您的位置:首页 > 移动互联

《2021 Bots自动化威胁报告》深度解读之 自动化威胁4大特征 & 5大场景

发布时间:2021-07-19 16:25:00  来源:互联网     背景:
图片

  随着Bots自动化工具平台化和AI化趋势的加强,Bots攻击的手段和覆盖范围在不断增加,攻击也变得更为高效和具有侵略性,由自动化工具发起的高效大规模攻击大幅增加了行业和机构在业务、应用和数据层面的安全风险。

  瑞数信息在《2021年Bots自动化威胁报告》中,对自动化威胁进行了多角度分析,总结了自动化威胁呈现出的4大特征和5大典型场景。

  一、2020年自动化威胁具备4大特征

  相比2019年,2020年国内Bots攻击状况依然十分严峻,攻击者的工具、手段、效率都有了比较大的发展。尤其在疫情的影响下,远程办公模式兴起,直接增大了企业的攻击面,借助自动化工具,攻击者可在短时间内以更高效、更隐蔽的方式对企业系统进行漏洞探测,这就对企业安全防护提出了更高的要求。

  • 特征一:API是攻击者重点关注目标

  随着企业业务的发展,访问方式融合了 Web、APP、小程序等多种方式,而作为融合访问基础支撑的API也成为了攻击者重点关注的目标。Gartner预测,到2022年,API滥用将会是数据泄漏的主要渠道之一。同时OWASP也针对API推出了安全威胁排名和安全指导,API将会成为下一个攻击热点。毋庸置疑,API滥用和API攻击问题将成为企业Web应用数据泄露和业务风险的重大威胁。

  • 特征二:应用攻击门槛进一步降低

  2020年各类扫描器、攻击平台层出不穷。在AI的辅助下,无论是在漏洞检测的深度还是广度上都有很大的提升。 尤其各类攻击平台集漏洞发现、利用、后门植入于一体,极大地提升了攻击者的效率,应用攻击的门槛进一步降低。

  • 特征三:医疗卫生部门攻击明显上升

  疫情影响下, 针对国内医疗卫⽣部⻔的攻击呈明显上升趋势 , 其中针对系统的漏洞扫描、DDoS、公示信息高频度抓取等方面表现突出,来自境外攻击量上升明显,这也是去年疫情期间出现的一个安全热点。

  • 特征四:急速推进数字化的风险

  疫情之下,企业急速推进业务数字化和远程化,但相应的安全防护措施并未及时跟上,暴露面的增加为黑客开辟了更多可以获取敏感数据的途径,暗网中售卖的个人隐私数据和企业数据的事件呈指数级增长。

  2、国内Bots自动化威胁涉及5大场景

  虽然OWASP对于自动化威胁的分类超过20种,但是瑞数信息根据国内的情况进行汇总分析,总结出了国内政企机构主要面临的五类场景。

  • 场景一:漏洞探测利用

  对目标系统进行漏洞扫描,发现漏洞之后自动进行利用。借助自动化工具,攻击者可以在短时间内以更高效、更隐蔽的方式对目标进行漏洞扫描和探测,尤其是对于0day/Nday漏洞的全网探测,将会更为频繁和高效。

  • 场景二:资源抢占

  利用Bots自动化工具快速的优势,对有限的资源进行抢占。比较常见的资源抢占包括:挂号、报名、购票、秒杀、薅羊毛等等。

  • 场景三:数据搜刮

  对公开和非公开数据进行拖库式抓取。例如各类公示信息、公民个人信息、信用信息等,抓取之后对数据进行聚合收集,造成潜在大数据安全风险。同时由于数据的授权、来源、用途十分不透明,导致隐私侵权、数据滥用等问题越来越严重。

  • 场景四:暴力破解

  对登录接口进行高效的密码破解,给系统信息安全带来极大的危害。此类攻击目标范围广泛,除了我们熟知的各类电商、社交系统,还包括很多办公系统,例如办事网厅、企业邮箱、OA 系统、操作系统等等,几乎所有具备登录接口的系统都会成为攻击目标。

  • 场景五:拒绝服务攻击

  常见的拒绝服务攻击包括应用DoS和业务DoS两种类型,除了以往比较常见的分布式拒绝服务攻击(DDoS)外,利用 Bots 来大量模拟正常人对系统的访问,挤占系统资源,使得系统无法为正常用户提供服务的业务层DoS也日渐兴起。

  结语

  网络安全攻防是一个持续的过程,面对猖獗的Bots自动化攻击,“兵来将挡,水来土掩”的单一防护方法已力不从心。因此,瑞数信息建议将Bots管理纳入到企业应用和业务威胁的管理架构中,部署能够针对自动化威胁进行防护的新技术,借助动态安全防护、AI人工智能及威胁态势感知等技术,提升Bots攻击防护能力。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
OPPO钱包为用户首创“火车延误险”正式上线,让回家的路更有保障
春运将至,OPPO钱包为用户放大招!OPPO钱包联手华安保险为OPPO手机用户推出专属定制的出行福利&mdash......
日期:01-08
紧随苹果脚步 亚马逊盘中市值超1万亿美元
9月4日晚间消息,亚马逊盘中股价上涨近2%,股价创下新高,一度超过2050.5美元,亚马逊成为继苹果之......
日期:09-05
全国一体化政务服务平台复工复产防疫服务专题快应用上线OPPO软件商店
近日,“全国一体化政务服务平台复工复产防疫服务专题”快应用在OPPO手机软件商店上线。......
日期:02-27
5月4日出行大数据:百度地图显示拥堵路段集中在交通枢纽周边
五一假期即将结束,各地游客纷纷开启返程,景区人气“降温”。百度地图最新公布数据显示......
日期:05-05
百度App上线“迁徙地图”和“发热门诊” 大数据也能对抗新型肺炎
截止1月25日18时,根据百度“疫情动态”通报最新疫情数据,目前国内确诊病例达1370例,疑......
日期:01-26
9月中国手游海外收入排行:PUBG Mobile、万国觉醒、荒野行动前三
10月10日消息 今日,移动应用数据分析平台Sensor Tower发布发布了最新研究报告,带来了2019年9月期......
日期:10-10
vivo与诺基亚贝尔联合首次实现5G外场视频通话
在中国移动位于上海嘉定的5G外场试验网,vivo最新的5G智能概念手机——vivo APEX 2019,......
日期:01-31
中国电信全国上线骚扰拦截系统“天翼防骚扰”
9月2日消息 近期,中国电信骚然拦截系统“天翼防骚扰”全国上线,提供全新的骚扰电话、营......
日期:09-02
腾讯应用宝上线“玩转5.1游戏篇” 狂撒百万Q币为《和平精英》庆生
近日,《和平精英》迎来一周岁生日,为了回馈广大玩家的支持与热爱,腾讯应用宝特别推出“玩转......
日期:05-01
中国移动终端公司与上海海思举行战略合作签约仪式
近日,2019年中国移动合作伙伴大会在广州召开,本次大会期间中国移动将发布最新5G市场策略及数十款5......
日期:11-15
整合5G基带方案领先高通,5G手机芯片还得看联发科和三星
近日,三星电子正式发布了5G处理器Exynos980,采用三星自家的8nm制程工艺,这也是继早前联发科5G So......
日期:09-06
从天气应用到气象服务平台 墨迹天气实现C端+B端全方位布局
当前,随着互联网流量红利的日益衰退,越来越多互联网平台开始面临C端发展的瓶颈,如何突破行业&ldq......
日期:12-17
12306 官方小程序上线支付宝,还将升级推出 “候补票功能”
7月1日消息 12306 官方支付宝小程序已正式上线。这是 12306 继官网及 App 外的首个站外官方服务渠道......
日期:07-01
国家信息安全漏洞共享平台发布Apache Tomcat漏洞安全公告
2月22日消息 国家信息安全漏洞共享平台(CNVD)近日发布了一份关于 Apache Tomcat 存在文件包含漏洞的......
日期:02-22
全面赋能在线教育 石墨文档助力西瓜创客管理升级
成立于 2017 年的西瓜创客,一直以 “释放每一个孩子的创造力” 为使命,面向 6-12 岁的......
日期:04-16
还没等我后悔,快递就到了:一个快递是如何从卖家到达买家手中?
火热的双十一终于过去了,根据相关数据显示,截止2019年11月11日24时,天猫双11总成交金额达到2684......
日期:11-15
精准邀约——ToB企业市场部举办活动的成功秘诀
作为 ToB 市场人员,在您看来,成功举办一场会议活动(无论线上还是线下)的关键因素都有哪些?毫无疑......
日期:04-21
从仙侠到现实 盘点连胡歌都在关注的阅文经典网文
作为与中国网络文学共同成长的网文阅读平台,阅文-起点中文网近日迎来19周岁的生日。对此,知名演员......
日期:05-21
卓尔智联阎志:B2B4.0时代,产业互联网借势新技术
中国B2B行业的发展潜力有多大?在美国,科技业市值的一半由to C公司支撑,而to B公司同样占据了半......
日期:09-06
网易有数2020开年更新:更好的移动BI,更优的视觉体验
自2016年推向市场以来,从一线业务人员、数据分析师,到企业管理层,越来越多的用户选择网易有数作......
日期:01-19