大多数严重网络攻击都源于不到 1% 的漏洞
网络安全软件提供商 Qualys 发布了一份“2023 年威胁态势回顾”的研究报告。详细介绍了漏洞威胁态势、主要漏洞类型和其他相关数据的关键见解,包括平均利用时间、MITRE ATT&CK 策略和技术,以及 2023 年最活跃的勒索软件和威胁行为者。
截至报告成文时,2023 年共披露了 26,447 个漏洞,比 2022 年披露的漏洞总数多了 1,500 多个,是有史以来披露的最高数量。但并非所有漏洞都具有高风险,事实上,只有不到 1% 的漏洞会导致最高风险,并且经常被广泛利用。
- 在已披露的漏洞中,超过 7,000 个漏洞具有概念验证漏洞利用代码,可能会导致成功利用漏洞。但漏洞利用代码的质量通常较低,这可能会降低攻击成功的可能性。
- 大约 206 个漏洞具有可用的武器化利用代码,这意味着如果利用这些漏洞,很可能会危害目标系统。
- 有 115 个漏洞经常被威胁者、恶意软件和勒索软件组织(例如 Clop)利用。
- 在观察到的漏洞中,109 个有被利用的已知证据,并被列入 CISA 已知被利用漏洞 (KEV) 清单。
- 97 个漏洞已被利用,但未包含在 CISA KEV 列表中。
- LockBit 和 Cerber 等勒索软件集团利用了 20 个漏洞。此外,恶意软件和僵尸网络组织利用了 15 个漏洞。
超过三分之一的已识别高风险漏洞可以被远程利用。五种最常见的漏洞类型占已发现漏洞总数的 70% 以上。
2023 年高危漏洞的平均利用时间约为 44 天。但报告指出,在许多情况下,漏洞在发布当天就可以被利用。“这一立即行动代表了攻击者作案方式的转变,凸显了攻击者效率的不断提高和防御者响应窗口的不断缩小。”
25% 的高风险 CVE 在发布当天就已被利用,75% 的漏洞在发布后 19 天(大约三周)内被利用。
全年被利用的主要漏洞包括针对 PaperCut NG、MOVEit Transfer、各种 Windows 操作系统、Google Chrome、Atlassian Confluence 和 Apache ActiveMQ 的漏洞。许多漏洞可以远程利用,无需物理访问目标系统。
在已发现的 206 个漏洞中,有 32.5%的漏洞位于网络基础设施或 Web 应用程序领域,而这些领域传统上很难通过常规手段进行防护。
远程服务利用(T1210 和 T0866)、面向公众的应用程序的利用(T1190 和 T0819)和特权升级利用 (T1068) 是 MITRE ATT&CK 的三大策略。其中最常用的远程服务利用,在企业中出现了 72 次,在工业控制系统中出现了 24 次。面向公众的应用程序的利用在企业中出现了 53 次,在工业控制系统中出现了 19 次;特权升级利用排在第三位,记录了 20 次。
为了降低风险,报告建议企业应采用多层次方法,利用各种传感器清查面向公众的应用程序和远程服务的漏洞。并建议根据列入 CISA KEV 列表、高利用概率分数和武器化利用代码的可用性等因素,确定修复工作的优先顺序。
更多详情可查看完整报告。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
倪光南院士:希望国产 SSD 替代进口 HDD
“2023探索大会”今日在北京举办,中国工程院院士倪光南在会上表示:“我们希望在存储界迅速地推进以半导体存储取代机械存储这样一个科技革命的趋势,推动国产SSD产品替代进口的HDD产品。” 倪光南院士称,半导体存储以其高性能、低功耗等优势,正在逐渐取代传统的机械存储。这次科技革命将带来巨大的产业变革,对于推动国产SSD产品替代进口的HDD产品,以及提升我国在全球半导体存储领域的地位具有重大意义。然而,要实现这个目标,我国还需要在人才储备等方面得到大力支持。与发达国家相比,我国在半导体存储领域的人才储备还有一些差距。因此,倪光南院士呼吁相关部门和企业能够在这方面给予更多的支持和关注。 倪光南在今年6月的第十三届电子信息产业标准推动会上指出,目前HDD市场均被外企垄断,在HDD领域寻求突破异常困难。倪光南提到,闪存和SSD均属于半导体存储范畴,闪存指的是存储介质,即闪存颗粒,SSD指的是存储设备。 目前我国算力中心中采用SSD的占比较低,在我国存储市场中,闪存所占比例还较低,未来发展空间巨大。他表示,随着我国国产存储整机和闪存生产能力逐步提升,SSD取代HDD时机已经到来。
- 下一篇
玩转Spring状态机 | 京东云技术团队
说起Spring状态机,大家很容易联想到这个状态机和设计模式中状态模式的区别是啥呢?没错,Spring状态机就是状态模式的一种实现,在介绍Spring状态机之前,让我们来看看设计模式中的状态模式。 1. 状态模式 状态模式的定义如下: 状态模式(State Pattern)是一种行为型设计模式,它允许对象在内部状态发生变化时改变其行为。在状态模式中,一个对象的行为取决于其当前状态,而且可以随时改变这个状态。状态模式将对象的状态封装在不同的状态类中,从而使代码更加清晰和易于维护。当一个对象的状态改变时,状态模式会自动更新该对象的行为,而不需要在代码中手动进行判断和处理。 通常业务系统中会存在一些拥有状态的对象,而且这些状态之间可以进行转换,并且在不同的状态下会表现出不同的行为或者不同的功能,比如交通灯控制系统中会存在红灯、绿灯和黄灯,再比如订单系统中的订单会存在已下单、待支付、待发货、待收货等状态,这些状态会通过不同的行为进行相互转换,这时候在系统设计时就可以使用状态模式。 下面是状态模式的类图: 可以看到状态模式主要包含三种类型的角色: 1、上下文(Context)角色:封装了状态...
相关文章
文章评论
共有0条评论来说两句吧...