网络攻击者在云中发现凭证之后不到十分钟就能发动攻击

  发布时间:2025-12-07 19:51:23   作者:玩站小弟   我要评论
从找到一个有效的凭证到发起攻击,网络攻击者总共只花了10分钟,其中有5分钟是停留时间。当网络攻击者可以进入云计算环境并以这样的速度发动攻击时,防御者很难检测到入侵并阻止网络攻击的发生。在没有特定目标的 。

从找到一个有效的网络凭证到发起攻击  ,网络攻击者总共只花了10分钟,攻击攻击其中有5分钟是云中发证之钟停留时间 。

当网络攻击者可以进入云计算环境并以这样的现凭速度发动攻击时 ,防御者很难检测到入侵并阻止网络攻击的到分发生 。

在没有特定目标的发动机会攻击中 ,网络攻击者在扫描漏洞(例如配置错误)之后 ,网络平均不到两分钟就能找到公开暴露的攻击攻击凭证。然后,云中发证之钟他们平均需要21分钟才能发起网络攻击 。现凭

云原生安全服务商Sysdig公司的亿华云到分研究人员将网络攻击的速度归因于自动化技术的武器化 ,并警告说网络攻击者正在关注身份和访问管理(IAM),发动并使用不断发展的网络凭证访问 、特权升级和横向移动技术。攻击攻击

虽然从发现凭证到开始攻击的云中发证之钟时间以分钟为单位进行衡量,但该研究团队指出,网络攻击者可能需要数小时才能确定合适的目标,这取决于动机和可见性。

网络攻击者获取秘密在很大程度上取决于存储位置 。例如 ,使用AWS S3存储桶 ,源码库网络攻击者可能需要花费几天时间来搜索特定的公共名称 。

在云计算环境中越来越强调“一切都是代码”,这导致了防御者面临一些挑战。该报告指出:“在为适当的访问和特权编写代码时出现的语法错误可能是防御者面临的障碍。”

据称  ,网络攻击者对无服务器功能代码和基础设施即代码(IaC)软件(例如Cloud Formation和Terraform)特别感兴趣,因为这些文件可能包含凭证或秘密,但可能被安全扫描忽略 。

企业的供应链中有什么?

研究人员还考虑了容器的源码下载状态。该技术本质上是一个提供应用程序所需的所有内置功能的软件包,可以使它们成为恶意代码的理想交付机制。

在分析了13000张Dockerhub图片后 ,研究人员发现819张图片是恶意的。然而 ,由于采用了隐藏恶意代码的先进技术,其中10%的漏洞无法被检测到  。云计算只有在运行时才能检测到威胁。

对容器内的内容执行静态扫描只能到此为止 ,不足以确保安全 。

研究人员举了一个例子,一个威胁行为者创建了11个账户  ,所有账户都托管了30个相同的容器图像 。其图像本身看起来是无害的,但在运行时却启动了一个伪装的加密矿工。

因此,企业需要一个运行时(runtime)威胁检测工具  ,以及静态图像分析和漏洞扫描工具 。香港云服务器

网络攻击目标有哪些?

近三分之二(65%)的云计算攻击专门针对电信和金融行业。

研究人员没有评论为什么这些行业如此频繁地成为网络攻击者的目标,但它们都是世界上最有价值的行业之一,都持有高度敏感的信息。

对于电信行业来说,除了收集个人信息之外,收集到的数据还可能被用于SIM卡交换——有效地接管受害者的移动设备,并能够通过双因素身份验证(2FA)对其他重要账户进行身份验证

医疗保健和国防部门排在电信和金融行业之后  ,考虑到可能被盗的模板下载数据类型,这一发现令研究人员感到惊讶。

其他目标包括资源劫持,网络攻击者将通过加密采矿实例并利用现有实例发起新的攻击来寻求快速货币化资产。

网络攻击缓解措施和趋势

研究人员表示,网络安全防御和减轻攻击需要多管齐下的方法 。

例如,AWS公司等供应商将扫描GitHub以获取任何AWS凭据  ,并附加隔离策略以限制潜在损害 。根据发布的研究报告  ,GitHub也在检查几种秘密格式的提交 ,并可以自动拒绝它们 。

但是 ,必须认识到用户绕过为其安全设置的保护措施的决心。

随着云计算技术继续向一切都是代码和容器技术发展 ,复杂性将继续增加,网络攻击者将利用所犯的任何错误。

报告指出 ,尽管供应商在安全方面不断改进,但新型云计算服务的快速发展给网络攻击者提供了新的机会 。尽管攻击时间表不太可能比观察到的速度减短,但攻击本身将随着自动化变得更加普遍而继续发展  。

  • Tag:

相关文章

  • Atlassian Bitbucket 服务器和数据中心出现漏洞

    Thehackernews网站披露,Atlassian Bitbucket服务器和数据中心出现严重漏洞,该漏洞可能允许攻击者执行恶意代码,Atlassian目前已经推出了漏洞修复方案。安全漏洞被追踪为
    2025-12-07
  • Mbps是什么意思

    Mbps是什么意思?Mbps是Million bits per second的缩写,Mbps=Mbit/s即兆比特每秒,它的意思是时间内传输数据的平均比特数,其单位是比特每秒(bps),或千比特每秒(
    2025-12-07
  • 乐视玩游戏(全方位娱乐享受,乐视让你游戏更爽!)

    如今,游戏已经成为人们生活中不可或缺的一部分。而选择一个好的游戏平台,能够为我们带来更加畅快的游戏体验。本文将介绍乐视玩游戏平台,它为用户提供了全方位的娱乐享受,让你的游戏更加爽快。1.顶级游戏资源:
    2025-12-07
  • Excel表格中清除超链接的方法教程

    excel表格是一款非常好用的数据处理软件,很多小伙伴需要编辑和处理数据时都会选择使用该如软件。如果我们前期在Excel表格中添加了超链接跳转效果,后续希望将其删除,小伙伴们知道具体该如何进行操作吗,
    2025-12-07
  • 开源软件安全度走向成熟 企业该如何制定安全策略?

    根据近日发布的一项调查结果显示,那些制定了开源软件(OSS)安全策略的企业,往往在自我评估就绪程度方面有更好的表现,而且他们通常都有自己专门的团队负责推动软件安全性。本周二,软件安全公司Snyk和Li
    2025-12-07
  • wifi密码如何破解

    当去到外面没有流量的时候我们通常会想要蹭一下附近的WiFi,但是WiFi基本上都是有密码的,那么怎么破解WiFi密码呢?接下来看下是如何操作吧。知道以后就能去破解别人的密码啦。1、以WiFi万能钥匙为
    2025-12-07

最新评论