2023 年爆发了大量毁灭性的网络攻击,从瘫痪性的勒索软件活动到针对关键基础设施的入侵事件。随着威胁行为者采用越来越创新的策略,了解最重大的攻击及其影响对于构建稳健的防御至关重要。
本文分析 2023 年最主要的网络攻击及其影响,揭示新兴趋势,并提供可操作的策略,帮助您保护组织免受现代威胁。
2023 年最主要的网络攻击
高关注度的目标
在 2023 年,政府机构和大型企业位列网络犯罪分子的主要目标之中。攻击既集中于滥用敏感数据,也致力于扰乱关键业务。以下是一些最典型的例子:
- 美国国务院遭受入侵:一场发生在 2023 年初的攻击 导致美国国务院的敏感外交通信遭到泄露。此次泄露事件被怀疑是某个国家支持的组织所为,从而使国家安全与国际关系都面临风险。
- 医疗行业遭受的攻击:2023 年 4 月,对 Enzo Biochem 发动的网络攻击导致 240 万名患者的个人信息被泄露。攻击者使用共享且已过时的登录凭据访问网络,并安装恶意软件;由于监控不足,该恶意软件在数天内未被发现。尽管此次攻击并未扰乱业务运行,但它揭示了该公司安全实践中的重大漏洞,凸显了医疗行业亟需更强有力的防护措施。
- 能源行业攻击:2023年5月 针对丹麦能源行业的网络攻击 利用 Zyxel 防火墙中的漏洞,瞄准了 22 家公司。尽管此次攻击并未扰乱能源供应,但它凸显了未修补系统带来的风险,以及对关键基础设施造成重大损害的潜在可能。
- 交通与物流行业攻击:利用严重性较高的漏洞, 对 DP World Australia 的攻击 影响了该国约 40% 的进出口能力。
勒索软件疫情
2023 年的勒索软件攻击升级,变得更加复杂并造成更严重的财务损失。攻击者不再仅限于简单的数据加密,而是采用更具破坏性的策略,例如数据外传以及公开曝光被盗数据以迫使付款。以下是 2023 年遭受勒索软件攻击的两家公司示例:
- Johnson Controls, 这家在智能建筑技术领域处于全球领先地位的公司遭到 勒索软件组织 的攻击,该组织以窃取并泄露敏感信息而闻名。此次攻击使业务陷入瘫痪,造成了数百万美元的财务损失。
- Caesars 和 MGM,这两家美国最大的酒店和赌场连锁企业之一,遭到了一场勒索软件攻击,导致其全部基础设施——从酒店入住系统到老虎机——都被迫关闭。威胁组织 AlphV(亦称 BlackCat)声称对此次事件负责。
- Boeing。作为全球最大的国防与航天承包商之一,Boeing 在 2023 年 11 月遭到 Lockbit 的定向攻击,并利用了导致 DP World 事件的同一漏洞。
供应链漏洞
2023 年供应链攻击也出现了显著上升。网络犯罪分子瞄准受信任的第三方供应商,以渗透其客户及其他合作伙伴。以下是两起最重大的事件:
- SolarWinds 攻击:尽管 2023 年并非首次出现,但 SolarWinds 攻击所带来的后果持续延续到全年,并出现了关于渗透到政府机构与私营企业范围的新披露。攻击者利用被入侵的 SolarWinds 软件更新流程,突破了数千家公司的网络,充分体现了通过供应链漏洞可能造成的巨大破坏规模。
- MOVEit 和 MOVEit Cloud 被利用事件:攻击者 利用了这些文件共享和管理解决方案中的零日漏洞,从 500 多家组织窃取敏感的业务数据,暴露了超过 3450 万名个人的个人信息。
2023 年网络攻击趋势
以下新兴的网络攻击模式,能够帮助您了解战场正在走向何处:
Trend | Analysis |
|---|---|
|
Exploitation of cloud misconfigurations |
Widespread adoption of cloud services has increased the chances of misconfigurations, such as exposed databases and unsecured storage buckets, that put sensitive data at risk of compromise. |
|
Rapid evolution of ransomware |
Tactics such as double extortion (encrypting data while threatening to leak it) and targeting backup systems are making ransomware harder to defend against and more costly for victims. |
|
Increased targeting of critical infrastructure |
Attacks on power grids, healthcare facilities and other critical sectors intensified in 2023, disrupting essential services and highlighting vulnerabilities in outdated systems. |
|
More state-sponsored attacks |
Espionage and politically motivated attacks increased, leading to devastating breaches and amplifying geopolitical tensions. Top targets included defense systems, research institutions and government agencies. |
重大网络攻击案例研究
对 2023 年主要安全事件进行更深入的审视,可以为全球各组织提供宝贵的经验教训。
针对 Johnson Controls 的勒索软件攻击
针对 Johnson Controls 的 勒索软件攻击不仅扰乱了业务运转,还提高了人们对高度互联系统所面临的网络安全挑战的认识。
2023 年年中,一伙知名的网络犯罪团伙渗透了 Johnson Controls 的网络,并使用勒索软件对关键数据进行加密。据报道,该攻击不仅影响了 IT 系统,还影响了公司的运营技术(OT)网络——从而扰乱了公司在医疗、政府以及商业地产等领域为客户提供服务的能力。
此次攻击凸显了像 OT 网络这类智能基础设施的脆弱性,以及这些系统作为网络犯罪分子攻击目标的吸引力日益增强。随着组织采用更多启用物联网(IoT)的解决方案和基于云的 平台,他们需要实施强有力的网络安全措施来加以保护。例如,依赖 OT 系统的企业必须确保这些网络的安全性——至少——与其 IT 对应环境相当,并在 OT 与 IT 环境之间实施强隔离,以限制勒索软件的传播。
滥用 MOVEit 和 MOVEit Cloud
在 2023 年年中,威胁行为者利用 MOVEit Transfer 和 MOVEit Cloud 中的零日漏洞,入侵了 500 多家组织。具体而言,该漏洞使攻击者能够执行未授权的 SQL 命令:既可提取敏感数据,又可注入恶意代码,以便进行更大范围的网络利用。许多组织缺乏适当的监控流程来检测可疑活动,从而使攻击者能够在较长时间内持续实施攻击。Clop 勒索软件团伙宣称对此次事件负责,并威胁称,除非支付赎金,否则将发布被盗数据。
此次事件凸显了现代数字生态系统之间的紧密相互联通,以及供应链软件中固有的风险:关键工具中的单一漏洞可能引发连锁反应,最终演变为全球性危机。此外,这也表明威胁行为者的技术能力日益成熟,并且他们正在聚焦于供应链软件等回报更高的目标。
为了解决供应链安全中显而易见的薄弱环节,组织必须采用更全面的网络安全策略。与此同时,加强软件供应商、组织与网络安全机构之间的协作也至关重要,以便在未来预防类似事件。
DarkBeam 数据泄露
在 2023 年年中,攻击者渗透了 DarkBeam 的网络。该公司专门监控暗网活动,并为企业提供威胁情报。尽管泄露的全部范围仍在调查中,初步报告显示:
- 客户数据被窃取了。 为客户收集的数据(包括威胁情报报告、用户名、密码以及可能敏感的组织细节)已被泄露。
- 平台漏洞被利用了。 研究表明,DarkBeam 平台中的一处漏洞使攻击者能够绕过认证措施并访问其数据仓库。
- 暗网活动报告被泄露了。 讽刺的是,为提醒客户其在暗网中的自身漏洞而收集的数据,最终却让恶意行为者可以访问。
DarkBeam 事故进一步强化了稳健防御与主动措施的重要性。尤其是,组织必须开展尽职调查,以验证其合作伙伴的网络安全态势。
美国国务院数据泄露事件
2023年年中,攻击者以 data breach 的形式渗透了美国国务院,对国家安全和国际外交产生了深远影响。尽管泄露事件的具体细节被列为机密,但来自调查报道和网络安全公司的泄露信息描绘出令人担忧的图景:
- 使用了复杂的攻击载体: 人们认为,高级持续性威胁(APT)组织通常与民族国家有关联,是这次攻击的责任方。他们利用零日漏洞获得了最初的访问权限。
- 间谍活动的目标: 这次泄露事件的主要目标似乎是窃取机密且敏感的外交信息。被盗数据包括电子邮件、报告,以及可能与外交政策、谈判和国际协议相关的加密通信。
- 驻留时间较长: 攻击者很可能在较长时间内未被发现,并通过横向移动访问高价值系统,同时外传数据。
这次泄露事件是一个令人警醒的提醒:即便是最安全的系统也可能存在漏洞。为防止未来发生类似事件,政府机构必须:
- 投资于最先进的网络安全技术,例如用于威胁检测的人工智能和机器学习。
- 在各个层级的员工中培养网络安全意识文化。
- 加强国际规范与协议,以遏制对关键政府机构的网络攻击。
23andMe 数据泄露
在 2023 年 10 月,23andMe 报告了一起数据泄露事件:攻击者获得了对用户账户的未授权访问,并外传/窃取了敏感数据。该攻击的显著特点包括以下内容:
- 使用凭据填充(credential-stuffing):攻击者使用从之前其他无关的数据泄露中窃取到的凭据登录 23andMe 账号。该方法之所以成功,是因为许多用户在不同平台上重复使用相同的密码。
- 影响广泛:由于 23andMe 的用户遍布全球,此次泄露影响了来自不同背景的个人,并引发了国际层面的担忧。
- 针对高度个人化的数据:被盗数据不仅包括姓名、电子邮箱地址和地理位置等可识别个人身份的信息(PII),还包括详细的遗传信息。对于选择了 DNA 亲属共享功能的用户,家庭关系和遗传特征也同样遭到泄露。
- 在暗网出售数据:泄露事件发生不久,大量的 23andMe 数据集出现在暗网出售。此外,部分数据集还被包装宣传为与特定族群相关,引发了人们对遗传数据可能被用于定向攻击或歧视的担忧。
与信用卡号码等其他个人信息不同,遗传数据不可变且永久,因此其被滥用是长期威胁。确实,人们仍担心被盗数据可能会被雇主、保险公司或其他机构滥用于依据遗传倾向对个人进行歧视。
此次事件引发了人们对遗传数据及其他敏感个人信息实施更严格监管的呼声。由于担心其安全实践,23andMe 立刻遭受了收入下滑:大量客户取消了服务。
申请 Netwrix 的 Discover Advanced Threat Detection 免费试用
网络攻击对组织的影响
遭受网络攻击的组织可能会面临各种后果,包括下文所详细列出的影响。
财务损失
数据泄露(入侵)带来的财务成本可能包括赎金支付、生产力损失、法律费用以及恢复服务。全球范围内的数据泄露总成本已达到数十亿美元。
文中所述攻击造成的损害从数千万美元到数亿美元不等。像美国国务院这类机构的泄露事件更难以量化。中小型企业(SMBs)可能无法在财务上从一次泄露事件中恢复过来。
声誉受损
备受关注的攻击已经侵蚀了受影响组织及政府机构的信任。数据泄露造成的声誉损失往往会导致业务流失,因为客户会转向被认为更安全的竞争对手。与客户、合作伙伴以及公众重建可信度可能需要数年时间。
法律与监管后果
遭遇数据泄露的组织可能会面临监管机构的严厉处罚,包括高额罚款。此外,他们还可能面临更严格的监管以及审计。
此外,数据泄露还可能引发受事件影响的个人或团体采取法律行动。事实上,上述提到的三起泄露事故的受害者目前正在处理仍在进行中的集体诉讼,因此后果的最终规模可能需要数年时间才能完全显现。
网络安全支出增加
组织通常需要大幅增加网络安全预算,通过招聘网络安全专业人员、引入第三方服务团队,并投资威胁检测系统、防火墙以及端点安全软件等工具来增强防御能力。由于这笔增加的支出可能会把资源从产品开发、市场营销或员工发展等其他关键业务领域中挪走,因此必须进行周密规划并提供充分的合理性说明。
连锁效应与影响延迟
对关键基础设施的攻击可能会产生连锁效应,并且其影响可能存在延迟。所谓连锁效应,是指实际发生的事件会影响目标组织的业务合作伙伴和客户,或影响更广泛的社会。 当 DP World 被迫在澳大利亚停止运营时,数百家公司无法接收或发送所需货物。医疗服务提供者,尤其是首要的医院,可能不得不推迟原定的治疗,这需要重新调整资源,并且可能会影响患者的长期治疗计划。
预防措施与最佳实践
主动采取措施可以降低遭受网络攻击的风险。以下是一些最佳实践。
云安全
- 定期开展审计,以识别错误配置。
- 使用基于角色的访问控制(RBAC)和多因素认证(MFA),严格限制对敏感数据和系统的访问。
- 使用加密来保护敏感数据。
- 使用云原生监控工具和入侵检测系统来检测可疑活动。
勒索软件防护
- 为在不支付赎金的情况下实现数据恢复,请定期备份,并确保备份经过加密且离线存储。
- 要识别勒索软件并阻止其运行,请部署先进的端点检测与响应(EDR)工具。
- 使用电子邮件过滤、URL 扫描以及钓鱼仿真培训,以降低通过网络钓鱼攻击投递勒索软件的风险。
- 通过将关键系统与安全性较低的系统进行分段,将勒索软件在网络内的横向移动限制在更小范围内。
- 采用最小权限模型限制用户权限,以尽量减少被入侵账户可能造成的潜在损害。
- 对 data classification 和数据最小化要严格执行:这样组织才能准确了解自己处理的是何种数据,并且只保留所需的最少量。未存储的数据无法在勒索软件攻击中被滥用。
供应商管理与供应链安全
- 定期评估所有供应商和合作伙伴的网络安全态势。
- 将第三方访问限制在仅必需的系统上,并监控异常活动。
- 在供应商协议中加入网络安全要求,例如遵守行业标准(例如 ISO 27001)。
- 如有可能,使用工具监控供应商系统中的漏洞或泄露情况。
- 采用 Zero Trust 原则,包括将所有外部连接在未经验证前视为不可信,并对活动进行密切监控。
- 与供应商及供应链合作伙伴建立定期沟通机制,了解已落实的安全流程,并就可能影响您生态系统的攻击模式新进展交换信息。
事件响应
- 制定一份清晰的事件响应计划(IRP),明确在应对事件时的角色、职责和流程,包括沟通策略。
- 开展定期演练,并通过模拟网络攻击来测试 IRP(例如桌面推演),以识别差距并提升应对准备水平。
- 监控并记录事件,并使用 security information and event management(SIEM)工具来提升威胁检测与响应能力。
- 制定沟通协议,并制定清晰的策略,确保及时且透明地通知相关利益方、监管机构以及受影响的个人。
- 在解决事件之后,开展全面的事后复盘,以总结经验教训并改进未来的响应策略。
精心挑选的相关内容:
网络安全的未来
以下是近期需要关注的关键网络安全趋势。
威胁态势的重大变化
随着物联网(IoT)设备的使用增加,个人、企业以及关键基础设施的攻击面也将随之扩大。此外,量子计算的兴起将对当前的加密标准提出挑战,甚至可能使其变得过时。
与此同时,地缘政治紧张局势预计将推动针对关键服务的国家支持型网络攻击。
技术进步
人工智能(AI)和机器学习(ML)将在网络安全中发挥双重作用。网络犯罪分子将越来越多地使用这些技术来开发先进恶意软件,并制作以欺诈和错误信息为目的、令人信服的深度伪造内容。AI 和 ML 也将使他们能够自动化攻击、规避检测并绕过传统防御。
与此同时,防御方将使用 AI 和 ML,通过强大的行为分析来提升威胁检测能力,并实现事件响应的自动化。由机器学习驱动的预测分析将使组织能够提前预判攻击模式,从而主动加固防御。
更严格的监管
各国政府将推出更严格的网络安全监管,对数据保护和事件报告设定更高标准,并对违规行为实施更严厉的处罚。例如,美国的《Cyber Incident Reporting for Critical Infrastructure Act》要求在发现泄露事件后的 72 小时内完成通知。
CISA 以及其他监管机构已提高了对合规的要求,尤其是针对软件供应商,以防止诸如 MOVEit 被利用的供应链攻击。此外,23andMe 的遗传数据泄露也引发了呼声,要求制定更全面的行业专属监管,以保护敏感的生物信息学和基因组数据。
全球网络安全协作
网络犯罪分子往往跨司法辖区运作,这使得政府、国际组织和私营企业共享威胁情报并制定标准化法规至关重要。诸如联合国政府专家组(United Nations’ Group of Governmental Experts,GGE)等举措,以及北约(NATO)等联盟正在努力建立网络空间中负责任行为的规范。公私合作伙伴关系也将在加速先进防御工具的研发方面发挥关键作用。然而,地缘政治紧张局势、法律差异以及国家间资源不平等可能会阻碍这些努力,这凸显了培养信任与合作的重要性。
Netwrix 如何提供帮助
Netwrix 提供多款产品,旨在帮助组织防御网络攻击:
- Netwrix Threat Manager. 这款先进的 威胁检测软件 利用机器学习和用户行为分析,实时识别并响应可疑活动,从而实现对潜在威胁的快速遏制。
- Netwrix Threat Prevention. 该工具利用超过 50 万个已知泄露密码的综合词典,帮助防止使用弱密码或被盗密码。
- Netwrix Password Policy Enforcer. 该解决方案允许组织强制执行强健且可自定义的 密码策略 ,并在 Active Directory 中全面实施。
- Netwrix Password Secure. 该工具提供实时告警和全面报表,使组织能够主动识别并修复密码漏洞,从而提升整体密码安全性。
- Netwrix Directory Manager Password Management. 让用户能够在 Microsoft Entra ID(原 Azure AD)以及 Active Directory 中自行重置密码,从而让他们尽快回到工作中,并让 IT 团队专注于更具战略性的任务。为进一步增强安全性,可在允许重置密码之前无缝要求 MFA 或管理员批准。
- Netwrix Access Analyzer for AD/EntraID. 精准定位并修复诸如 weak passwords 等关键安全威胁,或识别可能发生的可疑登录事件。
结论
2023 年,网络攻击在规模和复杂性方面都呈上升趋势:从锁定关键基础设施的勒索软件活动,到利用供应链漏洞导致数百家组织遭到入侵的事件不一而足。许多事故带来了严重的财务、声誉和监管后果,并凸显出网络安全措施的不足。
主要启示包括:组织迫切需要将云安全置于优先位置,建立对勒索软件的强力防护,并在供应链中应对第三方风险。事实上,随着网络犯罪分子越来越多地采用诸如 AI 之类的先进技术,并瞄准联网设备,组织必须保持更高的警惕性,采取更主动的行动并具备更强的适应能力。他们应制定完善的事件响应计划,采用 Zero Trust 原则,并借助前沿技术实时检测和缓解威胁。
协作同样至关重要——企业必须与行业同行、第三方供应商以及政府机构建立合作关系,以共享情报并制定统一的防御策略。通过将网络安全作为运营的核心组成部分来优先推进,并营造安全意识文化,组织不仅可以降低风险,还能对明天不断演变的威胁建立韧性。不作为的成本实在太高,现在就是行动的时候。
常见问题
最常见的网络攻击类型有哪些?
常见的网络攻击包括网络钓鱼、勒索软件、分布式拒绝服务(DDoS)、供应链攻击以及凭据填充(credential-stuffing)攻击。
小型企业如何防护自身免受网络攻击?
小型企业可以通过实施多因素身份验证(MFA)、定期进行数据备份、频繁更新软件、培训员工掌握网络安全最佳实践,并投资于终端安全解决方案来保护自己。
如果贵公司遭到网络攻击,你应该怎么做?
请立即启动事件响应计划,遏制泄露以防止进一步损害;按照要求通知相关利益方和监管机构,并聘请网络安全专家进行调查,安全地恢复系统。
是否有与网络安全相关的新法规?
有的,2023 年在国家和地方层面都出现了新的网络安全强制要求。它们包括对事故报告的更严格时间要求,以及对更强供应商风险管理的规定。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。