坊间攻击套件锁定的10大安全漏洞,Flash就占了6个

示意图,与新闻事件无关。
即时威胁情报业者Recorded Future本周公布了2016年的攻击套件分析报告,该报告调查了坊间141个攻击套件及其所使用的产品安全漏洞,发现这些攻击套件所利用的十大安全漏洞中,有6个属于Adobe Flash Player的安全漏洞,最受青睐的是编号为CVE-2015-7645的Flash安全漏洞。
Recorded Future的调查期间为去年的11月到今年的11月,调查对象为黑市所销售的141个攻击套件,多于去年的108个。Recorded Future表示,理解攻击套件所利用的安全漏洞将可协助企业评估漏洞的风险等级。
攻击套件的受害者通常是载入了被危害的网页、广告或是透过恶意连结连到了攻击套件的登陆页面,而这就是攻击套件展开行动的起点,它们会利用HTML或JavaScript程式来辨别受害者所使用的浏览器与插件,并借由偷渡式下载(drive-by download)部署适用的攻击程式。
某些攻击套件可供周租或月租,例如Nucleus攻击套件的周租及月租价码分别是800美元与2000美元,品质较差的RIG则是200美元与700美元,最贵的Neutrino要价1500美元与4000美元。
十大漏洞的排名来自于漏洞与攻击套件之间的网络参考连结数量,依序是CVE-2016-0189(IE)、CVE-2016-1019(Flash)、CVE-2016-4117(Flash)、CVE-2015-8651(Flash)、CVE-2016-0034(Silverlight)、CVE-2016-1010(Flash)、CVE-2014-4113(Windows)、CVE-2015-8446(Flash)、CVE-2016-3298(IE)及CVE-2015-7645(Flash),可发现光是Flash漏洞就占了6个,其他则是IE、Windows与Silverlight漏洞。
Recorded Future指出,最受攻击套件青睐的是Flash安全漏洞CVE-2015-7645,虽然这是Adobe在去年10月就紧急更新的零时差安全漏洞,但它同时影响Windows、Mac及Linux等不同的操作系统,允许骇客掌控受害者系统,再加上容易开采,因此仍被至少7个攻击套件采用,包含知名的Neutrino与Angler。
去年现身的Sundown攻击套件成为犯罪软件世界的新星,Sundown一开始只是复制其他套件,后来纳入了锁定日本银行的IE漏洞(CVE-2015-2444),更聚焦于金融木马的植入,使得它异军突起。
Recorded Future建议企业应尽速修补上述漏洞,或是直接移除影响关键商业运作的有害软件,启用Flash的点击再播放(click to play)功能,考虑改用努力修补Flash漏洞的Chrome浏览器,擅用浏览器的广告封锁机制,以及经常备份系统,特别是容易被勒索软件相中的共享档案。
