当前位置: 首页 > 政务公开 > 网络信息安全 > 工作通知

工业互联网网络安全情况通报(2024年第1期)

发布时间:2024-02-22 08:52

一、工业互联网安全监测情况

2024年1月,贵州省级工业互联网安全态势感知平台(以下简称“省级平台”)监测发现网络攻击事件共34.13万次,环比环比上升72.2%,共273家工业企业遭受网络攻击。截止1月,省级平台监测联网工业企业3210家,重点工业企业纳入省级平台监测540家。

从网络攻击类型方面来看,主要以网络嗅探为主,共29.91万次,占网络攻击总数的87.6%,环比上升97.4%。WEB攻击事件数量排名第二,占网络攻击总数的2.4%,数量降幅最大,环比下降49.6%,挖矿事件数量环比上升104.8%,占网络攻击总数的0.4%。

从境外网络攻击方面看,本月监测发现由境外IP发起的网络攻击30.99万次,占网络攻击总量的90.8%。从境外网络攻击来源来看,以美国、英国和德国等国家居多,其中源自美国的最多,发起网络攻击20.7万次,占境外网络攻击总数的66.8%。

二、工业互联网网络安全分析

1、非法外联分析

2024年1月,监测发现重点工业企业非法外联事件3088次,占重点工业企业网络攻击总数的1.51%,环比上升32.9%。

对非法外联事件进行分析,外联通信次数前三的恶意IP/域名分别为:imddos.my03.com、199.247.27.41和178.128.242.134,威胁类型均为恶意程序远控端,主动外联存在网络安全风险,疑似感染木马后门,建议企业根据威胁通报将恶意IP在网络出口拦截通信,及时对内网主机进行病毒查杀。

2、木马后门分析

2024年1月,监测发现重点工业企业遭受的木马后门攻击数共1144次,占重点工业企业网络攻击总数的0.56%,环比下降42.1%。活跃的木马后门主要为Bladabindi(njRAT),木马后门危害较大,涉及到的工业企业应高度重视,积极整改处置。

3、挖矿事件分析

2024年1月,监测发现重点工业企业挖矿事件数共1268次,占重点工业企业网络攻击总数的0.62%,环比上升104.85%。对挖矿事件分析发现,通信次数最多的矿池IP为13.248.169.48(美国)。挖矿事件是主机被渗透成功获取服务器权限后,植入挖矿木马,造成计算资源和电力资源的大量消耗,同时加大企业数据泄露风险,企业应高度重视,及时整改处置。

三、重点工业企业网络安全通报

省通信管理局通过省级平台开展工业互联网安全威胁监测与通报,指导督促工业企业整改修复网络安全威胁。2024年1月,向11家重点工业企业下发威胁信息处置通知单和安全分析报告,网络安全通报案例如下:

案例1、贵州汉方药业有限公司系统存在弱口令漏洞

2024年1月,省级平台监测发现贵州汉方药业有限公司系统(http://117.*.*.75:8066)管理员账号存在弱口令,可获得web应用管理员权限。

建议企业立即开展账户审计工作,排查弱口令账户,口令应满足一定的复杂度,信息安全最佳实践的密码策略密码必须包含大写字母、小写字母、数字和特殊符号,长度大于8位。

案例2、贵州北极熊实业有限公司感染挖矿病毒

2024年1月,省级平台监测发现贵州北极熊实业有限公司IP(58.*.*.105)遭受网络攻击感染挖矿木马,存在与恶意IP_107.151.204.236的通信流量,从流量特征识别出挖矿行为,挖矿客户端软件为XMRig/6.20.0-C3Pool (Windows NT 6.1),感染挖矿木马的主机为windows操作系统。

建议企业立即核查企业局域网中与矿池IP通信的主机,对主机进行病毒查杀,漏洞扫描与修复,清除后门、异常进程、服务、系统账号和计划任务等。

【返回顶部】 【关闭窗口】 【打印本页】