2024年网络安全行业分析:勒索软件攻击量突破2151例,混合加密成新趋势

  • 来源:其他
  • 发布时间:2025/05/07
  • 浏览次数:490
  • 举报
相关深度报告REPORTS

360数字安全:2025年Kann勒索软件分析报告.pdf

360数字安全:2025年Kann勒索软件分析报告。勒索软件自2015年出现以来始终处于一种高歌猛进的态势。根据360数字安全集团高级威胁研究分析中心编写的《2024年勒索软件流行态势报告》指出,勒索软件的整体传播趋势延续了2023年的平稳态势。无论是新兴勒索软件家族,还是传统勒索软件团伙的攻击活动,依然构成严峻威胁,但未出现单一勒索家族在短时间内的大规模爆发性攻击事件。此稳定态势一方面得益于全球主流安全厂商在反勒索防护方面的持续努力,另一方面也源于个人用户和政企单位对勒索软件这一特定恶意软件类别的高度重视与防范意识的增强。不过国内勒索软件形势依然严峻,随着Web漏洞作为主要传播手段逐渐被新老...

作为中国网络安全领域的领军企业,360数字安全集团通过其高级威胁研究分析中心持续监测全球勒索软件动态。报告数据显示,2024年勒索软件整体传播趋势虽保持平稳,未出现单一勒索家族的大规模爆发性攻击事件,但攻击手法更加隐蔽复杂,特别是混合加密技术的广泛应用,使得数据恢复难度大幅提升。与此同时,国内多个金融和能源领域企业仍频繁遭遇勒索攻击,凸显出关键行业网络安全防护的紧迫性。

一、勒索软件攻击态势:2024年处理2151例求助,77个新家族涌现

勒索软件自2015年出现以来始终保持着高速演进态势。360安全云统计数据显示,2024年360反勒索服务共处理了超过2151例勒索攻击求助,这一数字虽然较2023年略有下降,但攻击复杂度和破坏性显著提升。值得注意的是,安全研究人员在2024年发现了77个新勒索家族,其中38个为多重勒索家族,占比接近一半,表明攻击者正不断开发新型攻击工具以规避传统防御手段。

从攻击目标来看,勒索软件呈现出明显的行业选择性。2024年,国内金融和能源领域成为重灾区,多个大型企业遭遇针对性攻击。与此同时,港台地区及部分跨国贸易企业也频繁遭遇勒索事件。知名企业如Halara和PandaBuy因数据泄露遭受勒索,宏碁和酷冷至尊等IT企业也因数据外泄面临威胁。特别值得关注的是,闻泰科技收购的荷兰芯片制造商Nexperia在2024年遭遇疑似由Dark Angels勒索软件发动的攻击,并收到了赎金威胁,显示出跨国企业面临的网络安全风险正在加剧。

从攻击手法演变来看,Web漏洞作为主要传播手段逐渐被新老勒索软件家族广泛应用。许多依赖Web服务的企业OA系统、财务软件和管理软件已成为政企单位遭受勒索攻击的主要入口。攻击者利用这些系统的漏洞获取初始访问权限,再横向移动至核心业务系统,最终实施数据加密勒索。360全网安全大数据监测显示,2024年共计拦截43.1亿次网络暴破攻击,保护近270万台设备免遭入侵,协助约3996台设备完成勒索解密,反映出攻击尝试的规模依然庞大。

二、技术演进分析:混合加密成为主流,Kann家族展现新特点

当前勒索软件在加密技术层面呈现出明显的复杂化趋势,混合加密策略逐渐成为主流方案。以近期再度活跃的Kann勒索软件家族为例,其采用了RC4与AES-CBC-256算法的双重加密机制,再通过4096位的RSA算法对密钥进行加密,构建了多层防护体系,极大提升了数据解密的难度。这种技术路线代表了当前勒索软件发展的前沿方向,对传统防御手段构成了严峻挑战。

Kann勒索软件的技术实现路径具有典型研究价值。该恶意软件运行后会分两次生成KEY 16+26共42位的随机密钥,但由于传入加密时使用了UTF16-LE格式,实际使用的AES密钥长度仅为16位,RC4密钥长度为8位,这一设计缺陷为后续数据恢复提供了可能。在加密流程上,Kann首先使用RC4算法对文件内容进行整体加密,再用AES-CBC-256加密RC4加密后的前2000字节数据,形成嵌套式加密结构。加密完成后,文件会被统一添加".kann"扩展名,并在磁盘上留下包含攻击者联系方式的勒索信息。

值得警惕的是,Kann勒索软件在系统破坏方面采取了多项对抗恢复的措施。它会删除磁盘卷影副本,禁用系统启动恢复功能,并调用系统自带的cipher程序擦除磁盘驱动器上所有已删除文件的数据空间,通过用随机数据覆盖这些区域来防止文件恢复。同时,该勒索软件还会终止一系列安全相关进程和服务,包括各类杀毒软件、系统监控工具和安全防护进程,以此规避检测和拦截。这些技术特点反映出当代勒索软件已发展出完整的"入侵-加密-对抗"技术链条。

三、防御体系构建:从被动应对到主动防护的转变

面对日益复杂的勒索软件威胁,传统的被动防御模式已显不足,构建主动防护体系成为行业共识。360数字安全集团在2024年推出的勒索预警订阅服务代表了这一转变方向。该服务基于360全网安全大数据视野,能够在勒索攻击的准备阶段和病毒初始投递阶段进行监测预警,在攻击链早期实施阻断。数据显示,2024年该服务共计捕获勒索攻击事件线索5863起,涉及受害单位2148家,确认勒索病毒家族59个,攻击IP来源地涉及境外54个国家或地区,为监管机构提供了658起勒索攻击事件线索输出。

企业构建有效防御体系需采取多层次策略。在技术层面,应部署具备行为检测能力的终端防护解决方案,实时监控异常文件加密行为;在网络层面,实施严格的访问控制和网络分段,限制横向移动;在数据层面,执行定期备份的3-2-1原则(3份备份,2种介质,1份离线);在管理层面,建立安全事件响应预案,定期开展攻防演练。360安全团队建议,企业应特别关注Web应用安全,及时修补OA系统、财务软件等业务系统的漏洞,消除攻击者最常利用的初始入侵点。

人员安全意识培养同样不容忽视。统计表明,超过30%的勒索攻击始于钓鱼邮件或社交工程攻击。企业应定期开展安全意识培训,教导员工识别可疑邮件和网站,避免点击不明链接或下载附件。同时,应严格控制远程访问权限,对远程桌面服务实施多因素认证,避免弱密码被暴力破解。这些措施虽基础,但能有效阻断大部分勒索软件的初始入侵尝试。

四、解密技术突破:算力破解为受害者带来新希望

尽管勒索软件加密技术不断进化,但安全研究人员的解密技术也在同步发展。360安全团队通过对Kann勒索软件的深入分析发现,虽然该勒索组织采用了复杂的混合加密策略,但在随机密钥生成与处理过程中存在设计缺陷,使得借助GPU或高性能CPU的算力进行暴力破解成为可能。这一发现为数据恢复提供了新的技术路径,给受害者带来了重要希望。

在实际测试中,研究团队使用NVIDIA GeForce GTX 1660 Ti显卡对Kann加密文件进行暴力破解,仅用不足十分钟便成功完成解密。而在仅使用Intel i9处理器的场景下,解密时间约为2个多小时,仍处于可接受范围内。这些结果表明,即使面对采用先进加密技术的勒索软件,通过算法优化和算力应用,仍有可能实现非对称解密。目前360解密大师已支持.xmrdata和.kann加密文件的解密,并已成功帮助多位受害者恢复数据。

解密技术的突破不仅具有实际救援价值,也对勒索软件产业链构成了战略威慑。当受害者能够通过技术手段自行恢复数据时,支付赎金的经济动机会大幅降低,从而从整体上削弱勒索商业模式的可维持性。360安全团队建议,遭遇勒索攻击的企业和个人应优先寻求专业安全公司的协助,而非盲目支付赎金,这既能避免助长犯罪产业链,也可能通过技术手段挽回损失。

以上就是关于2024年网络安全行业特别是勒索软件威胁的分析。当前网络威胁环境日趋复杂,勒索软件攻击呈现出技术专业化、目标精准化、手法隐蔽化的特点,给经济社会运行带来严峻挑战。从360数字安全集团监测数据来看,虽然2024年勒索攻击总量保持平稳,但攻击质量和技术复杂度明显提升,特别是混合加密技术的广泛应用,使得防御和解密难度双双增加。

应对这一威胁需要构建"技术+管理+合作"的综合防御体系。在技术层面,企业应部署新一代终端防护解决方案,强化行为检测和异常加密阻断能力;在管理层面,需完善安全运维流程,及时修补系统漏洞,实施严格的访问控制;在合作层面,应加强与专业安全公司、行业组织和执法机构的协作,共享威胁情报,形成协同治理合力。只有通过多方位的综合施策,才能有效遏制勒索软件的蔓延势头,为数字经济发展筑牢安全基石。

编辑:666知识控
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至