苹果 2023 年威胁研究的 8 个要点

news2024/11/15 19:28:04

苹果公司最近发布了其对 2023 年遇到的网络安全威胁的调查结果和观察。

该研究揭示了有趣的数据点,并展示了威胁形势是如何演变的。

1. 攻击者越来越多地瞄准消费者数据

仅 2023 年前八个月,就有超过 3.6 亿人成为企业数据泄露的受害者,这一数字高于 2022 年全年。

这些泄露事件中至少有 80% 涉及存储在云中的数据。

数据泄露的急剧增加归因于网络犯罪分子对消费者数据的兴趣日益浓厚,以及云中未加密的个人数据量不断增加。

2. 95% 的受攻击组织遭受重复攻击

网络犯罪分子继续将之前被攻击过的组织作为攻击目标。

例子包括T-Mobile、GoDaddy和Sony。

每家公司重复攻击的原因可能各不相同,但共同点是黑客认识到受害者的弱点并多次尝试攻击它。

3. 云配置错误是最常见的云漏洞

尽管近几年出现了大规模迁移到云的现象,但它仍然是一个相对较新的平台,而且它们都有不同的安全“术语”。

IT 团队可能不熟悉保护数据所需的各种功能和流程。

云安全是一门需求量大但供应量少的专业知识。

因此,IT 团队容易出现云配置错误、应用过多的权限和访问控制,或者端口不受限制且备份不安全的情况并不罕见。

由于这些疏忽和其他疏忽,有必要定期执行第三方渗透测试(除了云渗透测试)和配置审查。

4. 持有敏感数据的组织面临更大的攻击风险

安全研究人员发现,威胁行为者越来越多地将目标对准学校、市政当局、医院和医疗诊所、军事承包商和警察总部等组织。

正是因为他们掌握着敏感和机密的数据,如个人身份信息 (PII) 和医疗记录。

可能是因为其中一些记录可以在暗网市场上出售。

5. 2023 年上半年勒索软件受害者数量比 2022 年全年增加 50%

勒索软件继续对企业和机构造成严重破坏。

2023 年前三个季度的攻击次数与 2022 年同期相比增加了 70%。

美国和英国遭受的勒索软件攻击最多,其次是加拿大和澳大利亚。

多达 60% 的医疗保健组织报告了勒索软件攻击,比 2021 年高出 34%。

检测勒索软件也不容易,因为大多数威胁行为者在不到一天的时间内就会进出受害者网络。

组织必须全天候监控其端点和网络,如果他们自己无法做到这一点,建议依靠经验丰富的 MDR 提供商来代表他们这样做。

6. 勒索软件攻击者瞄准的是数据,而不是破坏

早期的勒索软件攻击主要针对运营中断和锁定公司数据。

攻击者随后会索要金钱以换取这些数据。

在过去几年中,攻击者变得更加激进,专注于数据泄露,给那些甚至有先见之明进行备份的组织带来越来越大的压力。

例如,黑客经常试图利用患者的个人照片勒索整形外科诊所支付费用。

7. 员工及其家人可能容易受到勒索软件的攻击

威胁者正在联合起来,合并成勒索软件团伙,提供特许经营机会,提供技术专长,出租电子邮件列表,出售 DIY 的随时可部署的网络钓鱼和勒索软件攻击工具包,并为低技能黑客提供客户服务和帮助台。

对手使用一种称为“双重勒索软件攻击”的新策略,受害者在短时间内多次成为多种勒索软件变种的目标。

一些勒索软件团伙接近数据泄露的受害者,并使用包括向其家人发出暴力威胁在内的激进策略。我们看到攻击面正在不断扩大。

组织需要培训员工保持警惕,并具备识别、阻止和报告网络钓鱼和其他恶意威胁的能力。

8. 软件供应商漏洞攻击不断增多

企业越来越依赖第三方软件来开展日常运营。

一旦安装了这些工具,它们通常会为其客户组织提供“后门”,以提供软件更新等服务。

不法分子利用这些工具中的漏洞,使他们能够克服或绕过安全防御措施,即使是那些具有复杂对策的防御措施。

据信,98% 的组织与软件供应商有合作关系,而这些供应商在过去两年中曾遭遇过违规行为,这凸显了组织需要制定积极而全面的供应商风险管理计划来管理第三方风险。

Apple 研究证明,没有哪个组织或个人能够免受数据泄露的影响。

数据泄露和攻击可能会产生现实后果。

在这种情况下,专业知识有限的组织可能难以及时了解根本原因和最新风险因素。

首先,了解当前的安全状况,评估漏洞,确定现有防御措施的有效性,并实施行业标准的安全政策,这是最佳前进方向。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1800993.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Qt下调用Snap7库与西门子PLC通信

文章目录 前言一、Snap7源码下载二、Snap7的dll常用函数功能介绍三、Snap7Lib.pri模块的封装四、下载链接总结 前言 本文主要讲述了在Qt下调用Snap7库与西门子PLC进行通信,在这里将Snap7的源码与动态库整合在一起封装了一个自己的Snap7Lib.pri子模块,方…

使用Gitblit软件开启git服务器

文章目录 使用Gitblit软件开启git服务器,供局域网其他电脑当做git仓库服务1. java依赖环境安装2. Mac系统操作2.1 下载Gitblit、配置参数2.2 启动服务2.3 终止服务:停止脚本即可 3. window系统操作3.1 下载Gitblit、配置参数3.2 启动服务3.3 终止服务&am…

科技云报道:走出“实验室”,GenAI迎来关键拐点

科技云报道原创。 对传统产业来说,GenAI是一场“哥白尼式的革命”,它改变了传统的业务模式,开启了人类与AI合作的新纪元。基于AI助手和大语言模型,企业能够实现智能运营的目标。 如果说,2022年是AI大模型元年&#x…

mysql工具----dbForgeStudio2020

dbForgeStudio2020,除了基本的操作外,还具有可调试mysql存储过程的功能,是一个不可夺得的mysql软件工具。 本文的软件将简单介绍软件的安装方式,仅供学习交流,不可做它用。 1.安装软件,安装后&#xff0c…

Chrome DevTools解密:成为前端调试大师的终极攻略

Chrome DevTools是一套内置于Google Chrome浏览器中的开发者工具,它允许开发者对网页进行调试、分析和优化。本文将全面介绍DevTools的功能、使用方法以及注意事项,帮助开发者更好地利用这些工具来提升开发效率和网页性能。 一、简介 1. DevTools是什么…

RabbitMQ-工作模式(Publish模式Routing模式)

文章目录 发布/订阅(Publish/Subscribe)交换机临时队列绑定总体代码示例 路由(Routing)绑定直连交换机多重绑定发送日志订阅总体代码示例 更多相关内容可查看 发布/订阅(Publish/Subscribe) 构建一个简单的…

Playwright框架入门

自从2023年底playwright框架火起来之后,很多小伙伴咨询我们这个框架,甚至问我们什么时候出这个课程. 这步这个课程在我们千呼万唤中出来了.具体的课程大纲和试听可以联系下方二维码获取. 今天给大家分享一下playwright的安装和一些常用API,为后续的学习做好准备工作. Playwrig…

批量重命名大解放!自定义取文本左侧长度,轻松实现文件名焕新之旅!

文件管理是我们日常工作和生活中不可或缺的一部分。然而,面对成千上万的文件,手动重命名无疑是一项繁琐且耗时的任务。今天,我们为您推荐一款高效便捷的批量文件重命名工具——文件批量改名高手,让您轻松实现取文本左的长度来进行…

【PythonCode】力扣Leetcode21~25题Python版

【PythonCode】力扣Leetcode21~25题Python版 前言 力扣Leetcode是一个集学习、刷题、竞赛等功能于一体的编程学习平台,很多计算机相关专业的学生、编程自学者、IT从业者在上面学习和刷题。 在Leetcode上刷题,可以选择各种主流的编程语言,如C…

【会议征稿,IEEE出版】EEI 2024,6月28-30

第六届电子工程与信息学国际学术会议(EEI 2024)将于2024年6月28日至6月30日在中国重庆召开。EEI 2024将围绕“电子工程”、“信息学”与“计算机科学”等相关最新研究领域 ,为来自国内外高等院校、科学研究所、企事业单位的专家、教授、学者、…

海康威视综合安防管理平台 多处 FastJson反序列化RCE漏洞复现

0x01 产品简介 海康威视综合安防管理平台是一套“集成化”、“智能化”的平台,通过接入视频监控、一卡通、停车场、报警检测等系统的设备。海康威视集成化综合管理软件平台,可以对接入的视频监控点集中管理,实现统一部署、统一配置、统一管理和统一调度。 0x02 漏洞概述 由于…

javacv ffmpeg使用笔记 (补充中...)

javacv ffmpeg使用笔记 一、maven依赖二、示例代码1. 获取视频时长 三、小技巧 一、maven依赖 使用javacv ffmpeg并指定classifier之后,就不需要额外安装ffmpeg软件(jar包中已经内置)了。 全量依赖包(不推荐)安装包总大…

Docker 管理 | 代理配置、内网共享和 Harbor 部署

唠唠闲话 在现代软件开发和运维中,容器技术已经成为构建、部署和管理应用程序的标准工具。然而,在实际操作中,我们常常需要面对一些常见的挑战,如容器访问外部资源的代理配置、内网环境下的镜像共享以及企业级镜像管理。 本教程…

Transformer动画讲解:注意力计算Q、K、V

暑期实习基本结束了,校招即将开启。 不同以往的是,当前职场环境已不再是那个双向奔赴时代了。求职者在变多,HC 在变少,岗位要求还更高了。提前准备才是完全之策。 最近,我们又陆续整理了很多大厂的面试题&#xff0c…

自动化Reddit图片收集:Python爬虫技巧

引言 Reddit,作为一个全球性的社交平台,拥有海量的用户生成内容,其中包括大量的图片资源。对于数据科学家、市场研究人员或任何需要大量图片资源的人来说,自动化地从Reddit收集图片是一个极具价值的技能。本文将详细介绍如何使用…

GCB | 全球草地和森林土壤呼吸对降水量变化的不对称响应

全球变化导致地球水文循环的强化放大了降水的年际变化,这将显著影响陆地碳(C)循环。然而,在极端降水变化情况下,先前观测到的土壤呼吸(Rs)和降水之间的关系是否仍然适用,目前仍不清楚…

thinkphp6.0版本下子查询sql处理

目录 一:背景 二:查询实例 三:总结 一:背景 我们在实际业务的开发过程中,经常会碰到这样的场景,查询某些部门的客户信息,查询下过订单的客户信息。这里查询客户信息实际上就用到了子查询&…

PS的stable diffusion插件安装指南

PS的stable diffusion插件安装指南 1.首先要安装stable diffusion,具体安装方法,参考https://blog.csdn.net/sheji888/article/details/139196688 stable diffusion要求要启用API功能 2.安装ps2023以上版本,低于这个版本不能使用stable diff…

TCP攻击是怎么实现的,如何防御?

TCP(Transmission Control Protocol)是互联网协议族中的重要组成部分,用于在不可靠的网络上提供可靠的数据传输服务。然而,TCP协议的一些特性也使其成为攻击者的目标,尤其是DDoS(Distributed Denial of Ser…

马斯克五步流程法在产品创新中的实践与应用

引言: 在科技创新的浪潮中,埃隆马斯克以其独到的思维方式和创新实践,引领着多个行业的前沿。他提出的“第一性原理”下的五步流程法,不仅是对创新过程的深刻洞见,也为产品经理和工程师们提供了一套行之有效的工作方法。…