網(wǎng)絡支付成黑客攻擊“重災區(qū)”
去年銀行證券聯(lián)網(wǎng)信息系統(tǒng)安全事件超過500起
在線交易系統(tǒng)安全成為黑客攻擊“重災區(qū)”?!督洕鷧⒖紙蟆酚浾呷涨皬?014中國計算機網(wǎng)絡安全年會上獲悉,2013年銀行、證券等行業(yè)聯(lián)網(wǎng)信息系統(tǒng)的安全漏洞、網(wǎng)站后門、網(wǎng)頁篡改等各類安全事件超過500起,存在交易信息被篡改、投資信息被泄露等諸多高危風險。
與此同時,地方政府網(wǎng)站也正面臨安全考驗。據(jù)國家互聯(lián)網(wǎng)應急中心監(jiān)測發(fā)現(xiàn),2013年,我國境內被篡改網(wǎng)站數(shù)量為24034個,其中政府網(wǎng)站被篡改數(shù)量為2430個;我國境內被植入后門的網(wǎng)站數(shù)量為76160個,其中政府網(wǎng)站2425個。
記者了解到,當前我國網(wǎng)絡空間安全不容樂觀,面臨大量來自境外地址的網(wǎng)站后門、網(wǎng)絡釣魚、木馬和僵尸網(wǎng)絡等攻擊。特別是國家級有組織網(wǎng)絡攻擊行為顯著增多,給國家關鍵基礎設施和重要信息系統(tǒng)帶來嚴重威脅和挑戰(zhàn)。
在線交易系統(tǒng)面臨考驗
隨著互聯(lián)網(wǎng)和金融行業(yè)的深度融合,以余額寶、現(xiàn)金寶、理財通等為代表的互聯(lián)網(wǎng)金融產品市場持續(xù)升溫。這在給人們生活帶來便利的同時也引入新的安全風險。
國家互聯(lián)網(wǎng)應急中心監(jiān)測發(fā)現(xiàn),2013年銀行、證券等行業(yè)聯(lián)網(wǎng)信息系統(tǒng)的安全漏洞、網(wǎng)站后門、網(wǎng)頁篡改等各類安全事件超過500起,存在交易信息被篡改、投資信息被泄露等諸多高危風險。
2013年12月,支付寶錢包客戶端IO S版被披露存在手勢密碼漏洞,連續(xù)輸錯5次手勢密碼后可導致密碼失效,使得攻擊者可以隨意進入手機支付寶賬戶,免密碼進行小額支付。此外,淘寶網(wǎng)也被披露存在認證漏洞,可登錄任意淘寶賬戶,給用戶資金安全造成威脅。
“此類互聯(lián)網(wǎng)公司通過所運營的在線交易信息系統(tǒng),掌握大量用戶資金、真實身份、經濟狀況、消費習慣等信息,系統(tǒng)一旦出現(xiàn)安全漏洞,風險會隨之傳導到關聯(lián)銀行、證券、電商等其他行業(yè),產生連鎖反應。”國家互聯(lián)網(wǎng)應急中心副主任云曉春說。
與此同時,跨平臺釣魚攻擊也呈增長趨勢。據(jù)悉,2013年,黑客利用安卓系統(tǒng)的“簽名驗證繞過”高危漏洞,制作散播大量仿冒國內主流銀行等金融機構的移動應用,誘導用戶安裝,盜取用戶銀行賬戶信息。
“他們在盜取銀行賬號和密碼后,在通過仿冒的相應手機銀行安全插件的惡意程序,截取用戶收到的短信驗證碼,使黑客進一步完成網(wǎng)銀支付、轉賬等交易操作,從而牟利。”國家互聯(lián)網(wǎng)應急中心何能強博士說。
數(shù)據(jù)顯示,去年釣魚網(wǎng)站數(shù)量繼續(xù)迅速增長,我國境內網(wǎng)站的釣魚頁面30199個,涉及IP地址4240個,分別較2012年增長35.4%和64.6%。
地方政府網(wǎng)站頻遭攻擊
在被篡改和植入后門的政府網(wǎng)站中,九成以上是省市級以下的地方政府網(wǎng)站。其中一些部門面對預警通報只進行了簡單處理,還有一些部門甚至置之不理。
據(jù)國家互聯(lián)網(wǎng)應急中心監(jiān)測,2013年,我國境內被篡改網(wǎng)站數(shù)量為24034個,較2012年增長46.7%,其中政府網(wǎng)站被篡改數(shù)量為2430個,較2012年增長34.9%;我國境內被植入后門的網(wǎng)站數(shù)量為76160個,較2012年增長45.6%,其中政府網(wǎng)站2425個。
“被篡改和植入后門的政府網(wǎng)站中,超過90%是省市級以下的地方政府網(wǎng)站,超過75%的篡改方式是網(wǎng)站首頁植入廣告黑鏈。”國家互聯(lián)網(wǎng)應急中心研發(fā)部負責人嚴寒冰對《經濟參考報》記者說,由于地方政府存在技術和管理水平有限,網(wǎng)絡安全防護能力薄弱,人員和資金投入不足等問題,其網(wǎng)站服務器成為黑客控制的資源節(jié)點。
“去年,我們通報了1600起涉及政府部門的網(wǎng)站漏洞,一些部門收到預警通報后卻置之不理,導致安全威脅長期存在。”嚴寒冰說,另一些部門則只針對安全事件進行簡單清除,未對網(wǎng)站進行詳細檢測和加固處理,結果導致反復多次遭受攻擊。
盡管國務院部委門戶網(wǎng)站安全狀況良好,不過部分子站和業(yè)務系統(tǒng)仍然存在較多安全漏洞和風險點,可能成為黑客進一步實施攻擊的跳板。
據(jù)了解,境外黑客組織攻擊我國政府網(wǎng)站日趨頻繁。2013年,境外“匿名者”、“阿爾及利亞黑客”等多個黑客組織先后篡改我國187個政府網(wǎng)站。
2013年12月19日下午,央行宣布不認可比特幣,要求國內第三方支付機構停止為比特幣交易平臺提供充值和支付服務后,央行官方網(wǎng)站和新浪官方微博遭到黑客攻擊,出現(xiàn)間歇性訪問困難和大量異常評論。
國家級有組織網(wǎng)絡攻擊增多
數(shù)據(jù)顯示,我國面臨大量來自境外地址的網(wǎng)站后門、網(wǎng)絡釣魚、木馬和僵尸網(wǎng)絡等攻擊。特別是國家級有組織網(wǎng)絡攻擊行為顯著增多,給國家關鍵基礎設施和重要信息系統(tǒng)帶來嚴重威脅和挑戰(zhàn)。
2013年6月以來,斯諾登曝光“棱鏡計劃“等多項美國國家安全局網(wǎng)絡監(jiān)控項目,披露美國情報機構對多個國家和民眾長期實施監(jiān)聽和網(wǎng)絡滲透攻擊。根據(jù)曝光信息,美國分別通過互聯(lián)網(wǎng)、通信網(wǎng)、企業(yè)服務器等多種渠道以及采用網(wǎng)絡入侵手段,實施信息監(jiān)聽和收集,監(jiān)控對象包括多國政要、外交系統(tǒng)、媒體網(wǎng)絡、大型企業(yè)網(wǎng)絡和國際組織等。我國屬于其重點監(jiān)聽和攻擊目標。
去年以來,越來越多的有組織高級持續(xù)性威脅(A PT )攻擊事件浮出水面,A PT成為國家間網(wǎng)絡對抗的新型武器。以去年美韓軍事演習為例,其間韓國多家廣播電視臺和銀行等金融機構遭受歷史上最大規(guī)模的惡意代碼攻擊,導致系統(tǒng)癱瘓,引發(fā)韓國社會一度混亂。
“獲知信息后,我們第一時間與韓國計算機應急相應組織聯(lián)系,并協(xié)助調查,及時消除攻擊來自中國的誤會。”何能強說。
實際上,我國同樣面臨嚴重的A PT攻擊威脅,一些國家利用信息化技術優(yōu)勢,大力推動研發(fā)計算機病毒武器,破解互聯(lián)網(wǎng)加密算法,或直接在標準算法中放置后門,持續(xù)對我國實施A PT攻擊。我國政府機構、基礎電信企業(yè)、科研院所、大型商業(yè)機構的網(wǎng)絡信息系統(tǒng)遭受攻擊和滲透入侵。據(jù)統(tǒng)計,2013年我國境內有1.5萬臺主機被A PT木馬控制。
我國還面臨大量來自境外地址的攻擊威脅。無論是在網(wǎng)絡釣魚攻擊、植入后門,還是木馬僵尸網(wǎng)絡,美國均處于首位。數(shù)據(jù)顯示,美國通過6215臺主機植入后門對我國15349個網(wǎng)站實施遠程控制;通過2043臺主機承載我國12573個釣魚頁面;通過8807個木馬或僵死服務器控制了我國境內448.5萬余臺主機,由2012年的17.6%增長至30.2%。
相關專家表示,網(wǎng)絡入侵已經從最開始的黑客之間的“互相問候”,演變?yōu)閲c國之間的攻防戰(zhàn)爭,進入了“大玩家”時代。