安天集团

其他

“X象”组织针对我国科研机构的钓鱼攻击事件分析

点击上方"蓝字"关注我们吧!01概述2023年下半年,安天CERT(安全研究与应急处理中心)在日常邮件监测中发现,境外APT攻击组织通过模仿我“慧眼行动”官方组织机构,向相关科研机构发送钓鱼邮件,以附件形式投放特洛伊木马,以实施后续攻击。邮件包含一个压缩包附件,压缩包内为一个构造的可执行文件。该文件基于文件名、图标和与正常文件捆绑三种伪装方式,模仿成相关活动的申报客户端。打开可执行文件后,会连接到攻击者服务器下载后续攻击载荷,最终通过后门在受害者机器与攻击者C2服务器之间建立管道SHELL以实现远程控制。安天CERT基于代码、线索分析和综合研判,基本确认相关攻击来自南亚某国,但目前尚无充分信息确定关联到安天已经命名的具备同一国家背景的已知威胁行为体,但也尚不能完全判定其是一个新的攻击组织,按照安天对威胁行为体的命名规则,临时使用“X象”作为其命名,我们会持续监测、跟踪分析攻击者的后续攻击活动,将在归因条件成熟时,修订其组织命名。02攻击活动分析2.1
2023年12月8日
其他

Konni组织疑似针对韩国企业的攻击活动

点击上方"蓝字"关注我们吧!01概述安天CERT近期发现APT组织Konni的攻击活动,结合诱饵文件内容及以往的攻击活动推测,此次攻击可能为针对韩国企业进行的网络攻击。APT组织Konni的攻击活动最早可以追溯至2014年,并一直活跃至今。该组织长期针对俄罗斯、韩国等国家进行定向攻击活动,擅长使用社会热点话题作为诱饵对目标进行鱼叉式网络钓鱼攻击。近期发现,Konni组织可能通过向目标投递与税务相关的ZIP文件实施攻击。在用户打开ZIP文件内的诱饵LNK文件时,执行设置好的PowerShell指令,打开LNK文件内包含的掩饰文档以及压缩包,执行压缩包内的脚本文件,设置注册表实现持久化机制,获取目标机的部分文件列表、进程列表等基础信息并回传至服务端,最终下载后续载荷并执行。02Konni攻击活动分析表
2023年7月31日
其他

安天2023网络安全极限技术挑战赛圆满收官

点击上方"蓝字"关注我们吧!“网络安全极限技术挑战赛”作为安天的重要活动之一,迄今为止已经举办三届。本届“网络安全极限技术挑战赛”旨在进一步提升和检验安天工程技术人员面向威胁挑战的敌情意识、实战化能力和技能水平。挑战赛自5月中旬起报名,近60名工程师组成14支队伍参与,参赛战队数量创下历届新高。经过48小时连续巅峰对决,比赛已圆满收官。“安天网络安全极限技术挑战赛”以威胁猎杀为比赛形式,不同于传统以解题和攻防为主要形式的CTF(Capture
2023年6月12日
其他

“量子”系统击穿苹果手机——方程式组织攻击iOS系统的历史样本分析

点击上方"蓝字"关注我们吧!01概述:覆盖智能终端的A2PT样本拼图在过去二十多年的时间里,全球关键信息基础设施运营者、安全厂商、研究者所面临的重大考验是,如何应对以NSA等情报机构所发动的网络攻击活动,基于这种攻击活动应用了难以想象的技术与资源,安天CERT将这种攻击活动称之为A2PT(高级的高级持续性威胁)攻击,并发现其中多起攻击都来自于NSA下属的方程式组织。如何把A2PT攻击活动中的攻击样本与过程揭示出来,成为了一场比马拉松更艰苦的分析接力赛,这场接力至少已经完成了三次交接棒,第一阶段从2010年的“震网”事件触发,围绕“震网”-“火焰”-“毒曲”-“高斯”系列样本的攻击活动、样本同源性与关联展开,直到2013年的斯诺登事件出现,才发现这些只是冰山一角;第二阶段是从方程式组织(隶属于NSA)被曝光开始,围绕其硬盘固件攻击能力、载荷、通信加密机制特点、“原子化”作业模式等展开,并逐渐证明“震网”等攻击与方程式组织密切相关;第三阶段则是围绕“影子经纪人”所泄露的方程式组织的漏洞和攻击载荷,全球业界展开更深入的拼接分析和复盘。中国网络安全产业联盟在4月11日所发布的报告《美国情报机构网络攻击的历史回顾——基于全球网络安全界披露信息分析》[1]基本完整复现了这场漫长而艰难的斗争。这场分析接力中两项比较重要的工作:一项是揭示从“震网”到方程式的复杂线索关联,这些信息可以参见卡巴斯基和安天相关的恶意代码家族的同源性分析报告[2][3],也可以在《震网事件的九年再复盘与思考》[4]看到相关的恶意代码工程的关联图谱。另一项则是去验证一个逻辑上存在着必然性,但又需要大量工作来佐证的判断——即方程式组织的作业能力和恶意代码样本储备是覆盖全操作系统平台的。毫无疑问,国际安全厂商卡巴斯基为此做出了最大的贡献,安天CERT也有部分独创的工作,例如Linux、Solaris样本的最早曝光是来自安天的报告。安天CERT在2016年的报告《从方程式到“方程组”——EQUATION攻击组织高级恶意代码的全平台能力解析》[5]中,汇聚了安天和卡巴斯基等的成果,统计了Windows、Linux、Solaris、FreeBSD和Mac
2023年6月9日
其他

【2023安天攻防演练庙算记】合集版(含视频)

点击上方"蓝字"关注我们吧!网络安全实战攻防演练活动,是目前通过发现各行业重要信息系统的安全风险与隐患、考察网络安全责任落实情况、检验防守单位的安全防护能力,进而系统提升安全防护水平和技术对抗能力的重要手段。安天实战攻防演练保障服务,不仅可有效帮助客户不丢分、少失分,争取多加分,更能支撑客户构筑起能抵御复杂攻击和应对高级威胁的动态综合防御体系,共同达成有效安全价值。以攻练防,以防治攻。【2023安天攻防演练庙算记】(2023安天网络安全实战攻防演练专题),自5月16日上线发布起,通过日更连载方式,系统分享了2023年安天以“解决方案+产品能力+安服实战”为架构,通过布防基础安全产品防御能力联动安全专家现场响应能力,针对包括易失分点、威胁情报、邮件安全、网站安全、网络边界、终端威胁、威胁诱捕及靶标安全等攻防演练活动“事前、事中、事后”中的关键防护场景,构筑的可检验、可闭环的动态综合防守服务体系。现将九篇文章进行专题汇总,供读者集中阅读参考(点击封面图即可阅读全文)。第一期:整体方案➤依托安天防御框架(ISPDR),形成先进、完善的攻防演练服务框架;结合安天全新安全产品生态体系,有效支撑客户开展新形势下的攻防演练活动。第二期:十处必救必守➤从攻击方、防守方双视角分析,结合多年实战对抗经验,梳理总结出十项必守、必救之处,并针对性进行安全设备加固和策略部署。第三期:情报先行➤基于战时状态下高效情报生产能力,快速提供精准的威胁情报,充分了解攻击方整体情况,帮助防守客户单位提前更新防御阻断策略,提升防御能力的同时又可溯源得分。第四期:邮件安全➤针对社工、钓鱼、漏洞利用等针对邮件系统的各类攻击手段,提供专项防护措施和解决方案,有效提升防守客户单位网络邮件系统防御能力,避免失分。第五期:网站防护➤基于安天安全产品防御能力结合安全专家现场响应共同支撑,显著提高防守客户单位网站的安全防护水平,并在对抗中极大降低失分风险的同时获得加分。第六期:边界防御➤分享基于安天探海威胁检测系统进行网络全流量的安全检测,及时发现攻击方通过网络边界发起的渗透行为,同时配合安全专家进行威胁猎杀,在阻断攻击降低失分风险的同时开展取证分析获得加分。第七期:终端安全➤通过部署“安天智甲终端防御系统”和“安天智甲云主机安全监测系统”开展终端威胁检查,并结合“持续性威胁猎杀服务”有效帮助防守客户单位全面提升终端防御能力,显著降低失分风险。第八期:诱敌深入➤通过逐一拆解攻击方的攻击思路与攻击链条,并基于“安天捕风蜜罐系统”和“追影威胁分析系统”为客户构筑欺骗式防御体系,有效防御各种威胁攻击并反制得分。第九期:靶标如磐➤通过布防基础安全产品防御能力联动安全专家现场响应能力,构筑动态综合防御体系,力保靶标不被攻陷。更多攻防演练专题获取方式01安天微信公众号专题页02安天官网专题页https://www.antiy.cn/Special/gfyl.html往期回顾
2023年6月5日
其他

疑似使用定向攻击模式的Akira勒索软件分析

点击上方"蓝字"关注我们吧!01Akira勒索软件概览近期,安天CERT(CCTGA勒索软件防范应对工作组成员)发现多起Akira勒索软件攻击事件。Akira勒索软件于2023年3月被发现,其攻击载荷暂未发现大规模传播,国外安全厂商发现攻击者通过VPN对受害系统进行初始访问[1],故猜测其背后的攻击组织使用定向攻击模式开展勒索攻击活动。攻击者入侵至受害系统后通过远程桌面协议(RDP)工具或其他工具实现内网传播,勒索软件载荷采用AES+RSA算法对文件进行加密,暂未发现公开的解密工具。Akira勒索软件采用“双重勒索”即“窃取数据+加密文件”的模式运营,自4月21日起,其背后的攻击组织在Tor网站陆续发布受害者信息和窃取到的数据,截至5月30日共发布25名受害者信息和从11名受害者系统中窃取到的数据,包括建筑、金融、教育和房地产等多个行业。表1‑1
2023年5月30日
其他

人民政协报丨肖新光委员:在迎击惊涛骇浪中供给有效安全能力

点击上方"蓝字"关注我们吧!全国政协委员、安天集团创始人肖新光接受《人民政协报》专访。本文刊发于《人民政协报》(2023年05月26日
2023年5月29日
其他

安天网络行为检测能力升级通告(20230528)

点击上方"蓝字"关注我们吧!安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。01网络流量威胁趋势近期勒索软件攻击较为活跃,涉及到Rhysida、8Base和MalasLocker等恶意软件。这些勒索软件利用了多种传播方式,如钓鱼邮件、RDP漏洞、WebShell和恶意软件下载器等,以便感染目标系统,并使用双重勒索策略来威胁受害者。这种策略不仅加密受害者的数据,还威胁要在其泄露网站上公开被盗的数据,迫使受害者支付赎金。新勒索软件变种的迅速出现和新勒索软件组织的形成凸显了这些犯罪活动的可扩展性和盈利能力。本期活跃的安全漏洞信息1GitLab路径遍历漏洞(CVE-2023-2825)2Apache
2023年5月28日
其他

安天AVL SDK反病毒引擎升级通告(20230527)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年5月27日
其他

【攻防演练庙算记九】靶标如磐

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行【攻防演练庙算记四】邮件安全【攻防演练庙算记五】网站防护【攻防演练庙算记六】边界防御【攻防演练庙算记七】终端安全【攻防演练庙算记八】诱敌深入在实战攻防演练活动期间,靶标系统从始至终都是防守单位整体防守工作的重中之重,在攻防对抗过程中倘若靶标系统一旦失守,防守单位将直接面临沉重打击,甚至因此带来牵一发而动全身的全面败退。可以说,靶标系统防护策略与防御体系的完备程度,对防守单位的最终演练成绩有着最直接的决定性影响。所以,针对这一事关胜负的“关键阵地”,攻击方势必会无所不用其极的利用各种攻击手段,极尽所能展开风行雷厉的攻击。因此,防守方就必须要通过全面布防基础安全产品防御能力联动安全专家现场响应能力,构筑起动态综合防御体系,并以《孙子兵法·军争篇》所述之“其疾如风,其徐如林,侵掠如火,不动如山,难知如阴,动如雷震”重要战术素养“风林火山”展开对抗态势,力保靶标系统坚如磐石,牢不可摧,方能确保立于不败。本期为【2023安天攻防演练庙算记】第九章(最后一章):靶标系统防护。安天作为引领威胁检测与防御能力发展的“网络安全国家队”,依托前沿安全理念的安天防御框架(ISPDR),基于近二十三年的高级威胁对抗经验、自主先进核心技术的产品生态体系、千万级情报数据的威胁情报、亿级病毒特征库的威胁检测引擎、以及国家级应急支撑经验的威胁猎杀等“能打仗,打胜仗”的安全实战能力,结合在多年实战攻防演练活动中为政府、教育、交通、金融、通信、能源电力等重要行业客户执行防守任务的安全实战经验,针对靶标系统的防护,定制了以实战化、体系化、常态化的能力型网络安全防御体系建设思想的专项精细化防守解决方案:安天靶标系统防护专项服务。可实现动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控的安全防护效果,为防守客户单位在攻防演练过程中的组织和防护提供有效保障,力保靶标系统不被击破。图
2023年5月26日
其他

安天集团组织召开“纪念习总书记视察安天七周年暨主题教育空中党课”活动

点击上方"蓝字"关注我们吧!2016年5月25日,习近平总书记在黑龙江调研期间来到安天总部视察。在听取汇报后,总书记对安天人说,“你们也是国家队,虽然你们是民营企业。”自此,每年这一天,安天都会举行空中党课等主题活动,统一思想认知,凝聚集体意志、将习近平总书记的嘱托转化为安天人坚定的使命信念和砥砺前行的持久动力。今天,安天集团党委组织召开
2023年5月25日
其他

【攻防演练庙算记八】诱敌深入

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行【攻防演练庙算记四】邮件安全【攻防演练庙算记五】网站防护【攻防演练庙算记六】边界防御【攻防演练庙算记七】终端安全“善动敌者,形之,敌必从之;予之,敌必取之;以利动之,以卒待之”是《孙子兵法·势篇》中的重要战术思想,是指在对抗中善于“调动”敌军的人,向敌军展示一种或真或假的军情,敌军必然据此判断而跟从;给予敌军一点实际利益作为诱饵,敌军必然趋利而来,从而被本方牵制。随着网络环境日益复杂化,网络攻击行为趋于产业化,攻击手段也愈发多样化,根据经验构建防御策略、部署产品的传统方式在面对层出不穷的新型、持续性、高级威胁时,难以及时有效的检测、拦截、分析和响应。特别是在实战攻防演练这种高烈度的对抗场景中,防守方并有太多的办法可以让攻击方停止攻击,因此,就必须要采用一些“非传统的新型”防护方法来提升攻击方的攻击成本和门槛,或致使其进行无效攻击,从而降低攻击的数量和质量,进而释放出更多的防护资源去做更有针对行的对抗动作。即《孙子兵法·势篇》中同时提到的“凡战者,以正合,以奇胜”,即用“奇兵”去出奇制胜。在实战攻防演练对抗场景中,防守方通过构建欺骗式防御体系,就是上述两大重要战术思想的落实体现。通过主动投放“利益”作为诱饵,诱导攻击方对设有“陷阱”的仿真虚假资产目标进行攻击,并进行威胁捕获,进而对事件深度分析、研判并反制,以守转攻,实现从被动防御向主动防御的转变,从而有效保护真正资产,即是提升防御能力,降低失分风险的妙计。本期为【2023安天攻防演练庙算记】第八章:威胁诱捕分析。安天威胁诱捕分析专项服务,是为满足防守客户单位实战攻防演练高烈度对抗场景需求,基于安天捕风蜜罐系统(以下简称“捕风”)和追影威胁分析系统(以下简称“追影”)制定的欺骗式防御体系。可有效提升防守客户单位的威胁防御能力,及时发现网内未知威胁,争取被攻击后的响应处理时间,掩护真实的信息资产。通过自带的反制措施及溯源分析,形成自有情报的积累;诱捕到攻击方的丰富信息,做到“知彼”。同时,可从内网、外网、隔离网等场景捕获威胁,生成针对威胁事件、攻击链等攻击行为的溯源信息,协助客户及时发现安全风险、清除威胁,并提供修复建议,保障网络与系统能够安全、稳定、持续的运行。图1
2023年5月25日
其他

【攻防演练庙算记七】终端安全

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行【攻防演练庙算记四】邮件安全【攻防演练庙算记五】网站防护【攻防演练庙算记六】边界防御如今,各个行业单位的业务系统经过多年的信息化建设,内部的终端数量也随之增多,这也导致安全管理的难度成倍增加。由于整个网内终端及其承载的系统、应用、数据的数量非常庞大,且部署架构相对错综复杂,所以一旦疏于管理,终端就很容易成为整个信息系统安全体系中的明显薄弱环节,甚至被攻击方当作突防入口进行攻击与利用。特别是在实战攻防演练活动期间,终端始终都是攻击方重点攻击的目标。《孙子兵法·势篇》有云“凡治众如治寡,分数是也;斗众如斗寡,形名是也”,是指治理大军团就像治理小部队一样有效,是依靠合理的组织、结构、编制;指挥大军团作战就像指挥小部队作战一样到位,是依靠明确、高效的信号指挥系统。在实战攻防演练对抗场景中,如果把防守单位的终端看作是“大军团”,那安全管理就必须要是“合理的组织、结构、编制”与“明确、高效的信号指挥系统”,只有这样,防守方才能提高整个终端的防御能力,确保有效应对攻击方针对性的攻击威胁,真正降低失分的风险。本期为【2023安天攻防演练庙算记】第七章:终端威胁检查。安天在“敌已在内”的敌情想定安全思想指导下,针对实战攻防演练期间,终端可能遭遇的各种攻击威胁的场景,制定了安天终端威胁检查专项服务。安天首先会通过开展一系列针对终端威胁的检测工作,来避免攻击方在演练前实施预攻击;其次,是在演练正式开始前清除网内存留的威胁,避免在正式演练过程中,大量与演练无关的告警消耗值守人员精力。同时,通过部署“安天智甲终端防御系统”(以下简称“智甲”)和“安天智甲云主机安全监测系统”(以下简称“智甲云主机”),能够现场针对防守客户单位网络环境内的信息资产进行实时威胁检测、威胁取证、威胁清除工作。智甲管理中心可实现多类型终端一体化管理,能够实时了解网内终端安全情况,并可查看安全事件详情。同时,针对主机内的文件、程序行为、网络流量等支持威胁检测,可对发现的威胁对象或攻击行为进行清除和拦截,减少主机风险使用行为。一旦发现可疑威胁行为,可实时对攻击进行以“人”为主导的调查和反制;针对高水平攻击方有目的的威胁动作,可快速定位目标主机,并通过多种防护和管控功能进行发现、溯源、反制和形成价值情报,全面保障客户的信息系统与数据资产安全。图
2023年5月24日
其他

白象组织使用BADNEWS和Remcos商业木马的最新攻击活动

点击上方"蓝字"关注我们吧!01概述白象/WhiteElephant是具有印度背景的APT组织,其攻击活动最早可追溯到2009年11月,安天将该组织中文命名为白象。2016年安天发布了《白象的舞步——来自南亚次大陆的网络攻击》[1],在国内首次披露了白象组织的攻击活动,2017年发布《潜伏的象群——来自南亚次大陆的系列网络攻击活动》[2],再次披露两起该组织针对我国的网络攻击活动,并在此之后持续跟踪该组织的攻击动向,对捕获到的攻击进行分析、关联、溯源工作。白象的攻击目标涉及非常广泛的国家和地区分布,但主要目标是中国和巴基斯坦。该组织具备Windows、Android、macOS多平台攻击能力,擅长使用政治热点话题作为诱饵进行鱼叉攻击,并不断升级其攻击技术,以达到更好的免杀效果。近期,安天CERT捕获到一起白象组织针对我国相关单位的攻击活动。在本次攻击活动中,攻击者向目标投递钓鱼邮件,邮件附件为一个包含恶意LNK文件的压缩包,LNK文件用于下载BADNEWS远控木马,最终实现对目标的信息窃取、远程控制等功能。进一步关联分析发现,LNK系列攻击与近期针对南亚地区的军事政治等目标的网络攻击相关,关联到的攻击使用技术成熟的商业远控工具如Remcos,也是通过LNK类型诱饵,或文件名以军政题材命名的EXE程序、钓鱼网站等作为攻击前导,为此攻陷、注册了相当数量的网络基础设施来支撑载荷分发和控制通联。分析研判后发现关联到的攻击具有明显的印度方向背景,攻击目标暂不涉及我国,目前仅发现与白象组织存在数字证书上的关联重叠。02针对我国相关单位的攻击活动2.1
2023年5月23日
其他

【攻防演练庙算记六】边界防御

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行【攻防演练庙算记四】邮件安全【攻防演练庙算记五】网站防护在实战攻防演练对抗中,攻击方对内网的攻击不可避免会通过网络边界。一般会利用系统的已知漏洞、未知漏洞或采用多种攻击IP组合作业等综合的体系化的攻击策略,对防守客户单位的网络构成强大的威胁;进而通过覆盖扫描、入侵、命令与控制、横向移动等攻击手段完成入侵。因此,在攻防演练活动期间,防守方就必须要对网络边界流量进行深度监测分析,实时发现网络异常、漏洞利用、恶意IP和恶意文件,并联动防火墙及时对攻击方攻击IP进行阻断。通过动态综合的网络边界防御体系与制针对性的防护策略,全面阻断通过网络边界的攻击,致使攻击方不知从何攻击,不知如何攻击。犹如《孙子兵法·虚实篇》中提到的“善守者,敌不知其所攻”一样,才能有效应对攻击方对内网的威胁,降低失分风险。本期为【2023安天攻防演练庙算记】第六章:网络边界防御。针对防守客户单位在实战攻防演练中的网络边界防御场景,安天制定了网络边界监测专项服务。通过安天探海威胁检测系统进行网络全流量的安全检测,可发现网络边界安全漏洞与异常流量并进一步提交安全专家威胁猎杀,精准定位攻击IP,实时阻断攻击IP。通过安全专家分析研判的攻击IP信息,生成面向客户的定制化威胁情报,进而将威胁情报IP地址同步至总部与二级单位的防火墙、WAF和IPS等具备阻断功能的安全设备。图
2023年5月23日
其他

【攻防演练庙算记五】网站防护

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行【攻防演练庙算记四】邮件安全由于DMZ区面向公网开放,且无论是在日常时期还是在攻防演练期间,其承载的网站类应用一般都是可以被包括攻击方在内的公众访问的,也就形成了《孙子兵法·地形篇》中提到的“我可以往,彼可以来”的“通”,即我们可以去,敌人也可以来的区域。因此,攻击方势必会利用这种“优势”,通过信息收集、弱口令暴力破解、泄露凭证登录、webshell投递、漏洞利用和创建shell等手段,通过DMZ区网站群向内网进行渗透。《孙子兵法》针对“通”的对抗形势,也提出了“通形者,先居高阳,利粮道,以战则利”的应对办法。放在实战攻防演练对抗场景中,就是指防守方必须要事先加强WEB应用访问控制、漏洞利用检测和服务器终端威胁检测等方面的安全能力,通过全面的提升网站安全防护水平,配备足够的对抗资源(安全产品和安全专家)并形成有利的对抗态势,养精蓄锐,才能有效防御攻击方利用网站发动攻击,获得优势。本期为【2023安天攻防演练庙算记】第五章:网站安全防护。安天网站安全防护专项服务,采用托管模式,可针对防守客户单位网站的安全性与可用性进行全面监测,针对影响网站及系统运行的安全隐患进行实时监控,监控内容包括网页篡改、挂马、暗链、域名劫持、后门、关键字等。服务基于安天安全产品防御能力结合安全专家现场响应共同支撑,可以帮助客户在短时间内发现网站存在的安全问题,并通过监测报告定制安全策略,调整相应安全措施,从而极速提高网站的安全防护水平,极大降低在攻防演练活动期间因网站安全缺陷或漏洞造成的失分风险。图
2023年5月22日
其他

安天AVL SDK反病毒引擎升级通告(20230520)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年5月20日
其他

【攻防演练庙算记四】邮件安全

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守【攻防演练庙算记三】情报先行《孙子兵法·九地篇》中提到的“是故政举之日,夷关折符,无通其使”。也就是说,在决定战争方略的时候,就要封锁关口,废除通行符证,不充许敌方通过往来。邮件系统作为内外网间信息传递的重要渠道,拥有防守客户单位重要的敏感数据。员工邮箱账号作为经常需要暴露的重要信息,就不可避免的容易被攻击方获取并进行有针对性的社工攻击,进而成为攻击方的内网桥头堡,因此在实战攻防演练对抗场景中,防守方的邮件系统在一开始就需要严防死守重点保障,杜绝一切攻击方可利用为攻击入口的机会。本期为【2023安天攻防演练庙算记】第四章:邮件安全。无论是常态的网络攻击,还是攻防演练对抗期间,攻击方均将社工邮件作为重要的攻击手法,挑战着防守方的防御水平。邮件攻击的形态也逐渐从单纯的含恶意附件、链接等传统社工攻击手法的基础上,逐渐迭代出了加密、混淆、二维码、网盘等多种形态的攻击手段。由于防守客户单位邮件系统承载的数据价值远高于其公网暴露的数据,同时又部署在服务器之上,并且一般是面向互联网开放的,所以,在实战攻防演练对抗场景中,防守方将面临复杂多样的攻击,如邮件应用漏洞、操作系统漏洞、弱口令暴力破解、泄露口令登录等。综上所述,在实战攻防演练活动期间,强化邮件系统安全防护,实现邮件服务器安全防护、邮件信件监测、邮件登录监测、邮件异常发现、邮件漏洞检测、异常IP阻断等能力,致使攻击方无法将邮件作为攻击入口,至关重要。图
2023年5月19日
其他

【攻防演练庙算记三】情报先行

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足【攻防演练庙算记二】十处必救必守攻守双方必须有对彼此敌情、行动、意图等的分析,在行动中才能知得失之计。在《孙子兵法·行军篇》中讲,兵非贵益多也,唯无武进,足以并力、料敌、取人而已。也就是说在作战前,必须对彼此所处的位置和可能的行动做到胸中有数。《孙子兵法·用间篇》有云:成功出于众者,先知也。意指之所以一出手就能战胜敌人,功业超越众人,就在于能预先掌握敌情;同时,又补充到:先知者,不可取于鬼神,不可象于事,不可验于度,必取于人,知敌之情者也。是说要事先了解敌情,不可求神问鬼,也不可用相似的现象作类比推测,不可用日月星辰运行的位置去验证,一定要取之于人,从那些熟悉敌情的人的口中去获取。在实战攻防演练活动持续对抗场景中,所谓的“先知”即指威胁情报;“必取于人”中的“人”即是经受过实战考验的可靠的威胁情报产品,以及拥有丰富经验的专家。本期为【2023安天攻防演练庙算记】第三章:情报先行。威胁情报正是网络攻防战场上“知己知彼”“掌控敌情”的关键,特别是在攻防对抗中,防守方在明处,防护的资产则是一个不能移动和隐藏的靶标;而攻击方躲在暗处,利用攻击行动匿名性、攻击针对性、攻击自由度、人性弱点等,总是可以找到突防机会。依靠威胁情报作为支撑,在提前掌握攻击方的攻击技术、攻击手法、攻击意图等方面“敌情”的基础之上,可有效缩短防御响应周期并提高针对性,对攻击方的攻击行为和攻击动作上进行阻断,驱动决策完善安全防御体系,提前部署防御策略,从而提高防御能力。同时,在这个过程中,时间是非常重要的因素,因为攻防双方都会在指定时间内,模拟更接近于战时的对抗状态,投入足够多的攻防资源参与对抗。因此,制胜的防守不仅仅取决于技术,还取决于组织的协作和应急响应的能力;落实到威胁情报,即其供给的精准性和快速性至关重要。所以,安天专项威胁情报服务立足于攻防对抗实战场景,打磨团队的战时情报作业流程,不断提升战时状态下的情报生产能力,通过提供更有价值的威胁情报和更专业的解决方案,以提高防守客户单位的安全保障能力,帮助客户更好地应对攻防演练的安全挑战。图
2023年5月18日
其他

【攻防演练庙算记二】十处必救必守

点击上方"蓝字"关注我们吧!【2023安天攻防演练庙算记】回顾【攻防演练庙算记一】五事具足攻守双方必须有对彼此敌情、行动、意图等的分析,在行动中才能知得失之计。在《孙子兵法·行军篇》中讲,兵非贵益多也,唯无武进,足以并力、料敌、取人而已。也就是说在作战前,必须对彼此所处的位置和可能的行动做到胸中有数。《虚实篇》中讲,攻而必取者,攻其所不守也;守而必固者,守其所不攻也。故善攻者,敌不知其所守;善守者,敌不知其所攻。在攻防演练“处军相敌”的持续对抗中,攻守双方在静—动、进—退、起—伏等不断布阵较量。作为防守方,需要知其所攻,方能守其必取。本期为【2023安天攻防演练庙算记】第二章:十处必救必守。对于攻击方来说,攻其所不守。为了防守方能够知道攻击方可能攻击的关键点,安天基于攻击方视角分析,结合多年攻防实战经验,将攻击方可能用到的关键动作通过“网络杀伤链”的逻辑进行归类总结,即下表《攻击方视角分析表》。图1
2023年5月17日
其他

【攻防演练庙算记一】五事具足

点击上方"蓝字"关注我们吧!《孙子兵法》开篇即是“战略观”,并用“五事”说明了在所有对抗中的要素:一曰道,二曰天,三曰地,四曰将,五曰法。道者,令民与上同意也,故可以与之死,可以与之生,而不畏危。天者,阴阳、寒暑、时制也。地者,高下、远近、险易、广狭、死生也。将者,智、信、仁、勇、严也。法者,曲制、官道、主用也。事实上,发生在网络空间的“攻防演练”亦是如此,胜利的意志、对业务系统的了解、安全设备部署的方案、人员团队、方法策略缺一不可。本期为【2023安天攻防演练庙算记】第一记:五事具足,将分享依托安天防御框架(ISPDR)形成先进、完善的攻防演练服务框架和安全产品生态体系,如何有效支撑客户开展新形势下的攻防演练活动。“道者”,是明确网络安全实战攻防演练的目的并达成的一致认知:发现系统漏洞、检验防护策略、锻炼应急能力和构筑防御体系。根据当前网空威胁和防御的发展现状,防御没有“银弹”,没有单一技术或者单一种安全框架可以解决所有的问题,因此在整体网空防御安全体系化建设中,需要进行不断地的叠加演进、体系化的建设安全防御保障,从而适应发展的需要。安天将威胁对抗经验与安全规划需求进行整合,基于防御关键动作的概念,于2020年提出安天防御框架(ISPDR)[1],包括5个部分:1.
2023年5月16日
其他

【2023安天攻防演练庙算记】明起连载

点击上方"蓝字"关注我们吧!网络安全实战攻防演练活动,是目前通过发现各行业重要信息系统的安全风险与隐患、考察网络安全责任落实情况、检验防守单位的安全防护能力,进而系统提升安全防护水平和技术对抗能力的重要手段。安天在2022年,结合攻防演练的防守要点、各阶段/场景化专项防护方案、终端/云主机防护、全流量威胁检测、文件分析、欺骗式防御&威胁捕获、边界阻断与入侵防护等维度组织了【2022安天网络安全实战攻防演练专题】(点击回顾),综合分享了实践经验、产品创新与场景价值,提供了系统解决方案参考[1],收到用户的肯定与关注。同时,安天作为引领威胁检测与防御能力发展的“网络安全国家队”,在攻防演练活动期间,通过对攻击方视角的深度分析与易丢分点的精准判定,依托前沿安全理念的安天防御框架(ISPDR),基于近23年的高级威胁对抗经验、自主先进核心技术的产品生态、千万级情报数据的威胁情报、亿级病毒特征库的威胁检测引擎、以及国家级应急支撑经验的威胁猎杀等“能打仗,打胜仗”的安全实战能力。为政府、教育、交通、金融、通信、能源电力等重要行业客户的关键信息基础设施信息系统,提供了以实战化、体系化、常态化的能力型网络安全防御体系建设思想的整体防守解决方案,实现了动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控的安全防护效果。2022年,安天不仅有效支撑了客户开展了新形势下的各类攻防演练活动,同时还帮助取得了超越客户预期的成绩,包括:在专项威胁情报场景中,为某客户单位监测并阻断网络攻击高达近4万起,溯源加分500分;在邮件安全监测场景中,为某客户单位监测分析钓鱼邮件攻击事件10余起,溯源加分720分;在网站安全防护场景中,为某客户单位阻断Web攻击事件近3万起,监测入侵蜜罐事件11起,溯源加分400分;在终端威胁检查场景中,为某客户单位排查发现终端威胁文件200余个(其中远控木马18个),并成功清除终端威胁隐患;在威胁诱捕分析场景中,为某客户单位捕获攻击事件70余起,溯源加分900分;在网络边界监测场景中,监测发现网络攻事件高达近80万起,并有效阻断;在靶标系统防护场景中,为超过40家客户单位靶标系统提供的防护服务,保障了所有靶标系统均未被攻陷。等等,凭借优质的服务品质、产品价值与实战能力,安天获得了多家客户的感谢信。图1
2023年5月15日
其他

安天网络行为检测能力升级通告(20230514)

点击上方"蓝字"关注我们吧!安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。01网络流量威胁趋势近期勒索软件攻击较为活跃,涉及到Cactus、Akira等恶意软件。其中,名为Cactus的新型勒索软件一直在利用VPN设备中的漏洞对“大型商业实体”的网络进行初始访问。Cactus勒索软件行动至少从3月开始就一直活跃,并正在索求受害者的大笔赎金。虽然新的威胁行为者采用了勒索软件攻击中常见的策略——文件加密和数据盗窃,但它增加了自己的手段来避免被发现。Cactus与其他勒索软件的不同之处在于使用加密来保护勒索软件二进制文件。本期活跃的安全漏洞信息1Apache
2023年5月14日
其他

安天AVL SDK反病毒引擎升级通告(20230513)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年5月13日
其他

安天AVL SDK反病毒引擎升级通告(20230506)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年5月6日
其他

安天网络行为检测能力升级通告(20230430)

点击上方"蓝字"关注我们吧!安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。01网络流量威胁趋势近期恶意软件攻击较为活跃,涉及到ViperSoftX、RustBucket等恶意软件。其中,ViperSoftX是一种信息窃取软件,主要针对加密货币,因其在日志文件中隐藏恶意代码的执行技术而成为2022年的头条新闻。研究人员观察到ViperSoftX近期进行了版本更新,逃避了初始加载程序检测,并通过破解、密钥生成、激活程序和非恶意打包程序使初始包加载程序变得更加具有欺骗性。此外还观察到更复杂的加密和基本的反分析技术。本期活跃的安全漏洞信息1Microsoft
2023年4月30日
其他

安天AVL SDK反病毒引擎升级通告(20230429)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年4月29日
其他

《2022网信自主创新调研报告》——终端安全方向解读与实践经验分享

点击上方"蓝字"关注我们吧!4月19日,由安天参编的《2022网信自主创新调研报告》正式发布。同时,安天自主研发的智甲终端防御系统荣获2023网信自主创新“尖锋榜”优秀产品奖。在安天牵头编写的“终端安全”章节中,围绕“如何深化网信自主创新工作”主题,对国产化终端安全的发展现状、面临挑战和演进方向三个方面进行了论述。以下分别对三方面的重点内容和安天实战经验进行阐述。国产化终端安全从合规驱动转向价值驱动目前国产化操作系统从“可用”走向“好用”,国产化硬件从低性能走向中高性能,随着国产化终端的广泛应用,针对国产化终端的攻击作业方式、可利用攻击工具和恶意代码等均呈现快速、复杂的增长趋势。同时,面对当前加剧的威胁对抗态势,合规性产品仅解决了防护手段有无问题,安全防护能力能否有效应对高水平的威胁攻击,安全防护管理工作能否在企业内有效落地等问题都亟需解决,国产化终端安全防护已经逐渐从合规驱动转向价值驱动,安天认为这一转变应包括以下几方面:1.以有效防御高强度威胁对抗为目标提升防御能力。全部覆盖系统监控点、全面评估和处置系统风险、建立纵深防御策略,以及对威胁的防御从应用层深入到内核层,通过威胁实战来打磨防御能力,以达成有效防御的目的。2.以安全一体化(UES)视角建立防护能力。实现终端安全一体化并非将原有的多个安全产品功能集成到一款产品中,应该从统一数据采集、统一资产管理、统一事件归并、统一处置策略、统一管理集约等方面进行一体化设计,有效降低终端性能消耗,解决产品兼容性问题,提高事件响应速度,简化终端安全运维管控操作。3.以可落地、可应用为基准研制防护能力。在能力设计和研制方面,需充分考虑国产化终端场景的算力、权限等因素,实现产品防护能力在系统环境能够有效发挥安全价值。国产终端安全面临效能方面的挑战终端安全防护产品对终端算力有强依赖需求,在算力受限和保障业务稳定运行情况下,实现高水平终端防护能力是每一个安全厂商面临的挑战。安天主要从优化数据采集、威胁检测与分析方式来降低终端算力占用,具体技术手段包括:1.
2023年4月25日
其他

从美方推动零信任战略过程看网络安全创新的规律特点

点击上方"蓝字"关注我们吧!说明:本文由安天研究院专、兼职研究人员联合编写,拟通过梳理零信任概念到实践的演进过程,分析网络安全的发展趋势,提炼网络安全创新的规律特点。感谢《中国信息安全》杂志于2023年3月刊发本文精简版,并在公众号刊发了本文完整版。由于作者的工作失误,导致杂志社公众号刊发版本中存在一些疏漏,我们在这里一并校正,特此致歉。同时由于我们的水平所限,观点内容如有错漏偏失之处,也请读者予以批评指正。从美方推动零信任战略过程看网络安全创新的规律特点安天研究院
2023年4月24日
其他

安天AVL SDK反病毒引擎升级通告(20230422)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年4月22日
其他

安天牵头编写多个章节 |《2022网信自主创新调研报告》发布

点击上方"蓝字"关注我们吧!4月19日,安天参编的《2022网信自主创新调研报告》在“第六届关键信息基础设施自主安全创新论坛暨纪念‘4.19’讲话发表七周年活动”上正式发布。在报告25个章节中,安天牵头编写了“反恶意代码引擎”“高级威胁检测”“终端安全”章节,并参与“工控安全”“数据安全”章节的编写工作。报告得到中国工程院倪光南院士、沈昌祥院士推荐及业界众多专家的关注和支持。安天在编写工作中提出了大量的建设性意见与观点,撰写了高质量的专业素材,获得编委会专家的高度肯定及感谢信。▲
2023年4月19日
其他

邀请函丨安天邀您共聚第八届中国(北京)军博会

点击上方"蓝字"关注我们吧!由中国指挥与控制学会主办的第八届中国(北京)军事智能技术装备博览会将于2023年4月21日-23日在北京国家会议中心举行。敬请关注安天即将亮相本届军博会,以“供给网空威胁敌我识别能力,支撑网空威胁前置猎杀作业”作为参展的核心价值主张。同时,安天将展出在执行体治理、供应链安全等方面的最新技术体系和创新成果,为军事智能化提供多场景安全防御支撑,赋能客户筑起可对抗高级威胁的网络安全防线。安天展位号:E1馆
2023年4月19日
其他

安天:以执行体治理为基石,助力智慧民航建设|民航网络安全高峰论坛

点击上方"蓝字"关注我们吧!随着我国网络强国战略的不断推进,能源、交通、水利、金融、国防科技工业等关键信息基础设施,已成为数字化时代国家经济发展的新底座。民航业是我国信息化、数字化、智能化发展最快的行业领域之一,民航业网络信息系统是国家关键基础设施和重要信息系统,民航网络与数据安全工作亦是“构建一流的民航安全体系”的重要组成部分。但同时,关键信息基础设施的安全运营工作者也面临着多重压力。在新形势下,安全运营治理工作需要回答以下问题:如何更有效的收敛安全治理工作的基本面,塑造更可控的运营局面?如何更高效的围绕防御要素打造运营闭环,打造更敏捷的响应能力?如何更精准的量化安全运营指标体系,提升安全运营工作可评估性?如何更主动适配数字化、智能化演化速度,形成持续优化改进运营能力?网络安全对抗的焦点是代码与执行层面的对抗,其核心在于对包含攻击者恶意意图的代码转化为计算机执行指令的对抗。基于此,安天提出:执行体治理是IT治理的基石,是网络安全运营者通过识别和管控执行体以保障关键信息基础设施网络安全的持续过程。近日,在智慧民航网络与数据安全高峰论坛上,安天技术负责人进一步介绍了如何发挥执行体治理在网络安全运营中的基石作用,助力民航基础设施防护的有效落地。▲
2023年4月18日
其他

安天下一代Web应用防护系统可有效应对LangChain代码注入风险

点击上方"蓝字"关注我们吧!01事件回顾在ChatGPT、文心一言等应用以强大整合能力和在自然语言处理上的表现惊艳了全球的同时,涉及到其中的安全问题也应被大众所重视。LangChain是一种可以直接与OpenAI的GPT-3和GPT-3.5模型集成,应用于聊天机器人、生成式问答(GQA)、本文摘要等产品的接口框架。而该大语言模型接口框架Python开发库则在近日被披露,存在任意代码注入执行漏洞,严重可能引发LangChain开发库开发的程序被执行任意代码的风险。安天下一代Web应用防护系统依托安天CERT强大的漏洞分析和应急响应能力,第一时间对该漏洞进行了分析、复现,对特征数据库提供了及时的更新升级,有效地保护了用户Web资产的安全。请大家尽快获取特征库版本Sigdb-V2-1000-68,进行特征库升级,安天下一代Web应用防护系统可以有效识别并拦截该Python代码注入漏洞(CVE-2023-29374),同时在官方补丁发布不及时或者补丁修复不完全等情况下,部署安天下一代Web应用防护系统可有效的缓解该类型的威胁。升级包获取方式,联系安天售后进行获取。联系方式如下:全国服务热线:400-840-9234售后支持邮箱:support@antiy.cn02漏洞说明及影响版本LangChain是一种LLMs接口框架,它允许用户围绕大型语言模型快速构建应用程序和管道。它直接与OpenAI的GPT-3和GPT-3.5模型以及Hugging
2023年4月17日
其他

【转发】关于调整网络安全专用产品安全管理有关事项的公告

点击上方"蓝字"关注我们吧!本文来源于:“网信中国”微信公众号关于调整网络安全专用产品安全管理有关事项的公告2023年第1号为加强网络安全专用产品安全管理,推动安全认证和安全检测结果互认,避免重复认证、检测,依据《中华人民共和国网络安全法》、《关于发布〈网络关键设备和网络安全专用产品目录(第一批)〉的公告》(2017年第1号)、《国家认监委
2023年4月17日
其他

安天即将出席第三届航天工程论坛

点击上方"蓝字"关注我们吧!由北京跟踪与通信技术研究所、北京特种工程设计研究院和上海航天技术研究院联合主办的“第三届航天工程论坛”,将于4月18日至19日在浙江杭州举行。在展会环节,安天将携执行体治理、供应链安全等方面的技术体系和创新产品亮相技术展,保障执行体治理完整闭环运营,助力用户高效应对太空网络安全挑战。在论坛演讲环节,安天将在4月19日上午出席智能化星座管控技术专题论坛,并发表题为《卫星系统及网络安全威胁》的报告演讲。诚邀您莅临交流指导!往期回顾
2023年4月17日
其他

安天网络行为检测能力升级通告(20230416)

点击上方"蓝字"关注我们吧!安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。01网络流量威胁趋势近期勒索软件攻击较为活跃,涉及到Trigona、Rorschachdeng、Nokoyawa等勒索软件。其中Rorschachdeng是研究人员发现的新型勒索软件,Rorschachdeng遵循间歇加密趋势,即只对文件进行部分加密,从而提高处理速度;还发现MuddyWater组织以勒索软件作为幌子对混合环境进行破坏性攻击。同时,攻击者利用零日漏洞提升权限并部署Nokoyawa勒索软件有效载荷,用于攻击零售、批发、能源、制造、医疗保健、软件开发和其他行业;建议用户及时关注勒索软件攻击活动。近期网络安全事件涉及Balada
2023年4月16日
其他

安天AVL SDK反病毒引擎升级通告(20230415)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年4月15日
其他

外交部丨汪文斌:美国是全球最大的网络窃密者

点击上方"蓝字"关注我们吧!4月11日,中国网络安全产业联盟发布报告《美国情报机构网络攻击的历史回顾——基于全球网络安全界披露信息分析》。报告基于大量网络安全产业界和学界公开资料,以曝光时间为主线,梳理了自2010年震网以来的美国情报机构相关网络攻击活动、后果影响、攻击装备、支撑工程体系等,被人民日报、央视新闻、环球网等多家媒体转载。4月12日,外交部发言人回答相关记者的有关提问,并援引了报告中的五个典型案例。安天公众号对此文进行转载。本文来源于“外交部发言人办公室”公众号。原文链接:https://mp.weixin.qq.com/s/vYP-Wkb2daWnrIgycc6-9A(视频来源:“外交部发言人办公室”视频号)“外交部发言人办公室”消息,在4月12日外交部例行记者会上,深圳卫视记者提问:据报道,4月11日,中国网络安全产业联盟发布报告,披露了2010年以来曝光的十余起美国情报机构实施网络攻击、开展网络监控及窃密、泄露扩散网络攻击武器和工具的案例。请问中方对此有何评论?汪文斌:我们注意到相关报告。这个报告系统披露了美国政府相关部门从事网络攻击的历史脉络、典型案例和对全球网络安全的消极影响,可谓触目惊心。这里我愿同大家分享一下其中的几个典型案例,让大家更好地看清美国危害全球网络安全的本质。案例一:2010年,美国被发现利用“震网”病毒攻击伊朗核设施,这是历史上首次政府网攻别国关键基础设施的案例,从而打开了国家间网络战的“潘多拉盒子”。2022年,美国网络空间司令部宣布,美国网军目标就是“统治”网络空间。案例二:2017年发生的全球传播范围最广、损失影响最大的勒索软件WannaCry来源于美国国家安全局泄露的网络武器。具有讽刺意味的是,2021年,美国还装模作样地组织几十个国家发起所谓“打击勒索软件倡议”。案例三:2013年,“棱镜门”事件揭露美国对包括中国在内的全球各国进行网络窃密,美国甚至要求微软、雅虎、谷歌、苹果等在内的9家国际网络巨头配合美国政府秘密监听,并入侵德国、韩国等多个国家的网络设备。但另一方面,2018年至今,美国在没有任何证据的情况下,以所谓数据安全为由无理打压中国企业,还胁迫遭受美窃密之害的盟友加入其行列中。案例四:2013年,媒体曝光了美国国家标准与技术研究院利用发布的密码标准安置后门,这使得供应链网络攻击从信息技术产品扩大到技术标准。2023年3月30日,美国首席外交官在所谓“民主峰会”上表示,美国将与盟友一起建立必要的标准,确保技术发展符合所谓的“民主价值观和利益”。案例五:2015年,媒体曝光了美国政府实施的“拱形计划”,该计划旨在入侵、分化、打压各国网络安全厂商,使其屈服于美国的淫威。时至今日,大家看到,全球网络安全公司已经很少再发布有关美国网络攻击的案例了,美国的部分网络安全公司甚至沦为美国政府散布关于别国虚假信息的帮凶。上述事实再次表明,美国是网络战的始作俑者、先进网络武器的最大扩散方、全球最大的网络窃密者。美国想要的所谓“清洁网络”和“符合民主价值观和利益的技术”,不过是可以让美国肆意窃密、随意攻击别国、确保美国“唯我独尊”的网络和技术。美国始终对自己“低标准”,对别国“高要求”,尽显“美式双标”。我们要强调的是,维护网络安全是国际社会的共同责任。网络空间不应是各国角力的战场,更不应成为分裂国际社会和打压遏制别国的工具。阻止美国无法无天的网络窃密行为,揭穿美国在网络安全上的虚伪嘴脸,符合国际社会的共同利益。往期回顾
2023年4月13日
其他

央视新闻丨美国情报机构网络攻击手段是如何更新的?中国网络安全产业联盟发布分析报告

点击上方"蓝字"关注我们吧!4月11日,中国网络安全产业联盟发布报告《美国情报机构网络攻击的历史回顾——基于全球网络安全界披露信息分析》中英文版。报告基于大量网络安全产业界和学界公开资料,以曝光时间为主线,梳理了自2010年震网以来的美国情报机构相关网络攻击活动、后果影响、攻击装备、支撑工程体系等,被人民日报、央视新闻、环球网等多家媒体转载。央视新闻中国之声基于此报告对中国网络安全产业联盟理事长、安天科技集团董事长肖新光和安天副总工程师李柏松进行了采访。安天公众号对此文进行转载。本文来源于央视新闻中国之声。(点击文末“阅读原文”可下载报告全文)中国网络安全产业联盟4月11日发布《美国情报机构网络攻击的历史回顾——基于全球网络安全界披露信息分析》中英文版。系统梳理美情报机构对全球各国开展的网络攻击活动。呈现美国对他国长期开展网络攻击的恶劣行径,揭露其网络霸权对全球网络空间秩序构成的重大破坏及严重威胁。近些年美国情报机构网络攻击手段是如何更新的?美国的网络霸权对全球网络空间秩序构成了怎样的重大破坏及严重威胁?该如何构建有序的网络空间秩序?美国网络霸权对全球网络空间秩序构成重大破坏及严重威胁斯诺登事件迄今已近十年,伴随着“棱镜门”的曝光,国家级网络攻击行为逐渐浮出水面。其实早在此前,已有多方信息显示,美国相关机构利用其技术和先发优势针对他国开展网络攻击行为。中国网络安全产业联盟此次发布的报告提到,2010年美国情报机构使用“震网”病毒(Stuxnet)攻击伊朗核设施,打开了网络战的“潘多拉魔盒”。之后,全球网络安全厂商逐步证实更加复杂的“毒曲”(Duqu)“火焰”(Flame)以及“高斯”(Gauss)等病毒与“震网”同源,与其同期甚至更早前就已经开始传播。中国网络安全产业联盟理事长
2023年4月13日
其他

安天参展第十一届中国电子信息博览会 守卫数字时代网络安全

点击上方"蓝字"关注我们吧!4月7日至9日,以“创新引领,协同发展”为主题的第十一届中国电子信息博览会在深圳会展中心(福田)举办。安天作为网络安全领军企业,积极参与并重点展示了在执行体治理、供应链安全、云安全、移动安全、威胁对抗等领域的技术体系、创新产品和解决方案,以及能力型安全产品为用户的终端安全、流量安全、Web防护等层面提供的安全保障,解决用户在数字化发展中面临的各种复杂安全问题。黑龙江省副省长王岚莅临安天展台参观指导,在听取了安天的业务发展、核心技术创新等相关汇报后,对安天的企业定位、产品和服务能力给予高度认可。▲王岚副省长莅临安天展台参观指导集中展示多项技术体系、创新产品和解决方案
2023年4月10日
其他

安天AVL SDK反病毒引擎升级通告(20230408)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年4月8日
其他

安天网络行为检测能力升级通告(20230402)

点击上方"蓝字"关注我们吧!安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。01网络流量威胁趋势近期网络钓鱼攻击活跃,主要利用Microsoft
2023年4月2日
其他

安天AVL SDK反病毒引擎升级通告(20230401)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年4月1日
其他

利用云笔记平台投递远控木马的黑产团伙分析

点击上方"蓝字"关注我们吧!01概述安天CERT在2023年3月24日发布的《利用云笔记平台投递远控木马的攻击活动分析》[1]中介绍了一起攻击活动,根据多个样本的PDB路径以及托管在云笔记平台中的文件夹名称等信息,我们将该攻击活动与友商发现的“谷堕大盗”[2](又名“银狐”[3])黑产团伙联系在一起。通过对相关攻击活动进行梳理,安天CERT发现该团伙前期利用钓鱼网站、社交软件等传播诱饵文件,进行广撒网式的钓鱼活动。为了获取更大的经济利益,该团伙今年开始重点针对金融、证券等行业投递恶意程序,获得对相关行业从业人员主机的控制权后,冒充受害者身份对受害主机中的微信进行远程操作,利用微信群组对恶意程序进行更广泛的传播。为了对抗终端安全产品,该团伙传播的诱饵文件运行后,主要采用3种方式加载下一阶段的恶意载荷:利用“白加黑”的方式加载恶意DLL文件、从公共服务平台中获取托管的恶意文件、从攻击者服务器中获取加密的恶意文件。该团伙投放多种远控木马,包括基于Gh0st远控木马的变种、“Xidu”远控木马[4]及其变种、Fatal远控木马等,利用远控木马获得受害主机的控制权,并驻留在受害主机中,以此实现对目标的长期控制。经验证,安天智甲终端防御系统(简称IEP)可实现对该远控木马的有效查杀。02关联分析根据捕获的样本,我们发现该黑产团伙将恶意载荷托管于创建的多个分享链接中,最早创建时间为2022年1月21日。表2‑1
2023年3月30日
其他

安天总分第二获“首届工业信息安全应急大赛”二等奖 并再入选CICSVD技术组成员单位

点击上方"蓝字"关注我们吧!近日,第四届国际工业信息安全应急大会在北京举办。本届大会同期举办了“首届工业信息安全应急大赛”,安天在19支参赛队伍中以总分第二的成绩,荣获“首届工业信息安全应急大赛”二等奖,展示了在工业场景的应急处置和安全运维能力。安天再次入选国家工业信息安全漏洞库(CICSVD)技术组成员单位并被评为2022年度漏洞治理合作最具贡献单位。第四届国际工业信息安全应急大会由北京市经济和信息化局指导,北京市通州信息化指导局、北京市通州区人民政府、国家工业信息安全发展研究中心联合主办。“首届工业信息安全应急大赛”依托工业信息安全仿真平台,首创工控安全运维赛新模式,创立业内标杆,主要围绕工业控制系统的安全问题,基于实战靶场平台,将现实工业领域业务场景存在的安全痛点导入竞赛,检验参赛队伍监测预警、应急处置和安全加固等方面技术能力。本次获奖,再次验证了安天在工业场景的应急处置和安全运维能力。安天一直以来都极其关注工业信息安全领域的安全防护和运营。一方面强化能力型安全产品落地,另一方面加强面向物联网、工业场景的安全价值落地。在应急服务支撑方面,安天打造了“第一时间启动,同时应对多线威胁,三体系联动,四作业面协同”的应急体系。为增强对重大、突发网络安全事件的应对能力,安天建立了一支综合高效的应急支撑服务队伍,通过自主创新、前沿技术研究、威胁情报获取、安全服务等一系列能力建设,随时应对及解决突发的网络安全事件。安天长期支持工业信息安全行业主管部门工作,再次入选2023年度工业信息安全监测应急支撑单位,同时,安天是中国应急响应体系中重要的企业节点,入选中国国家信息安全漏洞库六家首批一级支撑单位之一、是国家网络与信息安全信息通报机制技术支撑单位、国家信息安全漏洞共享平台成员单位,已连续七届蝉联国家级网络安全应急支撑单位,并入选中国工业互联网研究院“网络安全技术支撑单位”。在工业场景安全的建设方面,安天依托端到端的安全能力和供应链关口前移的优势,将安全能力基因向包括办公网、云环境、物联网、工业互联网等在内的全场景有效防御覆盖,依托强大的威胁对抗体系,实现深度客户赋能,支撑客户完成从威胁情报消费,到自主安全能力生产的智能化安全运营变革。安天一方面强化能力型威胁检测对抗基石产品落地,另一方面强化可信认证与零信任板块,加强面向工业互联网、物联网等场景最后一公里的价值落地能力。安天将充分发挥自身能力基因优势,积极支撑客户达成威胁对抗+安全防护+数字化的大闭环愿景,协助客户处理新兴场景威胁的应急保障工作。近年来,安天多个项目入选工业互联网安全方向试点示范项目:“基于异质协议数据融合的工业控制安全监控预警平台项目”、“电力监控系统端点恶意代码防御系统项目”入选2019年工业互联网安全方向试点示范项目;“电力网络安全监测与指挥平台”入选2020年网络安全技术应用试点示范名单中《新型信息基础设施安全类-工业互联网安全》试点示范名单;“工业互联网安全分析溯源项目”入选工信部2021年工业互联网试点示范项目,“面向工业互联网多场景的恶意代码检测技术”入选2022年工业互联网试点示范名单中安全类“新技术融合创新应用”试点示范名单。安天将持续与行业主管部门保持密切协作,及时发现安全漏洞,为工业场景下的风险监测、事件处置、信息共享、能力建设等提供技术支撑,为各行业用户工控系统的网络安全保驾护航。往期回顾
2023年3月29日
其他

安天AVL SDK反病毒引擎升级通告(20230325)

SDK配套恶意代码知识库,可输出关键行为映射标签533种,可输出ATT&CK威胁攻击框架技战术标签139种,覆盖率为64.29%,基本上覆盖了ATT&CK框架中的全部可静态检测的标签数量。安天AVL
2023年3月25日
其他

利用云笔记平台投递远控木马的攻击活动分析

点击上方"蓝字"关注我们吧!01概述近期,安天CERT监测到一起利用云笔记平台投递远控木马的攻击活动。攻击者将远控木马相关载荷文件托管于某云笔记平台中,借助可信站点规避安全产品在流量侧的检测,并且持续更新其中的文件。本次攻击活动于2022年开始进行,攻击者将伪装成应用程序的诱饵文件投放至下载站,或者利用钓鱼邮件发送伪装成文档的诱饵文件,以此引诱用户下载执行。诱饵文件执行后采用“DDR”(Dead
2023年3月24日
其他

由安天承办的“学习二十大 奋进新征程——网安书记讲党课”系列活动上线

点击上方"蓝字"关注我们吧!为深入学习领会党的二十大精神,进一步贯彻落实网络强国战略思想,扎实推进网络安全和信息化工作,由中国网络安全产业联盟主办,安天科技集团、光明网网络安全频道协办的“学习二十大
2023年3月23日
其他

DarkPink组织针对印度尼西亚外交部门和菲律宾军事部门的攻击活动

点击上方"蓝字"关注我们吧!01概述安天CERT近期监测到多起APT组织DarkPink针对印度尼西亚外交部门及菲律宾军事部门的攻击活动。DarkPink(又称saaiwc)组织最早在2021年年中开始活跃,其主要攻击目标为柬埔寨、印度尼西亚、马来西亚、菲律宾、越南、波斯尼亚和黑塞哥维那等国家的外交、军事等部门及行业。本次发现的攻击活动的初始样本均为打包的ISO文件,按照攻击流程可分为两类:一类是采用DLL侧加载的方式,释放包含恶意XML文件载荷并通过修改注册表实现持久化。恶意
2023年3月20日