「挖矿」整治力度升级,三六零发布全周期「挖矿」监测方案

摘要

清除「挖矿」隐患,360 威胁态势监控系统上线「挖矿」监测功能

       近日,国家发展改革委会同中央宣传部、中央网信办、工业和信息化部等有关部门联合印发了《关于整治虚拟货币「挖矿」活动的通知》,全国范围内重点整治虚拟货币「挖矿」,并多次强调各省区市要坚决贯彻落实好虚拟货币「挖矿」整治工作的有关部署,对虚拟货币「挖矿」活动进行清理整治,严查严处国有单位机房涉及的「挖矿」活动。

       一直以来,虚拟货币的流行发展为利用「挖矿」木马控制肉鸡的网络黑产状态,提供了犯罪土壤和发展时机。作为数字化安全的守护者,三六零集团 (股票代码:601360.SH,以下简称 360) 旗下的政企安全集团长期从事反挖矿、反欺诈、反黑灰产等领域研究,基于大数据、知识库和技术分析能力,并依托 360 安全大脑的高效赋能,构建了一套基于 360 大数据关联分析技术的 360 威胁态势监控系统(简称:TSM)。目前已经为城市、行业、企事业等提供有效的威胁情报支撑,切实维了护人民群众财产安全。

       为了更好的配合国家对「挖矿」的全面整治行动,360 政企安全集团通过对典型客户的调研和分析,与多年的产品研发经验和技术积累,360威胁态势监控系统研制了「挖矿」监测处置功能,可以分别从监管侧、企业侧、城市侧形成常态化「挖矿」监测机制。这项能力具备零部署、全覆盖、亲业务、多场景等优势,能将大网资产测绘与「挖矿」类威胁情报进行综合分析,从而获得全网「挖矿」主机数据。根据 360 威胁态势监控系统 11 月监测数据显示,日均挖矿主机 IP 活跃量 10.9 万个,主要使用的网络类型为家庭宽带、企业专线、数据中心,主要分布在我国广东省、江苏省、浙江省、山东省等地。

11 月全国挖矿主机 IP 活跃趋势图

面对防不胜防的挖矿木马,360威胁态势监控系统形成了「测+治」的防护闭环。一方面通过基于地理区域(省/市/区县)、网络类型(数据中心、企业专线)等多个维度进行宏观态势统计监测,帮助监管用户了解辖区「挖掘」态势。另一方面基于「挖矿」整治需要,直接输出挖矿主机清单,清单内容包含涉及单位的挖矿主机的 IP 地址、地理位置、网络类型、连接频率、处置建议等信息,辅助监管单位下发处置和指导企业机构进行响应处置。

       然而,挖矿木马的攻击过程一般不会局限于一台单点主机,而是以点带面的方式在内网多台机器内扩散,所以 360 威胁态势监控系统是如何助力「挖矿」的清理整治?其关键就在实现「挖矿」活动的全周期监测和分析,我们将这个过程总结为以下三个阶段:

       第一阶段,事前摸底。提供全国、省、市、区县范围内利用数据中心、企业专线、组织机构等网络类型的挖矿主机 IP 总量、风险等级、活动趋势,帮助监管单位及企业机构实时掌握挖矿主机活动态势;

   第二阶段,事中协查。基于区域挖矿主机事件优先级,提供事件涉及的威胁简介、家族团伙、持续时间、连接次数、处置建议等详情报告,协助监管及企业单位下发处置;

   第三阶段,事后验证。360 威胁态势监控系统持续性提供监控能力,追踪事件处置结果,对监管效果进行验证评估,形成监管闭环体系。

在整个「挖矿」监测能力的背后复合应用了基于 360 大网流量监测能力、主动防御机制、威胁情报与大数据分析能力,并提供威胁态势统计、威胁事件详情、威胁定向监控与告警等功能内容,最终帮助用户了解辖区内的「挖矿」网络攻击事件与网络安全隐患情况,协助威胁处置。

当前一系列的重拳出击,体现了国家对整治「挖矿」的决心。作为数字化安全的领导者,360 政企安全集团积极响并迅速发布相应「挖矿」监测方案。在此,360 政企安全集团建议广大企业应尽快开展专项整治行动,发现、处置和防止企业终端和服务器被植入「挖矿」恶意程序,清理网络安全隐患,有效防范「挖矿」活动带来危害与不良影响。


最新文章

极客公园

用极客视角,追踪你不可错过的科技圈.

极客之选

新鲜、有趣的硬件产品,第一时间为你呈现。

张鹏科技商业观察

聊科技,谈商业。