Web安全新变化 智能手机是下一个进攻点

简介: Web安全、数据安全和邮件安全解决方案提供商Websense发布了2010年安全趋势预测。经过潜心分析研究,Websense Security Labs研究人员发现未来一年Web威胁的变化趋势是以全面混合的安全威胁为主体,同时包含多种攻击手段,其目标是侵害无辜的计算机并将其变成僵尸网络的一部分,同时窃取有价值的关键信息。

Web安全、数据安全和邮件安全解决方案提供商Websense发布了2010年安全趋势预测。经过潜心分析研究,Websense Security Labs研究人员发现未来一年Web威胁的变化趋势是以全面混合的安全威胁为主体,同时包含多种攻击手段,其目标是侵害无辜的计算机并将其变成僵尸网络的一部分,同时窃取有价值的关键信息。研究人员认为,黑客正在疯狂寻找新的入侵平台,如智能电话、利用Windows 7的普及优势等,不法分子也会通过破坏搜索结果的完整性和攻击合法广告来传播恶意内容。

“一直以来,Web威胁与Web使用方式和用途息息相关”,Websense首席技术官Dan Hubbard表示说:“正如当前社交网络用户逐渐庞大,因此针对社交网络的恶意攻击也在日渐增多。新兴操作系统和计算平台(如苹果电脑和移动设备等)的进一步普及,也使之更容易遭受攻击。此外,恶意攻击者不断变化战术,同时在已有攻击手段当中加入新花样,以此加大对传统计算平台的攻击力度。”

Websense安全实验室预计2010年安全威胁将呈现以下趋势:

1、基于Web 2.0的攻击更加复杂和流行

Topsy.com,Google和Bing.com等都新增了实时搜索功能,在 2010年,大量垃圾邮件和攻击将针对社交网络和实时搜索引擎发起。在2009年里,Websense研究人员已经发现恶意使用社交网络和其协作工具(如 Facebook,Twitter,MySpace和Google Wave等)传播恶意内容的行为在激增。垃圾邮件发送者和黑客攻击Web 2.0网站屡屡得逞的原因是,人们高度信任知名网站及网站上的其他用户。Websense研究人员预计这种趋势将2010年继续蔓延。

2、僵尸网络团伙发起地盘争夺战

在2009年,Websense安全实验室注意到不同的僵尸网络作俑者相互模仿,并使用类似垃圾邮件和Web的攻击战略,如伪造DHL和美国邮政总局的通知和及其他仿冒行为。Websense研究人员预计这种情况在2010年仍将继续。此外,不同僵尸网络攻击者之间将采取更反侦察手段,来自动卸载竞争者的机器人木马程序。Websense安全实验室目前已经监测到了不同的僵尸网络团伙间的地盘争夺战,如Bredolab在被感染的计算机中会禁止Zeus/Zbot。

3、电子邮件再次成为恶意攻击的首要载体

在2010年,电子邮件作为传播恶意攻击的主要载体而变得更加复杂。在2009年期间,Websense安全实验室发现:在沉寂了多年之后,电子邮件再次成为了传播恶意内容和发布带有木马附件的主要载体。攻击者往往利用当前热门话题,以吸引收件人打开和点击邮件中的恶意链接或者附件。研究人员还发见:不仅包含恶意附件的电子邮件数量在增加,而且邮件当中包含了更多复杂的混合式攻击,而且这些带有恶意内容的邮件很难关闭。在2010年,这一趋势将继续下去,人们将会遭遇更多电子邮件攻击,它们通常包含企图偷窃数据的恶意附件或链接。

4、更多针对Microsoft系统的攻击,包括Windows 7和IE 8

在预见Windows 7即将快速流行的同时,Websense监测到更多针对这一新型操作系统的恶意攻击,它们使用特定手法绕过用户访问控制警告,同时利用IE 8的缺陷。Vista的用户访问控制最初是为防止类似利用startup files等对系统进行永久性更改的恶意软件,但是它允许计算机在每一次系统被改变时弹出窗口,即使只有IP地址和时区等的改变,而由于弹出窗口弹出太过频繁,用户往往忽视了其他警告或关闭该功能,从而使自己暴露在更容易被攻击的范围中。虽然Windows 7试图利用四个用户访问控制等级设置来减少弹出窗口的次数,但针对接口和操作系统的安全挑战却依然存在,事实上在2009年10月,Microsoft公司在每周二例行发布的补丁更新当中有5个都是针对Windows 7。

5、不要轻信搜索结果

搜索引擎优化中毒的恶意攻击,也被称为黑帽搜索引擎优化攻击。它发生在当黑客攻陷某个搜索引擎,使它们的恶意链接出现在合法的搜索结果的之前。当用户搜索某个相关条目时,受感染的链接会显示于搜索结果的顶部,这样就会引发更多的对恶意链接的点击。在过去一年里,攻击者已经利用这一技术让关于MTV VMA奖项和Google Wave邀请相关的搜索结果中毒并显示为iPhone短信功能和劳动节促销页面。搜索引擎优化中毒是一种很奏效的攻击,当一个恶意链接被发现在搜索结果中被删除时,攻击者只需将僵尸网络简单地重定向到一个新的,更时髦的关键词上即可。当前这种持续的攻击可能会在2010年出现爆发性增长,并有可能导致消费者对搜索结果的信任危机,除非搜索服务提供商及时改变他们的文件和现在的链接。

6、智能手机是下一个进攻点

在2009年末,Websense安全实验室记录了在短短几周时间之内发生了4次针对iPhone的攻击,这表明首次针对iPhone平台的重大攻击和首次针对iPhone的数据窃取恶意软件并伴随僵尸功能的攻击出现了。智能手机(如 iPhone和Android)基本上等同于小型的个人电脑,并被越来越多地在商业中使用。在2010年,智能手机将同样需要面对那些原本针对传统计算机的攻击。此外,由于智能手机的安全性差,这使手机中的个人信息和企业数据都将面临巨大的安全风险。随着用户数量的迅速增加,智能手机将更多地在商业及金融交易中被使用,而这也将吸引更多黑客将攻击目光投向它们。

7、黑客利用合法广告进行攻击

在2009年,《纽约时报》网站的访问者在浏览时看到了一个警告称发现病毒的弹出式对话框,并将访问者引导一个所谓的防病毒软件,这实际上是一个流氓视听软件。这次攻击行为是某一不法分子伪装成为广告主购买广告位而导致的。一个奏效的攻击总会吸引其他犯罪分子去效仿, Websense安全实验室预测:在2010年,这种借助合法广告进行攻击的方式将被更多的不法分子所利用。

8、苹果电脑不再免于攻击

黑客已经注意到苹果公司的市场份额在个人用户领和企业领域都获得了快速增长。对于苹果用户而言,由于大多数人认为苹果是免疫的,所以减少了防护措施和补丁,这将让这些用户面临了更多安全风险,因为攻击者早已对OS X平台垂涎三尺。在2009年,苹果发布六个大型的安全更新以应对潜在的安全威胁。在2010年,苹果还会发布更多安全更新,因为攻击者已经加大力度开始攻击这一平台,并很有可能出现第一个针对苹果Safari浏览器的恶意软件。

具体到中国而言,除了以上特点之外,Websense中国安全实验室经理洪敬风认为2010年在中国还会出现以下带有本地特点的攻击趋势:

1) 针对Web 2.0的攻击进一步增加,这是因为越来越多的中国用户喜欢访问Web 2.0网站,如Kaixin100, facebook 等。很多攻击方式,甚至超过了传统病毒,利用社会工程、XSS攻击进行传播,攻击Web 2.0网站。
2) 针对客户端应用的攻击将占据主导,主要是针对操作系统的攻击,值得注意的是web 2.0网络空间上流行的、丰富的互联网应用也是被攻击的重点。
3) 大规模的注入式攻击在2010年将更加频繁。由于安全措施薄弱,越来越多的国内合法网站将被卷入大规模的注入式攻击当中。
4) 复杂的混合攻击将在国内占据主导,同时邮件和Web也越来越多地被利用到复合式攻击当中。

Web 2.0攻击的动态性、电子邮件可能“包藏祸心”,搜索引擎优化中毒和流氓影音的战术骗局等,这一些都表明当前企业迫切需要一个内容安全平台,有效防护混合Web、电子邮件和数据窃取的威胁。

“今天的混合威胁迫使人们对网络核心的防护必须渗透到各个层面,电子邮件、Web和数据防护必须集成在一起以实现企业的信息安全和网络安全,”Websense中国安全实验室经理洪敬风表示:“预测、发现和解除这些不断变化的威胁是Websense技术战略的核心部分,Websense将内容和威胁知识库融入Web、电子邮件和数据泄漏防护解决方案,并通过业界领先的设备、SaaS解决方案,为用户和合作伙伴提供安全保护和风险控制。作为内容安全的领导者,Websense公司具有独特的优势,实时保护全球客户免受安全威胁的侵扰。”

目录
相关文章
|
23天前
|
安全 Ubuntu 应用服务中间件
Web服务器安全最佳实践
【8月更文第28天】随着互联网的发展,Web服务器成为了企业和组织的重要组成部分。然而,这也使得它们成为黑客和恶意软件的目标。为了确保数据的安全性和系统的稳定性,采取适当的安全措施至关重要。本文将探讨一系列保护Web服务器的最佳策略和技术,并提供一些实用的代码示例。
45 1
|
8天前
|
SQL 安全 数据库
从入门到精通:Python Web安全守护指南,SQL注入、XSS、CSRF全防御!
【9月更文挑战第13天】在开发Python Web应用时,安全性至关重要。本文通过问答形式,详细介绍如何防范SQL注入、XSS及CSRF等常见威胁。通过使用参数化查询、HTML转义和CSRF令牌等技术,确保应用安全。附带示例代码,帮助读者从入门到精通Python Web安全。
28 6
|
8天前
|
SQL 安全 JavaScript
告别Web安全小白!Python实战指南:抵御SQL注入、XSS、CSRF的秘密武器!
【9月更文挑战第12天】在Web开发中,安全漏洞如同暗礁,尤其对初学者而言,SQL注入、跨站脚本(XSS)和跨站请求伪造(CSRF)是常见挑战。本文通过实战案例,展示如何利用Python应对这些威胁。首先,通过参数化查询防止SQL注入;其次,借助Jinja2模板引擎自动转义机制抵御XSS攻击;最后,使用Flask-WTF库生成和验证CSRF令牌,确保转账功能安全。掌握这些技巧,助你构建更安全的Web应用。
14 5
|
20天前
|
安全 关系型数据库 数据库
FastAPI数据库操作秘籍:如何通过高效且安全的数据库访问策略,使你的Web应用飞速运转并保持数据完整性?
【8月更文挑战第31天】在构建现代Web应用时,数据库操作至关重要。FastAPI不仅简化了API创建,还提供了高效数据库交互的方法。本文探讨如何在FastAPI中实现快速、安全的数据处理。FastAPI支持多种数据库,如SQLite、PostgreSQL和MySQL;选择合适的数据库可显著提升性能。通过安装相应驱动并配置连接参数,结合ORM库(如Tortoise-ORM或SQLAlchemy),可以简化数据库操作。使用索引、批量操作及异步处理等最佳实践可进一步提高效率。同时,确保使用参数化查询防止SQL注入,并从环境变量中读取敏感信息以增强安全性。
40 1
|
10天前
|
存储 安全 JavaScript
Web安全-XSS漏洞
Web安全-XSS漏洞
11 0
|
20天前
|
Rust 安全 开发者
惊爆!Xamarin 携手机器学习,开启智能应用新纪元,个性化体验与跨平台优势完美融合大揭秘!
【8月更文挑战第31天】随着互联网的发展,Web应用对性能和安全性要求不断提高。Rust凭借卓越的性能、内存安全及丰富生态,成为构建高性能Web服务器的理想选择。本文通过一个简单示例,展示如何使用Rust和Actix-web框架搭建基本Web服务器,从创建项目到运行服务器全程指导,帮助读者领略Rust在Web后端开发中的强大能力。通过实践,读者可以体验到Rust在性能和安全性方面的优势,以及其在Web开发领域的巨大潜力。
29 0
|
20天前
|
开发者 安全 SQL
JSF安全卫士:打造铜墙铁壁,抵御Web攻击的钢铁防线!
【8月更文挑战第31天】在构建Web应用时,安全性至关重要。JavaServer Faces (JSF)作为流行的Java Web框架,需防范如XSS、CSRF及SQL注入等攻击。本文详细介绍了如何在JSF应用中实施安全措施,包括严格验证用户输入、使用安全编码实践、实施内容安全策略(CSP)及使用CSRF tokens等。通过示例代码和最佳实践,帮助开发者构建更安全的应用,保护用户数据和系统资源。
33 0
|
20天前
|
Java 开发者 关系型数据库
JSF与AWS的神秘之旅:如何在云端部署JSF应用,让你的Web应用如虎添翼?
【8月更文挑战第31天】在云计算蓬勃发展的今天,AWS已成为企业级应用的首选平台。本文探讨了在AWS上部署JSF(JavaServer Faces)应用的方法,这是一种广泛使用的Java Web框架。通过了解并利用AWS的基础设施与服务,如EC2、RDS 和 S3,开发者能够高效地部署和管理JSF应用。文章还提供了具体的部署步骤示例,并讨论了使用AWS可能遇到的挑战及应对策略,帮助开发者更好地利用AWS的强大功能,提升Web应用开发效率。
42 0
|
20天前
|
存储 SQL 安全
【绝密攻略】Flask应用如何抵御黑客入侵?七大安全技巧助你构建固若金汤的Web防线!
【8月更文挑战第31天】安全性是Web应用开发中的关键部分。Flask作为一款轻量级且高度可定制的框架,虽灵活但需开发者确保应用安全。本文介绍如何通过具体措施加固Flask应用,包括更新依赖项、启用CSRF保护、使用HTTPS、安全存储密码、防止SQL注入及清理用户输入等。通过示例代码展示如何在实际开发中应用这些策略,帮助提升应用安全性,为用户提供更可靠的服务。
41 0
|
20天前
|
SQL 安全 算法
【惊险揭秘】Django高手的十大安全秘籍:如何从零构建坚不可摧的Web堡垒?
【8月更文挑战第31天】《Django安全性指南:构建安全Web应用的十大关键步骤》介绍了在使用Django框架开发Web应用时,如何通过十个关键步骤提升应用安全性。从使用HTTPS、设置CSRF保护到限制密码复杂度、防止SQL注入,文章详细阐述了每一步的具体实施方法及示例代码,帮助开发者构建更加安全可靠的Web应用。
12 0