跳至主要内容

【BC特刊】新型的疯狂“铁线虫”式MRW攻击成为新趋势,移动端请提高警惕!

网络攻击出现突变,规模空前绝后,方式千变万化,伤害一击毙命,企业防不胜防。在过去的六个月内,包含超级CC攻击问世期间,Myasiacloud前前后后经历了数次超级CC的攻击。经过成功防御后,Myasiacloud表示,现在不得不感慨攻击规模的增长之快,就像当初的DDoS攻击规模的成长速度一样,攻击流量从1G到10G,10G到50G,50G到300G,如今竟然已经可以记录峰值到T级别的攻击;而针对CC攻击,已经不能用之前的概念来定义这类型的攻击。CC攻击的发育过程,雷同于DDoS攻击,规模都是由小变大,流量都是由少变多。CC攻击最开始最大只有几百M或者几个G,后来攻击繁衍生态失控,使得攻击分子排列重组,以“少量多次”为核心战略,将多次微量的访问变成一支训练有素的流量军队,企图精确打击到每一个目标(网络应用层)。

时代迎来巨变,CC攻击衍生出超级CC攻击,在企业间树立威名,开篇提到的Myasiacloud便是它的座上宾。经过半年的轨迹探测和捕杀,在防御经验成熟的同时,超级CC攻击仍在继续壮大,并衍生为超新型攻击。如今,该攻击正以一种扭曲恐怖的趋势演化,它配得上一个新的名字——“MRW” ,即Mass Real Worm – Invalid Visit  (巨量铁线虫入侵)的简写,对的没错就是你想象中的铁线虫。MRW攻击模仿铁线虫的寄生方式,微控入侵,无孔不入,而后在极短时间内迅速耗光带宽和CPU资源,直到源站完全崩溃才罢休。

新型攻击——MRW攻击

MRW,变通一下概念,就是合法请求以大量而密集的模式进行网页访问的攻击。这样的攻击方式沿袭了超级CC,从连接数来看,100W连接数/秒到200W连接数/秒,300W连接数/秒到800W连接数/秒,现在更是丧心病狂扩展到了1100W连接数/秒。可见攻击规模已经迅速扩大,其能力领先于超级CC攻击,不仅如此,MRW攻击的出现,或将导致大厂的“当红攻击一哥”DDoS和“二三线明星”CC攻击跌落神坛!

DDoS攻击出道史

分布式拒绝服务攻击(DDoS)由一个14岁的天才少年所创造,随后凭借时代的技术赋予更多实力。在2000年后大步流星迈进互联网行业,一经出道就引起圈内哗然,长枪短炮,新闻媒体,以及所到之处的服务器都被它的强悍实力所征服,以超量级的秒级攻击让企业瞬间失去察觉,“一刀流”的手法令圈中人望而生畏。迄今为止,DDoS攻击已经造访过Akamai、Cloudflare这样的大厂,在他们的见证下留下了自己的签到手印。它们的做派和风格也得到了许多人的追崇,粉丝们小到运用它攻破公安系统报复社会,大到直接窃取企业核心数据勒索钱财,并且以此为目的衍生了RDoS这样的勒索病毒,运用于邮件、平台、设备包括但不限于客户端。它可以是一个人,也可以是一支队伍。不过对于网安,也不是吃素的,几年的作战经验,DDoS的行动能力已经被掌握,不少企业可以灵活应对浩浩汤汤的攻击,不过对于市场而言,这仍然是一个不小的缺口,所以DDoS趁着自己还没有隐退,就铆足了劲证明自己的实力,直到现在,企业听到它不免为之忌惮……

平平无奇的继承者——CC攻击

CC攻击诞生于乱世,它与DDoS攻击对象有异,通过攻击网络应用层达到剑走偏锋的造势。他的行为也是比较含蓄的,利用多个合法和有效的请求,入侵网页,直至网页崩溃。但是由于手法过于拙劣,致使擅长捕杀大型网络攻击的网安和企业一经发现就饱餐一顿,因此CC攻击星途受限,造访不了大厂,只能到中小型企业或者性格温顺无害的网安“走穴”。时间一长,行踪暴露,自己贫穷的连接数,加之本身就比不上DDoS攻击,让CC攻击一直处于不温不火的状态。

对于这些攻击的防御,部分厂家已经驾轻熟路,包括但不限于Myasiacloud就是一个CC捕手。这些趋势促使CC“被发展”,它开始强化自己,增加连接数,增加攻击力,缩短攻击时间,自此超级CC就出现了。它以几百上千的连接数进行攻击,其规模可谓壮大,攻击流量也是前所未有。也就在CC攻击发现自己的突破口时,MRW攻击应运而生。如果将CC攻击分成标准和尊享豪华套餐的话,MRW攻击绝对算得上是“星耀”级别!

MRW攻击特征

一样是打网络应用层,一样是攻击网页,一样是耗尽资源,MRW攻击出手就显得很大气。Myasiacloud有幸面临这种新型攻击,该攻击向企业展示了自己的五个卖点:

  1. 低频。合法和有效的访问请求,全程低频进行,巧妙躲避了警觉的网络安全系统的侦测。别问,问就是看不到!
  2. 巨量IP。时间为1s,连接数为1000w+,每个IP访问1~2次,每个IP重合度非常低,四种条件同时触发,瞄准你的网页。这样的规模就好像蝗灾,漫天而过的蝗虫,顷刻间绿原变荒地。你品你细品!
  3. 合法访问。这是MRW进入你网页的良民证,来去自如不在话下!
  4. 移动端设备系统分布均匀。MRW攻击凶起来,什么移动网页和APP都会被成为僵尸,iOS系统控制占四成,Android系统控制六成,其最常见的手段就是披上一层“马甲”卧底成正常APP,等待源的命令触发再实现量级攻击。更无论客户端了!
  5. 攻击源IP分布极散,但单一地区可以达数百万。还是拿蝗灾来打比方,你能控制一两只,但是你控制也避免不了这场灾难。它们攻击源IP极其分散,有可能这里遭受重大攻击,另外好几个网页也正在报警。

MRW攻击成因分析

通过上述攻击特征收集,对该攻击进行画像侧写,初步分析为大量移动设备被入侵,内嵌webview, 通过JSON指令,Webview获取设备信息后调用不同函数加载java代码实现攻击。

2020122502304384

图为疑似黑客实现攻击的手法

MRW攻击的防御策略

MRW攻击对传统防御策略免疫

不少企业利用限速和IP添加黑名单的方法,在PC肉鸡时代曾是“一键止血”的防御方式。但以伪装成移动端内正常应用的马甲式APP方式发起的攻击,由于移动设备远活跃于PC设备,哪怕是一个小众的APP,即使单台肉鸡设备请求频率很低,聚合起来的总请求量也足以压垮目标网站,因此,攻击者可以轻易在不触发限速防御策略的情况下实现攻击。

由于攻击源多为大型出口IP,同一个源IP同时承载了大量攻击流量和少量正常用户流量,所以当传统的防御方法简单粗暴的将攻击IP拉黑,这些IP背后的大量正常访问请求也将无法实现。同时,新的肉鸡会在攻击过程中不断加入,在已经被消耗资源的网页还要面对新的肉鸡控制,可见添加黑名单的漏洞明显,在这种情况下不见得能有效挡住流量攻击。因此,传统防御策略的起点和终点都是一样的,不可否认这就是立体战争。

应对MRW新挑战, 新手法加持

当海量移动设备成为新的攻击源,黑灰产可以轻松绕过上述防御逻辑。企业不应该再使用传统防御策略制敌,而应该采用更为纵深、智能的防护手段:

  1. 丰富攻击流量识别的维度,将每个请求实时的解析出多维度的检测单元;
  2. 防护策略的执行需要与多维度的识别相匹配,需要有精细、灵活、丰富的访问控制单元,让各个维度有机组合,层层过滤攻击流量;
  3. 机器智能替代人工排查,提升响应速度,降低业务中断时间。

黑灰产已经升级了攻击源,但企业针对这一改变所要做的安全防御工作量巨大,需要尽早行动起来做好准备。对于企业用户也可以选择购买Myasiacloud的DDoS防护产品,对大流量型DDoS攻击及应用层资源耗尽式DDoS攻击(CC)做专业、智能的防护。对于个人用户而言,为了保障设备安全和数据隐私安全,这里也建议,切勿从非正规渠道安装未经审核的APP,让自己的手机沦为肉鸡!

评论

此博客中的热门博文

微软:过去12个月已向安全专家支付1360万美元漏洞赏金

  微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。 根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是 网络安全 研究人员表示该公司可能会进一步扩大规模。 微软官方表示,在过去 12 个月里已经累计向安全研究人员提供超过 1360 万美元的赏金。根据目前所有科技厂商公开的赏金金额,微软支付的赏金是最高的。尽管如此,微软的赏金数量已经非常惊人,但是安全研究人员表示该公司可能会进一步扩大规模。 微软官方表示 赏金是 2020 年 7 月 1 日至 2021 年 6 月 30 日期间发布的,通过 17 个 BUG 悬赏项目共有 341 名安全专家提交了 1261 个漏洞 最高的赏金是 20 万美元,是报告微软操作系统虚拟化技术 Hyper-V 中的一个漏洞 在所有项目中,每个悬赏项目平均赏金超过 10000 美元 網絡安全專家 亞洲雲海 DDoS攻擊/CC攻擊無上限防禦 大陸地區/海外地區加速 超高性能服務器 全球分佈式優質資源部署 詳情訪問  www.myasiacloud.com/clouddf  客服聯繫小飛機 @myasiacloud66

VPN 可以保护您免受黑客攻击吗?

虚拟专用网络 (VPN) 是您在线可能遇到的许多问题的完美解决方案 - 访问被阻止的站点、隐藏您的浏览活动、摆脱互联网限制、寻找更好的交易等等。但是 VPN 可以保护您免受黑客攻击吗?您的私人信息和文件在互联网上使用 VPN 是否更 安全 ?它在数据保护方面有多大区别? VPN 可以防止黑客入侵吗? 您绝对应该在公共网络或家庭 Wi-Fi 上使用 VPN,因为它可以显着保护您的隐私。但是 VPN 不能简单地保护您免受每种类型的网络攻击。 有些攻击非常复杂,即使是 VPN 也无法阻止。 但是让我们来看看 VPN 可以阻止的一些网络攻击。 1 - MITM(中间人)攻击 MITM 攻击是指黑客介入您与您尝试通过 Internet 与之通信的个人或 Web 服务器之间。这就像窃听,因为黑客会中断并窃取现有对话或数据传输中的数据。 当黑客知道您在哪个网络上时,他们可以利用其弱加密标准来拦截您的数据传输。最可怕的是,你甚至不会注意到它。使用这种方法,黑客可以轻松窃取敏感信息,例如信用卡详细信息或登录凭据。 大多数 wi-fi 网络,特别是公共 wi-fi 网络,使用 WPA2 安全标准,这是一种非常弱的加密标准,容易受到 MITM 攻击。即使是 WPA3 标准也不是完全万无一失的。 那么,在这种情况下,VPN 有什么帮助呢? VPN 会加密您的所有在线活动。VPN 加密非常强大,几乎不可能破解。使用 VPN 时,您的 IP 将在不同位置反弹。黑客甚至不会知道您连接到网络的真实 IP 地址。他们将不知道您正在浏览哪些网站,因此他们无法拦截您或将您重定向到虚假网站。 2 -远程黑客 黑客使用的最古老和最有效的技巧之一是通过您的 IP 地址访问您的系统。几乎您访问的每个网站都会跟踪您的 IP 地址。如果这些网站之一被攻击者入侵,他们将可以访问您的 IP 地址。那么这只是使用该 IP 地址作为系统后门的一种情况。我们谈论的是您的智能手机、个人电脑、电视、闭路电视以及连接到您的 Wi-Fi 的所有设备。 VPN 会掩盖您的真实 IP 地址,防止黑客访问它。因此,如果您在浏览互联网时连接到 VPN,您访问的每个站点实际上都不会跟踪您的真实 IP,因此黑客无法知道它。 3 — DDoS/DoS 攻击 DDoS(分布式拒绝服务)攻击是指黑客用不需要的请求和流量淹没您的网络。目的是迫使您离线一

马斯克、中国相继出手,比特币价格一周下滑30%!

  继chia币爆火后,市场上不断涌现关于 chia币的挖矿方案 。而 特斯拉 执行长马斯克(Elon Musk)于13日宣布,暂停消费者以比特币(Bitcoin)买车,且决定不再出售比特币之后,中国三大金融机构在本周二(5/ 18)也 发布公告 ,禁止当地金融与支付机构参与加密货币交易,使得比特币的价格从12日的5.5万美元一路下滑至3.7万美元,下滑幅度超过30%。 中国互联网金融协会、中国银行业协会,以及中国支付清算协会,于18日发布了公告,指出最近加密货币的交易炒作活动有所反弹,严重侵害民众的财产安全,扰乱经济金融正常秩序,因而要求金融机构与支付机构不得进行与加密货币相关的业务,不管是加密货币的交易或清算,或者是以加密货币作为支付结算工具,都在禁止之列。 这些金融机构强调,加密货币属于虚拟商品,并非由货币当局所发行,不具有法偿性与强制性等货币属性,因此并非真正的货币,不能也不应作为货币在市场上流通或使用。 其实中国从2017年便开始扫荡境内的加密货币行为,先 禁止首次代币发行 (Initial Coin Offering,ICO)活动, 再关闭 与加密货币相关的自媒体,现在则进一步阻止境内的金融及支付机构参与加密货币交易。 Myasiacloud亚洲云海 www.myasiacloud.com  海外加速 香港专线 网络防护 云上挖矿尽在亚洲云海!详情 咨询电报官方客服 @myasiacloud66