Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

攻击目录

你越了解攻击者的运作方式,就越能更好地保护你的数据。浏览我们的攻击目录,学习常见威胁、策略与行为,这样你就能更早发现风险,并更快做出响应。

筛选条件:

33 结果

什么是网络攻击?

网络攻击是 个人或组织有意且恶意地试图 侵入他人、公司或政府机构的信息系统。其目标往往是窃取、篡改、破坏数据,或获取对数据的未经授权访问,亦或中断数字化运作。

了解网络攻击背后的动机

网络攻击者可能出于各种目标而实施攻击,例如下文所讨论的那些目标。

经济收益

经济收益是网络安全攻击最常见的动机。攻击者会寻求直接或间接的金钱利润。为获取经济收益而通常采用的攻击手段包括勒索软件、网络钓鱼和银行木马。

  • 在勒索软件攻击中,恶意软件会对受害者的数据进行加密,而攻击者会要求支付赎金以进行解密。知名案例包括 WannaCry 和 REvil。
  • 在钓鱼攻击中,伪造的电子邮件或消息会诱骗用户泄露诸如密码或信用卡信息等个人数据。随后,这些信息会被用于盗窃或欺诈。
  • 对于银行木马而言,Zeus 或 Emotet 等恶意软件会专门以银行凭据为目标,从受害者账户中窃取资金。

间谍活动

网络间谍活动(包括企业间谍活动和国家支持的间谍活动)旨在为获得战略优势而收集机密或敏感信息。

  • 在企业间谍活动中,竞争对手或犯罪分子会窃取商业机密、研发(R&D)数据或业务策略。
  • 在国家支持的情报窃取(nation-state espionage)中,由国家资助的组织会入侵政府机构、国防承包商或外国公司。例如包括中国的 APT10 和俄罗斯的 Fancy Bear。

黑客激进主义

黑客激进主义者会使用网络攻击来推动政治、社会或环境方面的事业。这些攻击出于意识形态驱动,而非为了个人或国家利益。常见的攻击手段包括篡改网站(网站入侵/改版)、数据泄露以及拒绝服务(DoS)。

网络战

网络战攻击具有政治动机,通常由国家支持,旨在制造混乱或引发恐惧。针对伊朗核计划的 Stuxnet 攻击就是这种攻击类型的典型例子。

  • 在由政府支持的攻击中,各国会发展能力以打击关键基础设施,例如电网或军事系统。一个经典例子是针对伊朗核计划的 Stuxnet 攻击。
  • 混合战争将传统军事行动与网络攻击结合起来,以扰乱对手的局势。

内部威胁

内部威胁来自组织内部能够访问敏感信息的个人。例如:

  • 员工或承包商可能会因经济利益、胁迫、报复或疏忽而滥用访问权限。
  • 部分内部人员可能会蓄意窃取数据、泄露机密或破坏系统。
  • 内部人员的错误(例如点击网络钓鱼链接或不当处理数据)也可能造成损害。

最常见的网络攻击类型

下面将讨论网络安全中一些最常见的攻击类型。

恶意软件攻击

恶意软件旨在造成危害、加以利用,或以其他方式破坏/攻陷设备、网络或服务。

主要类型:

  1. 特洛伊木马 - 伪装成合法软件,但会为攻击者提供对系统的访问权限
  2. 蠕虫 - 会自我复制、无需人工交互即可传播的恶意软件
  3. 间谍软件(Spyware)- 秘密监控用户活动并收集信息
  4. 广告软件(Adware)- 自动投放不受欢迎的广告,有时还带有间谍软件功能
  5. Rootkit(后门工具套件/根工具包)- 让攻击者在隐藏自身存在的同时维持持续访问

高级持续性威胁(Advanced persistent threats,APTs)

APTs(高级持续性威胁)是长期、定向的攻击,往往由资金充足的对手(通常是国家)策划实施。这类攻击旨在渗透网络,并在数月或数年内保持不被发现,从而收集情报或悄无声息地操纵系统。一个例子是 SolarWinds 事件(2020 年):该 APT 以美国联邦机构和企业为目标。

网络钓鱼与社交工程

这些攻击通过操纵个人,引导其泄露敏感信息或执行会危及安全的操作。

网络钓鱼的类型:

  1. 定向网络钓鱼(Spear phishing) - 使用个人信息对特定个人或组织进行高度定向的电子邮件
  2. 鲸鱼式钓鱼(Whaling) - 旨在针对组织内的高层管理人员或知名度较高的目标
  3. 商业电子邮件入侵(BEC) - 骗子通过伪造或入侵企业电子邮件账户来欺骗员工,使其转账资金或泄露机密信息

现实案例:

  1. 一个重大案例是,BEC 骗局诱骗员工将资金汇入由攻击者控制的账户,导致 Ubiquiti Networks 损失超过 4,670 万美元。

勒索软件

勒索软件会加密受害者的数据,并要求支付赎金以进行解密——同时带来技术与财务方面的威胁。

在早期阶段,勒索软件主要是基于加密的、仅包含单次赎金要求的简单攻击。如今,它已发展为“双重勒索(Double Extortion)”:攻击者不仅会对数据进行加密,还会外泄敏感文件。随后,如果不支付赎金,他们就会威胁将被盗数据公开泄露。这会进一步增加对受害者的声誉与法律压力,促使其支付赎金。

主要的勒索软件团伙包括:

  1. LockBit — 策略包括 Ransomware-as-a-Service (RaaS)、双重勒索(Double Extortion)以及自动化。
  2. Conti — 该组织拥有高度成熟的团队,会使用双重勒索(Double Extortion)进行强势谈判。
  3. Revil — 策略包括供应链攻击(Supply Chain Attacks)、双重与三重勒索(Double & Triple Extortion),以及 DDoS 攻击。

拒绝服务(DoS)和分布式拒绝服务(DDoS)攻击

DoS(拒绝服务)攻击是一种恶意尝试,通过向目标服务器、服务或网络资源发送大量非法请求来使其不堪重负,从而让用户无法访问这些资源。

  1. 使用单一来源执行(一台计算机或一台服务器)
  2. 简单,更容易追踪和拦截
  3. 通常不涉及僵尸网络(botnet)

DDoS(分布式拒绝服务)攻击是 DoS 的更复杂形式。它利用多个被入侵的系统(通常在全球范围内分布)向目标发起洪泛式流量攻击,使攻击更难被拦截和缓解。

  • 使用多个来源——通常是僵尸网络(botnet)中的数百或数千台设备
  • 由于流量来自全球范围内分布的 IP 地址,因此防御起来要困难得多。
  • 攻击流量可能会模仿合法用户,从而使缓解工作变得复杂

僵尸网络(botnet)如何执行 DDoS 攻击

  • 僵尸网络(Botnets)通过利用网络钓鱼、恶意软件或攻击未修补的系统来感染易受攻击的设备,从而建立起来。
  • Botmaster 通过集中式或点对点(P2P)的命令结构与僵尸(bots)进行通信。
  • 僵尸(bots)被指示同时向特定目标(服务器、服务或网络)发送大量流量。
  • 目标会不堪重负,导致服务器崩溃、网络拥塞以及服务不可用。

对关键服务的影响

  • 包括银行、政府门户、医疗系统和电子商务平台在内的在线服务可能会变得无法访问。
  • 组织可能会遭受直接的收入损失,并在缓解与恢复方面投入大量资金。
  • 对服务提供商的信任可能会受到严重损害。
  • DDoS 攻击可以作为干扰手段,而攻击者则在后台入侵系统以窃取数据或开展其他恶意活动。

零日漏洞利用(Zero-Day exploits)

零日(Zero-Day)漏洞是指软件或硬件中的安全缺陷,该缺陷对供应商或开发者而言是未知的。因此,它会一直未被修补并可被利用。

零日(Zero-Day)漏洞利用(exploit)是攻击者为了利用零日漏洞而开发的工具或方法。这些漏洞利用代码可能会在暗网出售,也可能用于情报搜集、网络犯罪或定向攻击。

零日(Zero-Day)漏洞利用(exploit)之所以危险,原因包括:

  • 缺乏防护 - 传统安全系统(杀毒软件、防火墙)可能无法检测到它们
  • 影响巨大 - 可能导致数据被盗、对系统的远程控制,或完全沦陷
  • 广泛的风险 - 用于攻击个人、企业和政府

零日威胁的生命周期

  1. 发现 - 被黑客、研究人员或犯罪分子发现
  2. 利用 - 在厂商知晓之前用于攻击
  3. 披露 - 最终会被报告
  4. 补丁 - 供应商发布更新或修复程序
  5. 补丁后 - 一旦修复完成,就不再属于“零日”

中间人攻击(Man-in-the-Middle,MitM)

当恶意行为者秘密拦截并可能篡改两方之间的通信时,就会发生中间人(MitM)攻击。两方都误以为自己正在彼此直接通信。

攻击者如何拦截并篡改通信内容

  1. 拦截方法
    1. 恶意 Wi‑Fi 热点 - 看起来合法的假网络,会诱骗用户连接
    2. 数据包嗅探 - 使用 Wireshark 等工具在非安全网络中捕获数据包
    3. 会话劫持 - 窃取会话 Cookie 以冒充用户
    4. DNS 欺骗 - 通过篡改 DNS 响应将用户重定向到假网站
  2. 操纵技术
    1. 数据注入 - 将恶意内容(例如,伪造的登录页面)插入到网页流量中
    2. SSL 降级剥离 - 将 HTTPS 连接降级为 HTTP,使数据变为未加密
    3. 凭据窃取 - 捕获用户名、密码或付款信息

公共 Wi‑Fi 风险

由于安全性薄弱,公共 Wi‑Fi 网络是 MitM 攻击的首要目标。

  • 许多网络缺少 WPA3/WPA2 加密,使攻击者能够查看未受保护的数据
  • 攻击者会冒充合法网络,从而诱使用户连接到恶意网络
  • 设备通常会自动重新连接到已知网络,而这一点可能被利用

SQL 注入 & 跨站脚本攻击 (XSS)

SQL Injection 发生在攻击者将恶意 SQL 语句插入输入字段(例如搜索框或登录表单)之后,这些语句随后会被后端数据库执行。其结果是:

  1. 对敏感数据的未授权访问(用户名、密码、财务记录)
  2. 修改或删除数据库内容
  3. 在严重情况下获得对数据库的完全控制

跨站脚本攻击(Cross-Site Scripting,XSS)允许攻击者将恶意脚本(通常是 JavaScript)注入到他人所查看的网页中。这些脚本会在受害者的浏览器中执行。XSS 类型包括:

  • 持久型 XSS - 恶意脚本会被永久存储在服务器上
  • 反射型 XSS - 脚本会从Web服务器被反射回浏览器,通常通过URL参数
  • 基于 DOM 的 XSS - 在浏览器中操纵 DOM 环境

XXS会带来诸如以下后果:

  • 窃取会话Cookie(导致账号被劫持)
  • 重定向到恶意网站
  • 键盘记录或钓鱼攻击

DNS 隧道与欺骗(伪造)

DNS 隧道(DNS Tunneling) 通过在 DNS 查询和响应中对数据进行编码,在被入侵的系统与外部服务器(通常由攻击者控制)之间建立一个隐藏的通信通道。虽然 DNS 通常用于将域名解析为 IP 地址,但攻击者会利用其在网络中的普及性与宽松性。

DNS 隧道(DNS tunneling)如何工作

  1. 终端被恶意软件入侵。
  2. 恶意软件会将数据(如用户凭据、文件)编码到 DNS 请求中。
  3. 这些 DNS 请求会被发送到恶意域名(由攻击者控制)。
  4. 攻击者的 DNS 服务器会解析这些请求,返回命令或收集被窃取的数据。

它之所以危险在于:

  • 传统的安全工具往往忽视 DNS 流量。
  • 防火墙通常会默认允许 DNS 流量。
  • 攻击者可以缓慢地外传数据,以规避检测。

DNS Spoofing,也称为 DNS Cache Poisoning(DNS 缓存投毒),通过操纵 DNS 响应,在用户不知情的情况下将他们重定向到恶意网站。

DNS Spoofing 如何运作

  • 攻击者会通过伪造的 DNS 记录来篡改 DNS 解析器的缓存。
  • 当用户尝试访问合法域名时,他们会被重定向到假网站。
  • 用户可能在不知情的情况下输入登录凭据或下载恶意软件。

为何有效

  • 用户会在地址栏中看到预期的域名。
  • 它非常适合冒充合法服务。
  • 如果污染了解析器缓存(resolver cache),就可能影响整个网络。

网络杀伤链:网络安全攻击如何展开

网络杀伤链(Cyber Kill Chain)是由洛克希德·马丁(Lockheed Martin)开发的框架,用于从攻击者的视角描述网络攻击的各个阶段。理解每个阶段可以帮助组织更有效地检测、抵御并缓解攻击。

侦察

这里的目标是收集有关目标的信息,以便为攻击做准备。开放源情报(Open-source intelligence,OSINT)、社交媒体抓取、网站分析,以及域名和 IP 扫描是用于收集情报的一些方法。关注的重点包括员工姓名、组织结构、系统细节,以及所使用的技术(例如软件、平台)。

武器化

攻击者会根据收集到的情报创建定制化攻击。目标是将能够成功突破目标防御的载荷进行打包。武器化方法包括制作恶意软件(例如勒索软件、特洛伊木马、远程访问工具)、为已知漏洞开发漏洞利用程序,以及设计令人信服的钓鱼诱饵或恶意文档。

投递

下一步是将武器传递给受害者,即确保载荷在不触发警报的情况下到达目标的系统。投递方式包括发送带有恶意链接或附件的钓鱼电子邮件、篡改合法网站以便在访问时自动下载恶意软件,以及渗透供应商或第三方服务提供商以投递攻击。

利用(Exploitation)

利用(Exploitation)是指触发恶意代码以利用漏洞,目的在于获得对目标系统的未授权访问或控制。利用未修补的软件或零日(zero-day)漏洞,以及通过欺骗用户运行恶意代码(社会工程)都是一些利用方法。

安装(Installation)与命令和控制(Command-and-Control,C2)

在此阶段,攻击者会在受害者环境中建立据点,以维持隐蔽且长期的访问与控制。其包括:

  • 安装(Installation)- 投放后门、间谍软件或其他持久性恶意软件
  • 命令与控制(C2)- 建立通信通道(例如,加密的网页流量、DNS 隧道)以接收指令并外传数据

对目标采取行动

攻击者无论是出于经济获利、窃取情报还是破坏目的,都将完成他们的任务。该过程包括以下类型的行动:

  • 数据窃取 - 窃取知识产权、个人信息、财务记录
  • 系统入侵 - 提升权限、在网络内部进行横向移动
  • 运营中断——部署勒索软件、破坏系统,并造成声誉损害

防范网络攻击:个人与企业的最佳实践

网络安全是一项共同责任,需要个人和组织都采取主动措施。以下是一些用于防范网络攻击的最佳实践。

安全意识培训

人为错误是数据泄露的主要原因之一。投入安全意识培训的组织通常会看到成功的网络钓鱼攻击减少,并且安全态势得到改善。

最佳实践:

  • 开展定期培训,让员工了解最新的网络钓鱼技术、诈骗手段以及内部人员威胁。
  • 实施受控的钓鱼测试,以评估并提升员工对可疑电子邮件的应对能力。
  • 建立清晰、简便的流程,用于上报潜在的安全事件。
  • 根据组织内不同的岗位与部门定制培训资料。

终端安全与 Zero Trust 框架

笔记本电脑和移动设备等终端是网络攻击的常见入口。采用 Zero Trust 的理念可确保不论请求来源如何,所有访问请求都必须经过验证。通过多层防御策略(例如,将 Zero Trust 框架与强大的终端安全措施相结合),可以减少攻击面,并增强组织检测与响应威胁的能力。

最佳实践:

  • 实施 Zero Trust 架构——采用一种安全模型:不默认信任,并持续验证每一次访问尝试。
  • 多因素身份验证(MFA)——要求使用多种验证方式来访问系统和数据。
  • Endpoint Detection and Response (EDR) - 部署能够监控并响应终端设备威胁的解决方案。
  • 定期更新和打补丁 - 确保所有终端设备都保持安装最新的安全补丁。

补丁管理与漏洞扫描

未打补丁的漏洞是攻击者的常见目标。有效的补丁管理、及时更新以及主动的漏洞扫描能够防止被利用,因为这会缩短攻击者的可操作窗口。

最佳实践:

  • 使用能够自动为系统和应用程序应用补丁的工具。
  • 重点修补对组织风险最高的漏洞。
  • 定期进行漏洞扫描,识别并修复安全弱点。
  • 保持所有硬件和软件资产的最新清单,以确保覆盖范围全面。

事件响应与网络韧性

尽管采取了预防措施,事件仍可能发生。具备完善事件响应与韧性策略的组织,能够更有效地遏制威胁,并以尽可能少的中断恢复运营。

最佳实践

  • 制定事件响应计划 - 创建一份已文档化的策略,概述如何检测、响应并从安全事件中恢复。
  • 开展桌面推演 - 模拟网络安全事件,用于测试并完善响应流程。
  • 建立沟通协议 - 在事件发生期间,明确沟通渠道与各自职责。
  • 投资网络韧性——实施措施,使组织能够在网络攻击期间和之后维持关键职能。

云安全与物联网保护

云服务和物联网设备的普及带来了新的安全挑战,需要专业化的策略。组织必须满足云端与物联网环境的独特安全需求,以保护敏感数据并维护系统的完整性。

最佳实践

  • 确保云服务和物联网设备已安全配置,避免使用可能存在漏洞的默认设置。
  • 实施严格的访问控制,并监控是否存在未经授权的访问尝试。
  • 确保所有设备和服务都使用最新的安全补丁进行更新。
  • 将 IoT 设备隔离到单独的网络中,以限制潜在的入侵范围。

如何应对网络安全攻击

有效应对网络攻击对于尽量减少损失并确保快速恢复至关重要。以下是概述关键步骤的结构化指南。

遏制攻击的立即步骤

a. 隔离受感染的系统
将已受影响的设备与网络断开连接,以防恶意软件传播或发生未经授权的访问。这可能包括拔下网线、禁用 Wi‑Fi,或关闭受影响的服务器。

b. 禁用受侵害的账户
为保护敏感数据,请立即撤销所有被怀疑已遭到入侵的用户账户的访问权限。

c. 联系网络安全专家和主管部门
通知内部 IT 安全团队,并在必要时联系外部网络安全专业人员。此外,为遵守法律要求并获得指导,请将事件上报给相关主管部门。

事件调查与威胁情报

a. 开展取证分析
收集并分析数字证据(例如日志文件和网络流量),以了解攻击的来源、所使用的方法以及影响范围。这有助于识别漏洞并防止未来发生类似事件。

b. 利用威胁情报
利用威胁情报,将该攻击放到更广泛的趋势背景中理解,掌握攻击者的动机,并相应调整防御策略。

恢复与业务连续性规划

a. 从备份中恢复
使用干净且较新的备份来恢复受影响的系统和数据,并在部署前确保备份不含恶意软件。

b. 在全面部署前测试系统
在将系统重新上线之前,彻底测试以确认所有威胁都已清除,并且系统能够正常运行。

c. 更新业务连续性与灾难恢复计划
根据从事故中吸取的经验教训审查并修订您的计划,以提升对未来攻击的韧性。

法律与监管方面的考量

a. 了解适用法律

熟悉数据保护法规,例如《通用数据保护条例》(General Data Protection Regulation, GDPR)和《加州消费者隐私法》(California Consumer Privacy Act, CCPA)。这些法规要求在数据泄露后采取特定行动。

b. 及时披露
确保您在相关法律规定的时间范围内,向受影响方和监管机构披露该泄露事件(例如,GDPR 要求在 72 小时内完成通知)。

c. 记录所有行动
保留有关事件响应流程、沟通内容以及所做决策的详细记录,以证明合规性,并便于将来参考。

常见问题(FAQs)

有疑问吗?我们有答案。