Rapid7 pubblica il rapporto di Attack Intelligence del 2024

Rapid7 ha pubblicato il nuovo Attack Intelligence Report 2024, che raccoglie le competenze dei nostri ricercatori, dei nostri team di rilevamento e risposta e dei team di threat intelligence. Il risultato è il quadro più chiaro finora della superficie di attacco in espansione e delle minacce che i professionisti della sicurezza affrontano ogni giorno.

Dalla fine del 2020, abbiamo assistito a un aumento significativo di exploit zero-day, attacchi ransomware e incidenti di compromissione di massa che hanno avuto un impatto su molte organizzazioni in tutto il mondo. Abbiamo assistito a cambiamenti nei comportamenti degli avversari con gruppi ransomware e attori di minacce sponsorizzati dallo stato che utilizzano nuovi meccanismi di persistenza ed exploit zero-day con grande efficacia.

Il nostro Attack Intelligence Report del 2024 è uno sguardo di 14 mesi ai dati sulle vulnerabilità più importanti e sui modelli di attacco. Da esso, abbiamo identificato tendenze utili per ogni professionista della sicurezza da comprendere.

Alcune delle principali scoperte includono:

Un livello costantemente elevato di exploit zero-day negli ultimi tre anni. Dal 2020, il nostro team di ricerca sulle vulnerabilità ha monitorato sia la scala che la velocità dello exploit. Per due degli ultimi tre anni, sono stati generati più eventi di compromissione di massa da exploit zero-day che da exploit n-day. Il 53% dei CVE ampiamente sfruttati nel 2023 e all’inizio del 2024 è iniziato come attacchi zero-day.

Lo sfruttamento dei dispositivi edge di rete è aumentato. I compromessi su larga scala derivanti dallo sfruttamento dei dispositivi edge di rete sono quasi raddoppiati nel 2023. Abbiamo scoperto che il 36% delle vulnerabilità ampiamente sfruttate che abbiamo monitorato si è verificato all’interno della tecnologia edge di rete. Di queste, il 60% erano exploit zero day. Queste tecnologie rappresentano un punto debole nelle nostre difese collettive.

Il ransomware è ancora un grande business. Abbiamo monitorato oltre 5.600 attacchi ransomware tra gennaio 2023 e febbraio 2024. E questi sono gli attacchi di cui siamo a conoscenza, poiché molti attacchi potrebbero non essere segnalati per una serie di motivi. Quelli che siamo stati in grado di monitorare indicavano tendenze nel movente e nel comportamento degli aggressori. Ad esempio, abbiamo visto un aumento di quelli che definiamo attacchi “smash-and-grab”, in particolare quelli che coinvolgono soluzioni di trasferimento file. Un attacco smash-and-grab vede gli avversari ottenere l’accesso a dati sensibili ed eseguire l’esfiltrazione il più rapidamente possibile. Mentre la maggior parte degli incidenti ransomware osservati da Rapid7 erano ancora attacchi “tradizionali” in cui i dati erano crittografati, l’estorsione smash-and-grab sta diventando più comune.

Gli aggressori preferiscono sfruttare classi di vulnerabilità semplici. Mentre gli aggressori prendono ancora di mira classi di vulnerabilità più difficili da sfruttare come la corruzione della memoria, la maggior parte delle CVE ampiamente sfruttate che abbiamo monitorato negli ultimi anni sono nate da cause profonde più semplici. Ad esempio, il 75% delle minacce diffuse CVE analizzate da Rapid7 dal 2020 presenta problemi di controllo degli accessi impropri, come API accessibili da remoto e bypass di autenticazione, e difetti di iniezione (come l’iniezione di comandi del sistema operativo) come cause profonde.

Queste sono solo alcune delle principali scoperte del nostro report Attack Intelligence del 2024.

Puoi leggere il report in 3 formati diversi:

Report Completo

Key Takeways

Infographic

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI