普遍缺乏認識保護數位資產的重要性|Barracuda預測 2024 年網絡威脅

預測未來很困難,但透過觀察過去一年的情況演變可以預測可能發生的情況。 領先業界的雲端安全解決方案供應商Barracuda再次訪問在網絡安全前線工作的資深員工有關他們在2023 年目睹的情況,以及預計在2024 年有可能發生的網絡威脅。

2024年客戶最關心的安全問題是什麼?

隨著人工智能的應用,網絡罪犯的行動速度可能比網絡安全產業更快。 生成式人工智能等工具的出現令網絡攻擊的質量,尤其是魚叉式網絡釣魚等社交工程達到了一個新的水平,使得受害用戶幾乎無法區分真假。

Barracuda電子郵件保護產品管理高級總監Sheila Hara表示:「客戶最關心的是如何部署深度防禦──一種網絡安全策略,涉及分層多種安全措施以防範各種類型的威脅。」

大部分機構現在沒有單一的綜合安全平台或解決方案來保護他們的業務。 當今的企業依賴提供各種產品和專業知識的安全供應商來保護其業務。另一樣值得擔心的事是網絡安全專業人員的持續短缺,全球網絡安全職缺數量亦不斷增加。根據ICS2的最新數據顯示,空缺的安全職位數量已接近 400 萬,其他研究顯示,2021 年至 2023 年間,這一差距擴大了 350%。

2023年最令人驚訝的是什麼?

Barracuda全球安全營運副總裁Adam Khan表示:「在美高梅黑客攻擊事件 (MGM attack)中,一個名為「Scattered Spider」的組織利用社交工程來欺騙美高梅服務台員工重置美高梅高層員工的密碼和多重身份驗證 ( MFA ) 代碼。 這種存取權限使他們能夠滲透到美高梅的託管 IT 服務 Okta,以安裝身份提供程式並為自己建立單一登入認證。 該漏洞還擴展到 Microsoft Azure 雲端環境,導致多個系統漏洞和客戶資料外洩。 這次勒索軟件攻擊給美高梅度假村造成了約 1 億美元的損失,它再次表明社交工程仍然是一種強大且不斷發展的網絡武器。」

隨著企業加強對勒索軟件的防禦,攻擊者亦正在多樣化他們的策略。另外,除安全產業之外,人們普遍缺乏認識保護數位資產、數位交易和入口網站的重要性,以及電子郵件、公有雲服務和雲端儲存以及許多其他數位服務的合理使用方法。

Barracuda SOC 進攻性安全總監Merium Khalid補充:「我們遇到的商業電子郵件外洩 (BEC) 數量幾乎相當於勒索軟件攻擊的數量。 勒索軟件通常被認為是更普遍、更具破壞性的威脅,而 BEC 卻一直未有受到高度關注,許多企業低估了其潛在影響。 這兩種威脅幾乎相同,凸顯了網絡威脅不斷變化的性質和網絡犯罪分子的應變能力。 隨著企業加強對勒索軟件的防禦,攻擊者亦正在多樣化他們的策略,利用 BEC 作為同樣有利可圖的途徑。」

客戶最沒有準備應對什麼?

Barracuda物聯網資深產品經理Stephan Schachinger表示:「大多數組織沒有準備好抵禦有針對性的「高品質」攻擊,而我們過去只在國家和情報機構層面看到過這種攻擊。 這包括社交工程和技術攻擊媒介。 如果加上人工智能的使用,會有更多的組織面臨複雜的攻擊。」

其中一些體現了網絡威脅不斷演變的攻擊包括基於圖像的攻擊,其中包括隱寫有效負載——網絡罪犯在圖像中嵌入惡意程式碼、文字或檔案。 此有效負載可以使用特定工具提取,從而使攻擊者能夠隱藏其意圖。 還有惡意浮水印——攻擊者在圖像中添加難以察覺的水印,其中包含編碼訊息或惡意內容的連結; 和多語言文件,這些文件被精心設計為有效圖像和可執行文件,允許攻擊者繞過某些安全檢查。

Barracuda歐洲、中東和非洲地區資料保護諮詢解決方案工程師Charles Smith補充:「我們發現客戶最缺乏應對勒索軟件的準備。公司在測試資料遺失防護 (DLP) 和復原方面亦準備不足。 例如,在資料保護方面,許多公司只做最低限度的工作——他們採取的備份解決方案,只是安排每天運行備份,然後認為工作已經完成。 他們通常不會花任何時間來測試所有類型的資料復原或記錄步驟,以便 IT 安全團隊中的任何人都可以在壓力下實施該流程。」

預計 2024 年攻擊者最關注什麼?

由於技術進步、地緣政治事件和攻擊者策略的變化,2024 年可能會出現新的威脅,可能包括深度偽造和合成媒體攻擊。隨著深度造假技術的進步,攻擊者可能會利用它進行虛假資訊活動、冒充或出於惡意目的操縱媒體。 同時,包括勒索軟件、供應鏈攻擊和資料隱私侵犯在內的既定攻擊可能會持續並增加。 攻擊者可能會越來越專注於利用物聯網和營運技術 (OT) 中的漏洞。

另外,攻擊者正在轉向中小型企業,因為他們發現中小型企業雖然提高了數位化程度,但卻缺乏網絡安全專業人員。

企業如何應對人工智能網絡攻擊?

隨著人工智能網絡攻擊在 2024 年變得更加嚴重,企業應該做好被攻擊的準備。 這意味著,除了初步的預防之外,安全供應商還應該專注於持續攻擊的偵測和對應方案,例如在邊緣採用去中心化安全措施。

人工智能驅動的威脅具有適應性,可以即時分析防禦並重新調整策略,這對傳統的預防措施帶來了挑戰。 安全供應商必須為企業配備偵測工具,不僅可以快速偵測漏洞,還可以了解威脅範圍並迅速遏制威脅。

相關資訊

荷里活視效製作公司數字王國進駐香港科學園設立國際創新研發中心

全球頂尖的荷里活視覺特效製作公司數字王國集團有限公司(「數字王國」,股份代號:547)今日假香港科學園舉辦「數字王國進駐香港科學園」啟動儀式,宣佈在香港科學園設立頂級國際創新研發中心,利用AI虛擬人技術攜手香港科技園公司(科技園公司)引領娛樂行業創新轉型,樹立行業新標準,以及推動人工智能在不同行業落地應用。

生產力局偕學界推動創科與藝術融合 藉STEAM培育跨學科人才 

由生產力局主辦的「Summer TechEd Fest 創科遊學 玩轉暑假 2024」日前圓滿結束。活動獲創新科技及工業局、創新科技署、政府資訊科技總監辦公室、民政及青年事務局聯同超過50個教育界、科技界及青年團體鼎力支持,一連兩天的活動反應非常熱烈,吸引逾3,000人次入場,參與者親身體驗近百個創科工作坊和攤位遊戲,規模更勝往年,內容更豐富。

香港科技園公司與 11 間先進製造策略夥伴企業舉行簽署儀式設研發中心

香港科技園公司(科技園公司)與 11 間先進製造策略夥伴企業今日舉行簽署儀式,攜手推動香港新型工業化發展。這些企業計劃於香港科學園或創新園設立研發中心、營運及生產基地等不同項目,聚焦《香港創新科技發展藍圖》確立的新型工業化三個策略意義的產業,為香港製造業帶來嶄新的元素,並預計會帶來新的投資及創造新的就業機會,為進一步完善香港創科生態圈的發展、推動香港多元經濟作出貢獻。

跨平台 VNC 工具佔去年Barracuda偵測到的遠端桌面攻擊事件的98% ,攻擊大多源自中國

根據Barracuda的數據,去年所有遠端桌面專用接點的流量中,虛擬網絡運算 (VNC) 無疑是最常遭受攻擊的遠端桌面工具,佔比高達 98%。

終審法院多次成為網絡釣魚誘餌

劍達(香港)(Green Radar)公布的最新電子郵件威脅指數 Green Radar Email Threat Index(GRETI)顯示,指數按年增加3.2分至69.7分,顯示電郵威脅風險持續上升,不少著名品牌或機構都成為網絡釣魚(Phishing)的誘餌,除了大眾最常收到的順豐速運外,香港終審法院亦多次成為誘餌。劍達相信,一般市民大衆收到相關電郵時不免衍生緊張、恐慌的情緒,因此會來不及識別當中的真僞,黑客便可引導收件人點擊看似正確的文件名稱鏈接並導向其創建的假網站,使網絡釣魚容易成功。