服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

漏洞遭利用的速度越来越快

日期: 来源:代码卫士收集编辑:Kevin Townsend

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面来看,去年似乎是安全团队较为轻松的一年,实则不然。


Rapid 7 公司发布2022年度《漏洞情报报告》指出,当前最令人担忧的问题是漏洞从发现到利用的间隔时间正在下降。Rapid7 公司的资深安全研究经理 Caitlin Condon 指出,“在安全团队打补丁或采取其它缓解措施之前,很多漏洞就遭利用。”

准确来讲,56%的漏洞在公开披露的7天内遭利用,比2021年提高了12%,比2020年提高了87%。针对和修复漏洞的资源仍然有限,优先级仍可被错配。Log4Shell 就是一个例子。报告提到,“很多组织机构在2022年年初的几周或几个月内,一直在修复Log4Shell 漏洞,消耗已经因预算缩水和疫情而被耗尽的IT和安全团队资源。”

但在Log4Shell 之后,又出现了 Spring4Shell 和 Text4Shell。Condon 提到,“鉴于新漏洞的出现,这是一个4Shell的节奏。”这说明这些漏洞的重要性被放在和Log4Shell同等的位置。但管理层查看报告后询问安全团队所做的事情是什么。Condon 指出,“安全团队很难回答说,‘是的,它是4Shell 问题,但问题很傻且我们并没有优先处理它’。”结果就是用于投入重要漏洞的资源不可避免地分配到不太重要的漏洞中,而这些重要漏洞从发现到利用的时间间隔大幅减少。

Condon 认为,炒作对于安全团队可能会是一个问题。她认为,一般而言媒体尤其是安全媒体的压力,是“纯粹的好事”。她指出,“但如果你是推特上的研究员,你的激励是获得2000次转发和获得招聘机会,那么炒作的激励就是巨大的,这可能会给记者带来压力。”她补充道,当厂商自己的产品能够提供缓解措施时,并非所有的安全厂商是无辜的。

Condon 认为该报告的要点主要有三个。第一个要点是大规模的漏洞威胁比例仍然较高,尽管这些威胁从2021年的66%降低到了56%。报告指出,“大规模利用中释放的常见payload 包括密币挖矿机、web shell、多种僵尸网络恶意软件以及越来越多样化的勒索软件payload。”

第二个要点是,勒索软件生态系统的复杂性以及它对可见性和数据的影响方式。她问道,“2022年,我们可以确定映射到勒索软件事件中的漏洞降低了三分之一。当我们和其它很多家企业遭遇的勒索事件总量增多时,为什么会发生这种情况?”

一个很明显的结论是,勒索团队正在利用的新漏洞要少于2021年的数量。她补充道,“这可能是等式的一部分,但实际上几乎并非事情的全貌——勒索软件生态系统整体的多样性以及更宽泛的地下网络起着非常重要的作用。”

这种影响具有复杂性。所使用的漏洞数量在降低而勒索软件家族的数量在增多,意味着存在更多的威胁者payload需要追踪,有更多的TPPs 需要追踪和判断归属。他表示,“所有这些因素至少在短期内,可能造成对勒索软件CVE映射的更低的行业可见性,以及追踪完整攻击链和时间轴的更低的信心水平。鉴于勒索软件生态系统的多样性以及新漏洞使用的有限性,我们对于其中一些活动的能力和可见性可能会更低。”

第三个要点使上述情况更为复杂:新漏洞从发现到利用的时间间隔。她提到,“我们认为漏洞从已知到被利用的时间间隔是安全践行的一个非常重要的指标。他们不仅必须选择优先级还必须通过非常有限的资源在链条中和组织机构中进行证明。”

即使从0day利用的数据分布情况来看,漏洞发现和漏洞之间的时间间隔在过去三年中也在稳步下降。报告指出,“2020年,所报告的30%的漏洞在披露一周内遭在野利用。2021年,这一比例提升到50%。2022年,56%的漏洞在披露一周内遭利用。”

从技术上来讲,其中一些漏洞可能被归类为0day或nday。她提到,“超过6个漏洞在披露之时并未遭利用,但在几天内被利用。”不过,报告想讨论的点并未是否为0day,而是从发现到利用之间的时间间隔。她指出,“数据并不好,对于很多客户而言这是一个难以接受的信息。”加上漏洞传播的广泛性、勒索软件事件的可见性减低以及新漏洞非常简短的利用时间间隔,为本来就为因疫情压力和无法管控的在家办公的安全团队增加了更多的压力。


代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

Realtek 漏洞遭利用:物联网设备受攻击次数超过1.34亿次

黑客正在利用严重的Control Web Panel RCE漏洞

CISA称两个JasperReports老旧漏洞遭在野利用

思科提醒:很多严重漏洞已遭利用



原文链接

https://www.securityweek.com/vulnerabilities-being-exploited-faster-than-ever-analysis/


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • ArubaOS 中存在六个严重漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。这些漏洞影响Aruba Mobil
  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • 经济不景气加剧网络安全技能短缺,怎么办?

  • 根据ESG和国际信息系统安全协会(ISSA)的最新研究报告,57%的组织声称他们受到了全球网络安全技能短缺的影响,44%的组织认为技能短缺在这几年里变得越发严重了。而现实中,我们可以
  • CISO应该如何协调安全和业务战略?

  • 一些经济学家预测,全球性的经济衰退很快就要到来,根据历史趋势,网络犯罪会因此提高一定的活跃度。有一些证据表明,宏观经济条件会影响网络犯罪的活跃度。例如,在经济衰退时期,人们
  • 《办法》施行满6个月,违法出境后果很严重!

  • 全文共2466字,阅读大约需6分钟。随着《数据出境安全评估办法》施行满6个月,未开展申报评估工作的组织将面临监管处罚风险。对此,我们建议出境组织尽快响应,务实准备,主动申报。本

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 11个国家34支队伍开展军事网络战争演习

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士西欧地区最大规模的军事网络战争演习在爱沙尼亚举行,来自11个国家的34支队伍参加了这次活动。这次演习名为 “Defence Cyber
  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面