首页 > 业界 > 关键词  > CVE最新资讯  > 正文

报告警示黑客会在CVE公告披露15分钟内尝试扫描并利用漏洞

2022-07-27 17:45 · 稿源: cnbeta

由 Palo Alto Networks 最新公布的《2022 版 Unit 42 事件响应报告》可知,黑客一直在密切监视软件供应商的公告板上是否有最新的 CVE 漏洞报告,并且会在极短的 15 分钟内开始扫描易受攻击的端点。这意味着系统管理员修复已披露安全漏洞的时间,要远少于此前的预估。

1.jpg

漏洞利用的初始访问方式推测

Palo Alto Networks 在一篇专题博客文章中提到,随着威胁行为者竞相在漏洞修补前加以利用,系统管理员将不得不打起 12 分精神。

更糟糕的是,由于漏洞扫描的技能要求并不高,所以水平较低的攻击者也可轻松筛选互联网上易受攻击的端点,并将有价值的发现抛售到暗网市场上牟利。

以 CVE-2022-1388 为例,Unit 42 指出这是一个严重影响 F5 BIG-IP 产品、且未经身份验证的远程命令执行漏洞。

该漏洞于 2022 年 5 月 4 日披露,但在 CVE 公告发布十小时后,他们就已记录 2552 次端点扫描和漏洞利用尝试。

其次,报告指出“ProxyShell”是 2022 上半年被触及最多的漏洞利用链(特指 CVE-2021-34473、CVE-2021-34523 和 CVE-2021-31207),占据了利用事件总数的 55% 。

Log4Shell 以 14% 紧随其后,各种 SonicWall CVE 占据了 7%、ProxyLogon 占了 5%,而 Zoho ManageEngine ADSelfService Plus 中的远程代码执行(RCE)漏洞也有 3% 。2.jpg

漏洞利用排行

统计数据表明,半旧(而不是最新)的缺陷,最容易被攻击者所利用。发生这种情况的原因有许多,包括但不限于攻击面的大小、漏洞利用的复杂性、及其能够产生的实际影响。

有鉴于此,Palo Alto Networks 建议管理员尽快部署安全更新,以更好地避免系统成为零日 / CVE 公告发布初期的漏洞利用受害者。

此外 Unit 42 报告指出,利用软件漏洞开展初始网络破坏的方法,仅占到 1/3 左右。

在 37% 的案例中,网络钓鱼仍是许多攻击者的首选。另外在 15% 的案例中,黑客也会利用泄露凭证、或暴力破解来入侵网络。

而针对特权员工的社会工程技巧、或贿赂流氓内部人员,也占所有漏洞攻击响应事件的 10% 左右。

鉴于系统 / 网络 / 安全管理专业人员已经面临相当大的压力,报告建议组织机构尽量让设备远离互联网。

除了通过虚拟专用网(或其它安全网关)来限制对服务器的访问以降低风险,非必要的公开端口和服务也必须尽量封堵上。

最后就是养成勤快部署安全更新的习惯,尽管快速部署关键更新会导致一定时间的业务中断,但这总比面对遭遇全面网络攻击后难以弥补的局面要好得多。

举报

  • 相关推荐
  • 字节发布 SeedRealtime:音视频一起听一起说,已全量上线豆包

    字节跳动的 Seed 团队今天发布了一个原生音视频全双工大模型,叫 SeedRealtime。跟过去把语音、视觉、文字拼在一起的级联方案不同,这个模型用统一架构直接吃音频、视频和文本三种输入,可以在连续的多模态信息流里实时对话,官方概括为边看、边听、边说。 具体到能力上,模型把声音、画面和时间信息揉在一起理解。同一个词发音一样但意思不同,模型会结合画面里的�

  • 当“星辰”遇见AI:美年健康率先将销售易NeoAgent引入万人体检销售体系

    美年健康在杭州启动销售易AI合作项目,将其服务全国600余家机构的“星辰”CRM全面升级为AI原生CRM“NeoAgent”。核心在于将系统从“被动记录”进化为“主动执行”,通过构建业务语义本体,让AI能综合分析数据、给出归因与行动建议。此次升级围绕十大AI功能,让每位销售拥有专属智能助手,实现销售提效、数据自动同步、经验可复制和决策有据可依。这是美年“All-in-AI”战略在销售管理的关键落子,标志着AI+CRM正成为头部企业的必选项。

  • ​朋友问我Apple Pay能不能买国航的公务舱

    朋友担心Apple Pay付不了万元公务舱机票,作者亲测在国航App用Apple Pay成功支付,流程与经济舱无异,且无金额门槛和手续费。关键在于银行卡自身单笔限额,而非Apple Pay。作者感悟,许多对新支付方式的顾虑,源于未曾尝试,实际动手操作远比猜测更有说服力。

  • 苹果iOS 26.6正式版发布:修复87个漏洞!提前为iOS 27优化索引

    苹果今天凌晨正式发布iOS 26.6正式版,这是基本就是iOS 26的最后大版本了,主要是修复了大量漏洞,并且优化了日常使用体验。 根据苹果官方安全文档显示,系统共计修复78项底层风险条目,对应87个独立CVE安全漏洞,覆盖内核、沙箱、相册、通信、地图、Game Center等几乎全部系统模块。 其中14项属于高危内核漏洞,此前可被恶意程序利用实现越权读写内存、后台静默终止系统

  • 零行车道、核心地段空间翻倍:哥本哈根地标 BLOX 如何用罗地格自动化技术建立“隐形车库”

    哥本哈根地标BLOX面临巨大停车需求,因土地紧张和建筑结构复杂,传统车库无法兼顾车位与公共空间。罗地格工业引入全自动智能立体车库破局,在地下三层设置350个自动停车位,取消坡道,空间利用率大幅提升。系统通过车型识别分类和RESPACE SHIFTER无托盘技术高效转运,已安全完成近40万次存取。地面实现人车彻底分离,隐形式入口保障了建筑美学和行人体验,构建了功能与美学共生的城市新范式。

  • 苹果首款防水iPad终于登场!全新iPad mini最快10月发布

    苹果新一代iPad mini有望今年10月发布,新机将首次加入防水设计,成为苹果旗下首款具备防水能力的iPad。 据了解,目前苹果在售的iPad产品均未标注官方防水等级,苹果也不建议用户在浴室、泳池边等容易接触水的环境中使用。 此次新款iPad mini预计会重新设计机身结构,防水能力有望向iPhone看齐,从而提升在潮湿环境中的使用安全性。 为了增强机身密封性,苹果还为新机设�

  • GPU利用率上不去?用GPU虚拟化和算力池化减少闲置

    GPU服务器采购后常遇“卡贵、利用率低”的尴尬:整卡分配导致显存与算力大量空转。解决之道在GPU虚拟化与池化——通过硬件vGPU或软件vCUDA把一张卡切成多份给不同业务,再将多台服务器GPU统一纳管成池,按需调度。文章梳理了这两条技术路线,尤其强调对不支持硬件虚拟化的国产卡需靠容器级切分,并要求异构纳管NVIDIA、昇腾等芯片。选型需重点考量切分能力、异构纳管和池化调度,最终让昂贵算力真正“用满”。

  • 1899元!REDMI投影仪5 Pro发布:1000 CVIA流明、120Hz高刷

    今日,REDMI投影仪5 Pro正式发布,新品到手价1899元,目前已开启预售。 作为REDMI新一代投影产品,REDMI投影仪5 Pro亮度达到1000 CVIA流明,并通过SGS低蓝光认证,可兼顾明亮环境下的显示效果与长时间观看体验。 该机支持1080P物理分辨率、HDR10以及120Hz高刷新率,配合5ms低延迟,可提升游戏、体育赛事及动作影片中的画面流畅度和响应速度。 同时,REDMI投影仪5 Pro支持MEMC运动补偿�

  • 从第一辆Roadster到一千万用了20年 特斯拉第1000万辆电动车下线

    特斯拉今日通过官方微博宣布,全球第1000万辆电动车正式下线。 特斯拉表示:二十年前,我们造出了第一辆Roadster原型车;如今,1000万辆特斯拉已驶向全球各地,融入千万家庭的日常。这是特斯拉的里程碑,也是所有车主共同创造的历史。”

  • 又升值了!苹果上调以旧换新价格:iPhone、iPad、Mac集体涨价

    日前,苹果上调美国市场Apple Trade In换购计划中多款设备的最高折抵金额,涉及iPhone、iPad、Mac和Apple Watch等产品,部分机型估值涨幅接近30%。 iPhone方面,此次多数机型的最高折抵金额均有所提高。 其中,iPhone 16 Pro Max由695美元上调至720美元;iPhone 16 Pro由560美元提高至630美元,增加70美元;iPhone 15 Pro Max则由490美元上调至530美元。 部分旧款机型的估值也同步上涨,例如iPhone 13 P

今日大家都在搜的词: