2024,6 月18 星期二
30.3 C
Taipei

IBM 發佈《2024 年 X-Force 威脅情報指數報告》

——身份信息成網絡攻擊重要目標,企業從安全漏洞恢復的時間更加緊迫

該報告重要發現包括:

–  利用身份信息進行的網絡攻擊激增 71%
–  當某項人工智能技術占到50% 的市場份額時,相關網絡安全威脅可能隨之而來
–  2023 年,全球近 70% 的攻擊以關鍵基礎設施為目標
–  歐洲地區首當其衝,佔全球網絡攻擊事件的 32%

香港2024年3月25日 /美通社/ — IBM 近日發佈了《 2024 年 X-Force 威脅情報指數報告》,報告顯示網絡犯罪分子在加倍利用用戶身份信息來攻擊全球企業,這可能引發一場全球性「身份」危機。據  IBM Consulting 的進攻性與防禦性安全服務部門 IBM  X-Force 的發現,2023 年,網絡犯罪分子看到了更多「登入」(而非侵入)有效帳戶以攻擊企業網絡的機會。這使得利用身份信息的策略成為網絡攻擊發起者的首選武器。

IBM x-force Threat Intelligence Index 2024


IBM x-force Threat Intelligence Index 2024

《X-Force 威脅情報指數報告》是基於每天監測到的 130 多個國家/地區超過 1500 億個安全事件的洞察。此外,報告還從 IBM 內部的多個來源收集和分析數據,包括 IBM X-Force 威脅情報指數,Incident Response、X-Force Red、IBM Managed Security Services,以及 Red Hat InsightsIntezer 提供的數據都對這份2024 年度報告做出了貢獻。

本年度報告的主要洞察包括:

  • 對關鍵基礎設施的攻擊暴露了行業的「誤判」。 在近 85% 的針對關鍵行業的攻擊事件中,可以通過補丁、多因素身份驗證或最小權限原則來降低損失——這也意味著,安全行業長期以來所提的”基本安全”可能比印象中的更難實現。
  • 勒索軟件組織傾向於採取更精簡的業務模式。 去年,針對企業的勒索軟件攻擊下降了近 12%,因為大型企業組織面對此類攻擊往往拒絕付贖金和尋求解密,而更傾向於重建其基礎設施。由於這種阻力與趨勢會降低攻擊者基於加密勒索的收入預期,因此這份報告觀察到,以前專門從事勒索軟件的網絡犯罪團體已經更多地轉向信息竊取。
  • 當前尚不能通過攻擊生成式人工智能來獲得回報。 X-Force分析預測,當單一的生成式人工智能技術獲取接近50%的市場份額時,或者當市場整合到三種或更少的此類技術時,則可能會引發針對相關平台的大規模攻擊。

IBM咨詢全球管理合伙人、IBM X-Force主管Charles Henderson說:「儘管基礎安全問題並沒有像人工智能主導的攻擊那樣引人關注,但事實上,企業最大的安全挑戰仍然是一些基本且已知的問題,而不是那些新穎和未知的問題。身份信息一次又一次地被用來攻擊企業。隨著攻擊者通過人工智能來優化這一攻擊策略,這一問題將會繼續惡化。」

一場圍繞身份信息的安全危機正蔓延全球

利用有效賬戶進行攻擊已成為網絡犯罪分子阻力最低的路徑,如今在暗網上有數十億個被洩露的身份憑證可供使用。在2023年,X-Force發現攻擊者越來越多地發力於獲取用戶身份——其使用的信息竊取惡意軟件增長了266%,以竊取個人可識別信息,如電子郵件、社交媒體和通訊應用的憑據、銀行賬戶詳細信息、數據等。

這種對攻擊者而言「易如反掌」的入口難以被檢測到,給企業帶來昂貴的應對成本。據X-Force稱,對於攻擊者使用有效賬戶引起的重大安全事件,安全團隊需要採取的應對措施的複雜度比普通事件平均高出近200%,主要是因為防禦者需要區分網絡上哪些是合法用戶活動,哪些是惡意用戶活動。事實上,IBM在《2023年數據洩露成本報告》中發現,由於被盜或被洩露的憑證引起的數據洩露需要大約11個月的時間才能被檢測和恢復——這一響應週期是所有網絡感染中最長的。

2023年4月,美國和歐洲執法部門共同打擊一個全球網絡犯罪論壇的行動凸顯了網絡不法分子對用戶在線活動的廣泛入侵。該論壇收集了超過8000萬用戶的賬戶登錄詳細信息。隨著不法分子利用生成式人工智能來優化他們的攻擊,基於身份信息的網絡威脅很可能會繼續增長。2023年,X-Force已經在暗網論壇上觀察到了超過80萬篇關於人工智能和GPT相關的帖子,再次說明瞭這些創新已經引起了網絡犯罪分子的關注和興趣。

直接「登錄」關鍵基礎設施網絡發起攻擊成趨勢

在全球範圍內,X-Force應對的攻擊中近70% 是針對關鍵基礎設施機構的,這一令人擔憂的發現突顯了網絡犯罪分子看准了這些高價值目標對系統正常運行的嚴格要求,借此實現其攻擊目的。

X-Force在該領域應對的近85% 的攻擊是通過利用面向公眾的應用程式、網絡釣魚電子郵件和使用有效帳戶發起的。後者給該該領域機構帶來了更大的風險,美國網絡和基礎設施安全相關部門表示,2022年針對政府機構、關鍵基礎設施組織和州級政府機構的成功攻擊中,大多數涉及了使用有效帳戶。這表明這些組織需要經常對其網絡環境進行壓力測試,以發現潛在的風險,並制定安全事件響應計劃。

生成式人工智能——下一個需要保障的重要領域

對於網絡犯罪分子來說,從他們的違法活動中獲得相應回報的前提是其所針對的某項技術必須在全球範圍內大多數組織中被廣泛使用。正如過去的一些賦能性技術催生了相應網絡犯罪活動一樣,這種模式也很可能擴展到人工智能領域。這種現象在Windows Server的市場主導地位下的勒索軟件蔓延、Microsoft 365主導地位下的BEC詐騙,或基礎設施即服務的市場整合後的非法加密挖礦等方面都有所體現。

X-Force認為,一旦生成式人工智能市場的主導格局明確,即當單一技術接近50% 的市場份額或者市場整合為三個或更少的技術時,就可能會促使網絡犯罪分子進一步投資新的攻擊工具,並將人工智能作為攻擊面。雖然生成式人工智能目前仍處於大規模市場應用之前的階段,但有關企業必須在網絡犯罪分子擴大犯罪活動規模之前保護好其人工智能模型。企業還應認識到,網絡犯罪分子並不需要什麼新的戰術或技術,就能通過它們現有的基礎設施入侵其人工智能模型。這也印證了IBM生成式人工智能安全框架IBM Framework for Securing Generative AI)所強調的,在生成式人工智能時代採取全局的安全防護非常必要

其它發現包括:

  • 歐洲已成攻擊者的首選目標:全球範圍內觀察到的攻擊中,近三分之一的目標是針對歐洲的,該地區也經歷了全球最多的勒索軟件攻擊(26%)。
  • 網絡釣魚攻擊都去哪了?儘管網絡釣魚攻擊仍然是一個主要的感染途徑,但從2022年開始,其數量減少了44%。然而,這一攻擊方式將隨著人工智能得以優化, X-Force的研究表明人工智能可以將其攻擊速度提升近兩天,因此這種感染途徑仍將是網絡犯罪分子的優先選項。
  • 人人都有風險:Red Hat Insights發現,在掃描中,92%的客戶環境中至少有一個已知漏洞未被修復,而2023年檢測到的十大漏洞中有80%被賦予了”高風險”或”危急”的通用漏洞評分系統(CVSS)基礎嚴重性評分。
  • Kerberoasting」攻擊有利可圖:X-Force觀察到「Kerberoasting」攻擊增加了100%,在這一過程中攻擊者試圖通過妄用Microsoft 活動目錄(Microsoft Active Directory)憑證來冒充用戶以提升權限。
  • 安全配置不當:X-Force Red的滲透測試結果顯示,安全配置不當佔到了已識別總漏洞的30%,觀察到可被攻擊者利用的140多種配置不當的方式。

其它資源:

  • 下載2024年X-Force威脅情報指數報告》
  • IBM安全情報博客中瞭解更多關於本報告的主要發現。
  • 與IBM X-Force團隊聯繫,以獲取個性化的報告洞察解讀。

關於 IBM

IBM 是全球領先的混合雲與人工智能、以及企業服務提供商,為全球175個國家和地區的客戶服務,幫助企業把握其數據洞察、簡化業務流程、降本增效,獲得行業競爭優勢。 IBM 混合雲平台和紅帽OpenShift 為全球超過4,000家政府和企業機構的關鍵性基礎設施提供有力支撐,例如來自金融服務、電訊和醫療健康等行業的客戶,幫助他們快速、高效、安全地實現數碼轉型。 IBM 在人工智能、量子運算、特定行業的雲解決方案以及企業服務等方面的突破性創新,使其可以為客戶提供開放和靈活的選擇。 IBM 對信任、透明、責任、包容和服務的歷久彌新的承諾,是我們業務發展的基石。查詢更多資料,請瀏覽:www.ibm.com/

關於 IBM 香港,請登入Facebook 頁面 www.facebook.com/IBMHongKong

傳媒查詢:

郭韜 [email protected] 

 

你可能也想看

熱門新聞

112年度職業訓練成果展示活動暨就業博覽會   桃園風禾公園登場

記者張辰卿/桃園報導桃園市政府勞動局(21)日於桃園風禾公園舉辦「112年度職業訓練成果展示活動暨就業博覽會」,職訓成果會場展示職業訓練班學員豐碩成果,讓民眾就近瞭解多元職業訓練機會,桃園市長張善政親臨會場表揚職業訓練績優訓練單位。    ▲市長張善政至攤位體驗視障按摩 。( 圖/ 桃園市政府勞動局提供) 張善政表示,提升勞工技能並促進市民就業,一直是桃市府重要施政目標,桃園「有頭鹿」職能訓練場每年辦理失業者職業訓練、照顧服務員訓練班及產訓班次合計50班次以上,提供至少1,600個訓練名額,也結合勞動部職訓資源,並輔導學員習得技能後都能順利進入職場,訓後就業率達8成,搭配每年辦理超過200場徵才活動,112年就業媒合率達86.6%,更榮獲111年勞動部對地方政府勞動行政業務督導考核第1名殊榮。桃市府尤其注重青年職能及就業培力,針對設籍桃市未滿30歲青年持續推動「青年安薪讚 就業大滿貫」方案,透過穩定青年工作、進修、考照之獎勵機制,輔導桃市青年持續提升就業競爭力及穩定就業。為了提供市民朋友們優質的職業訓練環境,並達到更好的訓練效果,特別針對111年承辦失業者及照顧服務員職前訓練之職訓單位進行評鑑考核,並於今112年度職業訓練成果展示進行績優辦訓單位頒獎。  ▲就業博覽會參展單位協助民眾求職 。( 圖/ 桃園市政府勞動局提供) 活動現場展示職訓班豐富訓練成果,包含時尚剪髮體驗、道地美食小吃品嚐、肩頸按摩及指甲彩繪等多元互動體驗;並與勞動部勞動力發展署桃竹苗分署合作展示「創業市集」專區,邀請10家優質新創企業主展出微型創業成果,讓蒞臨現場的民眾體驗獨特創意小物及特色商品,推廣桃園在地文化特色及新創團隊;另現場提供重機具體驗、DIY手作活動一系列趣味闖關及摸彩活動,內容精采豐富。 ▲張善政偕貴賓大合影。( 圖/...

經濟部2023台灣市博會   傳市品牌.好市好食-中秋採買都在這

記者張辰卿/台中報導「經濟部2023台灣市博會-中區場」今9/9日在臺中驛鐵道文化園區熱烈登場,此場次共精選出全臺41家各具特色的傳統市場及夜市攤商以美食帶路,其中設立了中秋主題專區,包括榮獲經濟部五星樂活名攤臺中市逢甲夜市隔水加熱串燒即食「激旨焼き鳥」、新北市五股市場五星樂活名攤高品質肉品專賣「荳牛肉鋪」、臺中市第三市場百年歷史餅店「三廣商行」等中秋相關美食共計8攤,而除了中秋必買的節慶攤位外,現場更有來自全臺北、中、南、東的傳統市場及夜市美食攤商,一次逛足,吃得滿足。 經濟部陳怡鈴主任秘書表示,疫情這三年來市場攤商及廣大消費民眾的健康與安全對經濟部來說責無旁貸,所以在市場及夜市推動包含環境定期清消、食品遮罩與餐具高溫清洗機等輔導補助,就是為了消費者可以買得安心、吃得放心。 ▲ 經濟部陳怡鈴主任秘書(右)出席活動,觀摩現場展售攤位。(圖/經濟部中部辦公室提供) 此外,在疫情過後的現在,陳怡鈴主任秘書提到王美花部長非常重視我們的傳統市場及夜市,許多觀光客一下飛機就直奔傳統市場及夜市,部長要求市場及夜市除了保持乾淨以外,同時經濟部也精進作法,將美學導入我們的市集攤位改造,讓市場及夜市一年比一年進步、一年比一年更賺錢,並且希望除了攤商老闆之外,地方政府與鄉親朋友都能共同努力,不只為了在地,也為了吸引觀光客,讓大家來到傳統市場及夜市遊逛消費後,拋開過去傳統市場湯湯水水、滿地泥濘的舊印象,有更舒服舒適的安全消費環境。 陳怡鈴主任秘書進一步說明提到,此次活動現場除了有傳統市場及夜市展區與政策宣導區外,還有中秋主題PK專區,邀集了從串燒、魚丸、糕餅等中秋必吃,喜愛傳統市場的民眾不要錯過,歡迎帶著一家大小來臺中車站遊逛。 民眾如果想要知道更多「2023台灣市博會-傳市品牌·好市好食」活動資訊,可隨時上「台灣市集gogo購」粉絲團查詢了解!(https://www.facebook.com/NMgo.tw/)。(經濟部中部辦公室廣告)

保經新勢力攀越高峰 業績逆勢成長300%

生活中心/綜合報導 2022年壽險業保費收入2兆3344億元,較前年衰退近2成,創10年新低,成軍4年的呈祥保經業績卻逆勢成長3倍,異軍突起。總裁胡志誠分享治軍祕訣,指呈祥為同仁提供很好的創業平台,更重視專業素養,堅守從業人員規範,進而能提供符合國人需求的優質保險規畫,博得信任。 呈祥保經4周年前夕在高雄萬豪酒店舉辦呈祥盃暨高峰競賽頒獎典禮及春酒晚宴,席開百桌與全台12事業部逾千人同樂,另表揚績優人員,將「舞台」留給共同打拚的事業夥伴,也斥資數百萬獎勵績優者入住日本京都琵琶湖溫泉飯店及環球影城五星飯店,體驗尊榮。 呈祥保經於2019年5月創立,半年內成立7個事業部,首年佣金突破1億,近3年無畏疫情及政經情勢夾擊,營收一步跳升至3億多,團隊逾千人,戰力可觀。 「去年壽險業慘澹,呈祥仍逆勢成長」,總裁胡志誠在年會以攀登聖母峰的心情勉勵夥伴一步一腳印,堅定前行,厚德載物,穩紮穩打。 他說,論資歷,呈祥仍在幼兒園階段,但最大特色是培訓素人且自創各職級教材,堅持複製而不控制,訓練是最高的投資報酬率,「因為舞台是為傑出員工而設,不是經營者」;「品牌是由內而外,領導就要帶頭服務,我若不能感動員工,他們就無法感動客戶」。 為彰顯核心價值及願景,胡志誠提2個5年計畫,6個品牌建立步驟,誓建立優質保經文化。一路走來他懷抱使命用心經營,創造差異化,強調病態及投機絕不是呈祥選項,只有獲得同仁、客戶及保險公司的信任與認同,才能受人敬重。 ▲胡志誠總裁及黃奕綱副董與各事業部領導人一同感謝各大保險公司與會、支持與愛護。(圖/呈祥保經提供) 以專業為首務的呈祥保經吸聚不少青年世代,副董事長黃奕綱即是典範,他24歲由廣告業轉戰壽險業,3年晉升通訊處經理,創下紀錄,2019年與胡志誠共同創設呈祥保經,如今是接班首選,並開啟呈祥傳賢計劃,奠立專業治理、永續經營的模式。 呈祥創始之初僅140人,現擴增至近1,300人,成長10倍,以25歲到30歲青年世代居多。內部不斷精進系統化訓練,導入AI優化作業。黃奕綱說,呈祥搭建一個優質的創業平台,以專業、專注、利他為事業拓展心法,激勵大家從個人卓越邁向組織卓越,精實壯大,實現創業夢想。 ▲邀請創作歌手蕭秉治表演。(圖/呈祥保經提供)  

2023營養師節 35位營養師快閃新竹

新竹振道/記者 萬世璉/新竹報導 2/22號是營養師節,新竹市營養師公會邀集35位營養師在新竹火車站前進行快閃活動,身穿粉紅色上衣的營養師們,以我的餐盤-6口訣編排舞蹈動作,希望以簡單易懂的方式宣導民眾健康飲食。 民眾一般到醫院就診的前後,都需要和營養師配合飲食調整,透過營養師節的快閃,也是讓大家認識「營養師」這角色的重要性。 當天活動以「食健康 食營養 營養師予你身體更佳勇」為主題,利用簡單易懂的口訣快閃新竹市區。

最愛老牌手搖飲店 網友選這家!

生活中心/綜合報導 台灣是手搖飲王國,品牌超過數百家,光飲料店門市就有近三萬家,比便利商店還多,有網友在Dcard發文詢問,最愛的屹立不搖老牌手搖有哪些?網友票選出最喜歡的還是CP值超高、創立三十年的南霸天「茶之魔手」! 網友發文表示,「一堆沒聽過的手搖一家家開,明明手搖店已經夠多了,新開的還是不少,而且價格真的一間比一間高,想到國小時候雞排+珍奶只要五十元就想哭…但話說回來,撇開新開的飲料店,還是有很多老牌飲料店老神在在,想知道各位有沒有偏愛的老牌飲料店咧?」 網友票選出最喜歡的老牌手搖飲店,是創立三十年的南霸天「茶之魔手」。(翻攝自網路) 文章引來近百位網友回覆,其中50嵐、清心、迷客夏都有不少擁護者,但被推薦最多的則是茶之魔手,雖然前陣子抵不過成本上升壓力,取消多年的凍漲政策微調五元,一度讓消費者傳出不滿聲浪,但價格比起其他品牌還是便宜許多,許多北部網友更敲碗寫道「拜託茶魔來北部開店,台北人快窮死了」、「茶之魔手超在,去年還整個凍漲真的服」、「羨慕中南部的人多了茶魔可以選,省下不少飲料費」、「真的要選一家的話,茶魔的茶是喝過最解渴不膩的」、「魔手價格控到現在真的還是非常實惠」。 「茶之魔手」是台灣第二大、擁有五百間門市的手搖飲品牌,在南部飲料市場更擁有廣大鐵粉,在台南的分店密集度更有如超商!而從去年財政部統計資料來看,全國飲料店數創下歷史新高,達二點二萬家店,但品牌的汰換速度也相當快,許多爆紅的手搖飲店可能瞬間就退燒,或是讓加盟主血本無歸,消費者在有眾多選擇之下,手搖品牌的生存難度也同步增加。