0371-63319761
您的当前位置:主页 > 安全研究 > 行业新闻 >

物联网安全威胁情报(2022年09月)

时间:2022-10-19

总体概述
 
 
物联网恶意程序样本及传播情况

本月共捕获物联网恶意样本311,518个,按恶意样本的家族统计情况如下图所示:
 

 
图2:僵尸家族恶意样本家族数量统计
 
本月监测发现恶意样本传播节点IP地址51,454个,其中位于境外的IP地址主要位于印度(85%),巴西(3%),玻利维亚(2%)国家/地区,地域分布如图3所示。
 
 
图3:境外恶意程序传播服务器IP地址国家/地区分布
 
其中传播恶意程序数量最多的10个C段IP地址及其区域位置如表1所示:
 
表1:传播恶意程序数量top-10 IP地址及位置


 
其中传播恶意最广的10个样本如表2所示:
 
表2:传播最广的ToP-10样本
 

 
C&C控制服务器情况

本月监测到活跃的控制端主机(C&C服务器)地址461个,其每日活跃情况按照恶意家族和天数统计如下。
 
 
图4:C&C服务器按照僵尸家族每日数量
 
监测发现C&C控制节点IP大部分为位于中国(38.2%),美国(37.5%),澳大利亚(6.8%)等国家地区,按照所在国家分布统计如下图所示
 
 
图5:物联网僵尸网络c&c地址国家地区分布(ToP30)
 
其中,本月最活跃的TOP10的C&C服务器如表2所示:
 
表3:本月活跃的C&C地址列表
 
 
感染节点情况

本月监测到境内的物联网僵尸网络感染节点IP地址有269.537个,主要位于河南省(13.8%),广东省(12.4%),浙江省(11.5%)等地域分布如下表所示:
 
 
图6:僵尸网络受感染及节点IP数境内各省市分布情况
 
每日活跃情况统计如下:
 
 
图7:每日活跃被控端服务器总量
 
感染节点按照IP属性分布,感染节点大多数属于住宅用户、数据中心、企业专线等类型,具体分布如下图所示。


 
图8:感染节点IP线图类型统计
 
主要僵尸网络情况

本月监测发现的活跃物联网僵尸网络有24个,其中最活跃的有mirai(53.0%),hybridmq(16.4%),mozi(15.5%)等。每个僵尸网络按照规模大小统计情况如下:
 
 
图9:活跃僵尸网络规模统计
 
按照每日活跃情况统计如下:
 
 
图10:僵尸网络每日活跃情况统计
 
其中最活跃的前三个僵尸网络家族的感染控制节点分布如下所示。
 

 
图11:mirai世界分布
 

 
图12:hybridmq世界分布
 

 
图13:mozi世界分布
 
整体攻击态势

物联网僵尸网络大量利用漏洞利用攻击进行感染传播,本月监测发现672种物联网漏洞攻击,新增12种漏洞攻击,监测到物联网(IoT)设备攻击行为19.84亿次。漏洞攻击每日活跃情况如图所示:
 

图14:物联网漏洞攻击种类每日活跃图
 
 
图15:物联网漏动攻击次数每日活跃图
 
被利用最多的10个已知IoT漏洞分别为:
 
表4:被利用最多的10个已知IoT漏洞
 
 
本月值得关注的在野漏洞
 
1. Bitbucket Git命令注入漏洞(CVE-2022-36804)
 
漏洞信息:
 
Bitbucket是Atlassian公司提供的一个基于web的版本库托管服务(Shared web hosting service),支持Mercurial和Git版本控制系统。
 
Bitbucket服务器和数据中心在7.0.0至8.3.0的版本中存在安全漏洞,这种漏洞可以使得具有公共项目访问权限或私人项目可读权限的远程攻击者发送恶意HTTP请求来执行任意代码。
 
在野利用POC:
 
参考资料:
 
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36804
 
https://packetstormsecurity.com/files/168470/Bitbucket-Git-Command-Injection.html
 
2. Airspan AirSpot 5410 远程命令注入漏洞(CVE-2022-36267)
 
漏洞信息:
 
AirSpot 5410是一款高级的LTE,CAT12,户外,多服务产品,专门为满足住宅,商业和企业用户的数据需求而设计。
 
Airspan AirSpot 5410 0.3.4.1至4及以前版本存在安全漏洞,该漏洞使得攻击者可以利用经过base32编码的payload生成请求导致恶意脚本注入用户设置界面。
 
在野利用POC:
 
参考资料:
 
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36267
 
https://packetstormsecurity.com/files/168047/AirSpot-5410-0.3.4.1-4-Remote-Command-Injection.html
 
来源:关键基础设施安全应急响应中心
 

Copyright © 2017-2024 河南中瀚安全技术有限公司 版权所有 豫ICP备18011434号-1 豫公网安备 41019702002746号