Honeypots 专注于跟踪位于俄罗斯、乌克兰、波兰、英国、中国和美国的数据库服务器上的活动,发现 Microsoft SQL (MSSQL) 占所有攻击活动的 93%。
在6 月 13 日的博客文章中,Trustwave 的 SpiderLabs 表示其研究表明安全团队必须非常重视数据库安全。
“这意味着使用强而独特的密码和不寻常的用户名,使用强而安全的身份验证,禁用默认帐户并启用多因素身份验证,”研究人员说
SpiderLabs 的研究人员表示,安全团队还应该密切关注谁在尝试访问系统以及拥有哪些权限,并保持软件处于最新状态并进行频繁的安全审计。他们补充说,围绕 MSSQL 的不平衡结果说服了他们围绕 MSSQL 进行另一项研究,该研究将于本月晚些时候公布。
虽然英国遭受的 MSSQL 攻击最多 (21.84%),但中国 (21.49%) 紧随其后,其次是乌克兰 (19.52%)、俄罗斯 (17.54%)、波兰 (11.54%) 和美国 (8.08%) . 针对 MSSQL 实例的攻击非常激烈。据 Shodan 称,互联网上有超过 450,000 个 MSSQL 实例可用,其中超过 133,000 个实例位于中国。

资料来源:Trustwave SpiderLabs
SpiderLabs 表示,英国和中国可能遭受了如此多的攻击,因为它们是许多行业和公司的全球通信中心。另一方面,乌克兰和俄罗斯(最近敌对行动的中心)的传感器也经历了一段非常困难的时期,得分有些相似。
研究人员对 Redis 数据库的 tcp/6379 端口上记录的高攻击活动感到有些惊讶。Redis 是第二大受攻击的数据库,于 2009 年推出,但它在公司和攻击者中越来越受欢迎。根据 Shodan 的说法,Redis 实例超过 270,000,而开放端口 6379/tcp 的实例超过 600,000 - 因此这个数据库对攻击者具有吸引力是有道理的。
除了 MSSQL 和 Redis 之外,SpiderLabs 还在以下其他数据库上设置了传感器:MySQL、MongoDB、PostgreSQL、Oracle DB、IBM DB2 (Unix/Win)、Cassandra 和 Couchbase。数据库服务器正在侦听它们的默认 TCP 端口。
Coalfire 副总裁安德鲁·巴拉特 (Andrew Barratt) 表示,在正确和客观分析的情况下,设置此类蜜罐已成为国防情报的重要组成部分。Barratt 说,安全团队可以使用这些数据来证明互联网上持续存在的敌意。
Barratt 说:“行政领导经常提出‘这真的发生’的问题,而蜜罐提供了一些对正在部署的策略的有趣见解,这些策略可以使网络防御预算的需求更加真实。”
Delinea 的首席安全科学家兼咨询 CISO 约瑟夫·卡森 (Joseph Carson) 表示,Trustwave 的最新博客强调了网络犯罪分子在不同类型的数据库方面拥有更多自动化和经验的地方。Carson 表示,攻击者倾向于尝试并自动化尽可能多的已知漏洞利用和基于凭据的攻击,因此当新数据库出现在公共互联网上时,自动化机器人会集中注意力并以更高的强度攻击它们。
“不太常见的数据库往往目标较少,但经验丰富、动手能力强的攻击者可能会取得更大的成功,”卡森说。“因此,MSSQL 由于其常见用途而成为首要目标也就不足为奇了,但是,希望最佳安全实践到位,例如多因素身份验证、强大的特权访问控制和补丁管理,以确保所有已知和常见的漏洞已被修补。”
文章来源:https://www.scmagazine.com/news/threat-intelligence/mssql-93-percent-all-activity-honeypots-tracking-10-databases




