Корпорация IBM опубликовала ежегодный отчет о тенденциях и рисках информационной безопасности.
Результаты
отчета свидетельствуют, что корпорации непреднамеренно подвергают своих клиентов риску стать жертвами киберпреступников. Отмечен тревожный рост онлайновых преступлений, использующих вполне законопослушные коммерческие веб-сайты в качестве плацдарма для атак на компьютеры потребителей. Злоумышленники, в своем постоянном стремлении завладеть персональными данными пользователей в буквальном смысле “поворачивают компании против собственных клиентов”.
Новое исследование выявило по итогам 2008 года две главные тенденции, указывающие на то, как киберпреступники атакуют массового пользователя интернет через веб-сайты:
Во-первых, веб-сайты стали настоящей “ахиллесовой пятой” корпоративных систем ИТ-безопасности. Злоумышленники все чаще используют веб-приложения в качестве источника инфицирования компьютеров конечных пользователей. Корпорации активно пользуются общедоступными коммерческими приложениями, имеющими, как правило, массу уязвимостей, или, что еще хуже, специализированными заказными приложениями, уязвимости которых неизвестны и поэтому не могут быть устранены “заплатками” программного кода. Более половины всех уязвимостей, выявленных в прошлом году, были связаны с веб-приложениями, и 74% из них не имели соответствующих патчей. Таким образом, отмеченное в начале 2008 года широкомасштабное распространение угрозы ИТ-безопасности, известной как “автоматическая SQL-инъекция”, к концу года не ослабло. В конце 2008 года количество подобных атак подскочило в 30 раз по сравнению с летним периодом.
Вторая важная тенденция, установленная исследователями, состоит в том, что, хотя злоумышленники по-прежнему используют элементы управления браузером и ActiveX для захвата контроля над компьютерами конечных пользователей, они все чаще обращаются к новым видам программ-эксплоитов, которые связаны ссылками с вредоносными или инфицированными документами (например, формата PDF) и видеороликами (например, формата Flash). Только в четвертом квартале 2008 года было выявлено на 50 с лишним процентов больше таких зловредных ссылок с эксплоитами, чем за весь 2007 год. Даже спамеры начинают использовать известные веб-сайты для расширения охвата своей аудитории. Применение методов хостинга спам-сообщений на популярных блогах и новостных сайтах более чем удвоилось в 2008 году.
В отчете отмечен еще один важный факт: ряд критических уязвимостей, обнаруженных в 2008 году, не нашел широкого применения злоумышленниками. Индустрия средств обеспечения ИТ-безопасности должна более тщательно определять приоритеты в своей деятельности по устранению новых выявленных уязвимостей. В настоящее время эта расстановка приоритетов осуществляется на базе специального отраслевого стандарта оценки киберугроз - так называемой общей системы оценки уязвимостей Common Vulnerability Scoring System (CVSS). Рекомендации CVSS главным образом сосредоточены на технических аспектах уязвимости, таких как степень “серьезности” ошибки программного кода и простота ее использования в деструктивных целях. Эти факторы, несомненно, чрезвычайно важны, однако они не в полной мере отражают основной - экономический - мотив киберпреступления.
“Вирусные” итоги 2008 года:
Вот такие данные приводились в отчете IBM.