布 补 丁 2 用 友 NC JNDI远 程 代 码 执 行 漏 洞 CNVD-2020-32435 2020年 6月 4日 第 三 方 发 布 漏 洞 公 告3 F5 BIG-IP TMUI 远 程 代 码 执 行 漏 洞 CVE-2020-5902 2020年 7月 1日 官 方 发 布 漏 洞 公 告4 Citrix ADC 远 程 代 码 执 行 漏 洞 CVE-2020-8193 2020年 7月 7日 官 方 发 布 漏 洞 公 告5 宝 塔 面 板 数 据 库 管 理 页 面 未 授 权 访 问 漏洞 - 2020年 8月 23日 官 方 发 布 漏 洞 公 告6 用 友 NC monitorservlet反 序 列 化 漏 洞 - 2020年 10月 27日 互 联 网 首 次 出 现 漏 洞分 析 文 章7 Weblogic 管 理 控 制 台 未 授 权 远 程 命 令执 行 漏 洞 CVE-2020-14882 CVE-2020-14883 2020年 10月 20日 官 方 发 布 漏 洞 公 告8 泛 微 云 桥 e-bridge任 意 文 件 读 取 漏 洞 CNVD-2020-59520 2020年 10月 30日 官 方 发 布 补 丁 9 XXL-JOB API 接 口 未 授 权 访 问 致 远 程 命令 执 行 漏 洞 - 2020年 10月 27日 第 三 方 发 布 漏 洞 公 告10 TerraMaster TOS未 授 权 命 令 执 行 漏 洞 CVE-2020-28188 2020年 12月 12日 第 三 方 发 布 漏 洞 公 告2020年知道创宇年度网络安全态势报告 5. 热 点 漏 洞 及 趋 势5.1 黑 客 仍 爱 经 典 “ 主 使 原 料 ”通 常 来 看 , 一 个 漏 洞 的 利 用 情 况 都 会 经 历 一 个 完 整 的 生 命 周 期 : 长 期 潜 伏 、 公 开 曝 光 、 热度 升 温 、 规 模 爆 发 、 逐 步 衰 减 、 持 续 存 在 。 不 同 的 漏 洞 属 性 、 受 影 响 组 件 特 征 或 爆 发 的 特 定 时 间 背 景 , 每 一 个 漏 洞 都 可 能 呈 现 出 一 种独 特 的 利 用 趋 势 。总 的 来 说 , 反 序 列 化 漏 洞 和 远 程 命 令 执 行 漏 洞 依 然 为 黑 客 们 主 要 使 用 原 料 , 正 所 谓 万 变 不离 其 宗 。 X 152020年知道创宇年度网络安全态势报告 5. 热 点 漏 洞 及 趋 势5.2 漏 洞 利 用 趋 势 详 解从 另 外 一 个 角 度 看 热 门 漏 洞 :热 门 漏 洞 更 偏 向 于 远 程 代 码 和 远 程 命 令 执 行 这 两 类 漏 洞 。 这 两 类 漏 洞 使 得 从 漏 洞 利 用 到 控制 主 机 系 统 两 个 步 骤 能 更 加 自 动 化 , 从 而 更 受 黑 产 组 织 青 睐 。例 如 , 在 7月 26日 , 404积 极 防 御 团 队 监 测 到 47.92.*.*、 119.23.*.*、 117.89.*.*等多 个 IP大 量 利 用 Struts2、 Weblogic等 多 个 Web组 件 漏 洞 进 行 的 组 合 攻 击 , 这 些 攻 击 请 求 中 主 要 夹带 了 远 程 代 码 和 远 程 命 令 执 行 漏 洞 的 利 用 代 码 , 试 图 通 过 漏 洞 去 下 载 执 行 远 程 的 恶 意 文 件 Download.exe, 而 被 确 认 为 Bulehero蠕 虫 病 毒 ; 恶 意 文 件 会 进 一 步 在 内 网 传 播 自 身 , 以 及 攻 击 其他 网 站 。 X 162020年知道创宇年度网络安全态势报告 5. 热 点 漏 洞 及 趋 势5.2 漏 洞 利 用 趋 势 详 解对 于 Oracle 之 类 的 国 际 巨 头 公 司 , 如 其 产 品 Weblogic, 全 球 装 机 量 巨 大 且 影 响 范 围 广 泛 ,一 直 都 是 安 全 研 究 人 员 和 黑 客 的 关 注 焦 点 。 一 旦 官 方 修 复 了 某 个 高 危 漏 洞 并 发 布 公 告 , 攻 防 双 方都 会 第 一 时 间 进 行 PoC 探 测 , 1月 之 期 内 大 规 模 的 扫 描 器 流 量 就 会 出 现 , 并 在 之 后 呈 现 逐 步 爆 发的 态 势 , 其 原 因 通 常 是 由 于 安 全 研 究 人 员 或 黑 客 逐 步 将 该 漏 洞 的 PoC嵌 入 到 了 自 动 化 扫 描 器 程 序 中 。不 过 云 防 御 在 1 2天 内 即 可 监 测 到 较 小 规 模 的 利 用 流 量 。 F5 Big-IP 组 件 在 国 内 的 应 用 场 景 较 少 , 其 漏 洞 的 爆 发 也 不 会 受 到 的 业 界 很 高 的 关 注 度 。这 种 情 况 下 , 安 全 研 究 机 构 会 降 低 应 急 响 应 的 优 先 级 , 针 对 漏 洞 的 PoC检 测 或 扫 描 器 集 成 工 作 可 能会 出 现 一 些 滞 后 。 X 172020年知道创宇年度网络安全态势报告 5. 热 点 漏 洞 及 趋 势5.2 漏 洞 利 用 趋 势 详 解用 友 、 泛 微 等 国 内 各 类 知 名 商 业 软 件 是 安 全 行 业 关 注 的 另 一 个 焦 点 , 同 时 , 这 类 软 件 往 往 也是 黑 客 利 用 0day进 行 网 络 攻 击 的 重 要 目 标 。 从 趋 势 图 中 可 以 看 出 , 在 官 方 公 告 或 补 丁 发 布 之 前 , 知道 创 宇 云 防 御 平 台 中 可 回 溯 检 测 到 相 关 的 漏 洞 利 用 流 量 。 在 2020年 全 国 各 省 市 网 络 安 全 特 别 行 动 中 ,这 类 漏 洞 一 般 都 是 攻 击 队 使 用 的 主 要 “ 武 器 ” , 在 此 期 间 相 关 漏 洞 利 用 拦 截 量 呈 现 了 爆 发 趋 势 。 对 “ 用 友 NC monitorservlet 反 序 列 化 ” 等 只 在 小 范 围 内 传 播 但 并 未 大 规 模 曝 光 的 漏 洞 ,由 于 信 息 传 播 的 不 透 明 , 很 多 安 全 厂 商 在 不 知 情 的 情 况 下 亦 不 能 支 持 对 这 类 漏 洞 的 检 测 和 防 护 ,这 类 通 用 产 品 的 用 户 实 际 上 就 持 续 暴 露 在 部 分 黑 客 的 威 胁 之 中 。 X 182020年知道创宇年度网络安全态势报告 6. IPv6 形 式 解 读6.1 流 量 与 趋 势 详 解随 着 推 进 互 联 网 协 议 第 六 版 ( IPv6) 规 模 部 署 行 动 计 划 的 加 快 推 进 , 越 来 越 多 企 业 完成 了 系 统 或 网 站 的 IPv6改 造 , 2020年 1月 到 12月 云 防 御 平 台 内 IPv6 流 量 增 加 了 14倍 多 。从 右 下 图 攻 击 趋 势 来 看 , 在 IPsec和 更 好 的 QoS等 升 级 性 能 加 持 下 , 升 级 IPV6 的 网 站 受 到 的攻 击 略 有 滞 后 , 但 从 9月 开 始 , 攻 击 量 即 呈 持 续 陡 增 趋 势 。 全 国 各 行 业 在 这 一 年 贯 彻 落 实 推 进 IPv6下 一 代 互 联 网 建 设 , 数 字 政 府 和 金 融 服 务 机 构 门 户网 站 在 2020年 均 积 极 投 入 到 IPv6 部 署 中 , 故 此 在 IPv6整 体 流 量 中 数 字 政 府 类 网 站 和 金 融 两 大 行业 的 流 量 占 比 最 大 且 不 分 伯 仲 。 X 192020年知道创宇年度网络安全态势报告 6. IPv6 形 式 解 读6.2 安 全 说 明目 前 全 网 平 台 中 , 部 署 有 IPv6代 理 服 务 的 域 名 中 “ ” 或 “ ” 较 多 。 这 类 域 名往 往 在 搜 索 引 擎 排 名 算 法 中 具 有 极 高 的 收 录 权 重 , 通 过 这 类 域 名 收 录 的 页 面 会 在 搜 索 结 果 列 表 中排 名 十 分 靠 前 , 更 容 易 被 普 通 用 户 发 现 。知 道 创 宇 安 全 大 脑 在 2020年 上 半 年 监 测 到 一 种 新 型 互 联 网 黑 产 技 术 手 段 , 部 分 黑 产 人 员 可以 利 用 部 署 在 公 共 网 络 的 具 有 漏 洞 的 IPv6代 理 服 务 实 现 国 内 外 知 名 搜 索 引 擎 对 各 类 违 法 网 页 的 收录 。 黑 产 人 员 正 是 凭 借 这 种 特 性 来 滥 用 高 权 重 IPv6代 理 域 名 对 违 法 的 色 情 或 博 彩 网 站 进 行 伪 装 , 提 高 其 曝 光 度 , 从 而 实 现 敛 财 的 目 的 。 由 于 这 种 配 置 漏 洞 的 存 在 , 任 何 人 都 可 以 通 过 点 击 一 个 经 过 特 殊 构 造 的 URL 链 接 , 使 用 代理 服 务 器 绑 定 的 域 名 来 访 问 其 它 域 名 下 部 署 的 网 络 服 务 。 X 202020年知道创宇年度网络安全态势报告 特 别 故 事 安 全 保 障 每 一 秒国 家 某 信 息 公 共 查 询 平 台 平 均 每 秒 有 2500 次 +网 络 爬 虫 请 求 , 均 被 云 防 御 成 功 拦 截 。如 果 你 希 望 了 解 一 个 公 司 的 经 营 现 状 , 最 直 接 的 方 式 可 能 就 是 使 用 企 *查 这 类 软 件 进 行 搜 索查 询 。 其 实 , 由 国 家 运 营 单 位 维 护 的 某 信 息 公 共 查 询 平 台 才 是 各 类 企 业 信 用 查 询 服 务 厂 商 的 根 本数 据 来 源 。该 信 息 公 共 查 询 平 台 作 为 一 个 面 向 公 众 的 信 息 查 询 系 统 , 其 公 开 性 虽 然 方 便 了 普 通 用 户 的使 用 , 但 同 时 也 使 其 成 为 滋 生 网 络 爬 虫 的 温 床 。 大 量 未 经 授 权 的 个 人 或 团 体 企 图 通 过 公 开 途 径 使用 爬 虫 程 序 爬 取 海 量 的 企 业 数 据 , 将 其 据 为 己 有 以 实 现 盈 利 的 目 的 。 假 若 浪 潮 般 的 恶 意 爬 虫 请 求 未 加 限 制 直 接 到 达 公 示 系 统 源 站 , 轻 则 损 耗 大 量 带 宽 和 计 算 资 源 , 重 则 可 使 系 统 直 接 崩 溃 。2020年 全 年 , 知 道 创 宇 成 为 了 该 系 统 防 护 网 络 爬 虫 的 “ 守 护 神 ” , 识 别 并 拦 截 了 来 自 全 球范 围 内 6,000万 +IP地 址 的 800亿 +恶 意 爬 虫 请 求 , 保 障 了 公 示 系 统 的 平 稳 运 行 。 X 212020年知道创宇年度网络安全态势报告 特 别 故 事 守 护 企 业 , 保 障 即 可 靠某 大 型 信 息 资 讯 类 网 站 * 在 前 半 年 所 受 攻 击 较 少 且 平 缓 , 从 6月 开 始 到 9月 初 ,该 网 站 所 受 攻 击 陡 增 , 6月 26日 为 2020年 全 年 单 日 攻 击 最 多 的 一 天 , 共 有 366,885,622 次 攻 击 , 且有 6,438 个 IP在 这 一 天 内 对 该 网 站 均 发 动 了 超 过 10,000次 的 网 络 攻 击 , 在 基 于 知 道 创 宇 安 全 大 脑制 定 的 协 同 防 御 代 理 IP拦 截 规 则 下 , 所 有 攻 击 全 部 被 拦 截 。显 然 , 这 是 一 次 有 组 织 有 准 备 的 恶 意 数 据 爬 取 事 件 。 攻 击 者 使 用 了 高 成 本 的 秒 拨 动 态 IP代理 池 , 但 其 恶 意 访 问 仍 然 没 有 逃 脱 被 拦 截 的 命 运 。X 222020年知道创宇年度网络安全态势报告 特 别 故 事 守 护 国 家 网 络 安 全 , 守 护 国 泰 民 安由 于 疫 情 关 系 , 某 国 家 级 网 上 祭 扫 平 台 于 4月 4日 - 4月 6日 举 办 线 上 祭 扫 活 动 , 如 专 家 组 前期 预 估 , 本 次 活 动 期 间 网 络 访 问 量 极 大 , 伴 随 的 网 络 风 险 也 就 极 大 。4月 4日 10时 00分 至 10时 03分 带 宽 峰 值 超 40Gbps, 超 过 平 时 访 问 峰 值 70倍 , 当 日 访 问 总 量 达到 10亿 次 。截 至 4月 6日 , *英 烈 网 某 页 面 访 问 量 超 过 37 亿 次 , 拦 截 各 类 网 络 攻 击 达 到 4,500 万 次 。X 232020年知道创宇年度网络安全态势报告 总 结 2020年 是 极 为 “ 特 别 ” 的 一 年 , 新 冠 疫 情 在 全 球 范 围 内 肆 虐 、 中 美 贸 易 对 抗 持 续 升 温