2022年黑灰产业研究报告.pdf
《2022年黑灰产业研究报告.pdf》由会员分享,可在线阅读,更多相关《2022年黑灰产业研究报告.pdf(52页珍藏版)》请在咨信网上搜索。
1、12目录Contents前言.3一、2022 年黑灰产发展现状.5二、2022 年黑灰产攻击资源分析.12三、2022 年黑灰产攻击技术分析.26四、2022 年黑灰产攻击场景分析.35五、风险对抗思路.503前言“从业者超 200 万,平均年龄 23 岁,市场规模高达 1100 亿”这是来自中国互联网协会关于“黑灰产市场规模”的一项统计数据。在巨额利益的驱动下,黑灰产从业者疯狂游走在监管边缘地带,黑产各类攻击资源高度市场化、模块化,产业链不同层级的团伙分工明确又配合严密。网络黑灰产业链在与各方对抗中不断升级,不少企业被迫卷入黑灰产的漩涡。“知己知彼”才能打破攻防僵局,推动有效治理。黑灰产业链
2、一直是威胁猎人重点研究的内容,威胁猎人发布2022 年黑灰产业研究报告(以下简称报告),客观呈现 2022年黑灰产发展态势,深入分析黑灰产攻击资源、技术、场景并提出针对风险防治思路。4黑灰产发展现状015一、2022 年黑灰产发展现状报告统计数据显示,2022 年国内的黑灰产业仍然非常发达,主要表现为:规模更庞大、产业链结构更清晰、攻击更高效、覆盖场景更广泛。1.1 八亿余条黑灰产相关情报,2022 年黑灰产规模依然庞大2022 年,威胁猎人情报平台监测到 8 亿余条黑灰产相关情报,黑产规模依旧十分庞大。2022年黑灰产产业链整体结构可按照供需关系分为资源、服务、变现三个层级,并以此来区分产业
3、链的上中下游:资源层:作为上游,把控黑灰产作恶的底层基础资源;服务层:作为中游,整合上游资源和自身技术,为下游攻击提供各种服务支持;变现层:作为下游,也就是实际黑产攻击群体,对业务进行攻击并最终实现利益变现。61.2 2022 年黑灰产从业人员规模更广,较 2021 年增长 10%2022 年黑产从业人员规模更广,2022 年黑灰产从业人员数量较 2021 年增长了 10%左右。1.3 受“断卡行动”持续影响,2022 年黑产资源新增数量减少黑手机卡是十分重要的黑灰产资源。无论是营销作弊还是刷粉刷赞等,黑产都需要囤积大量账号,而账号的主要来源就是黑手机卡注册。2022 年“断卡行动”持续升温,
4、黑产获取国内传统黑手机号的难度越来越大,2022 年传统黑手机号增量较 2021 年下降了约 26%。7黑 IP 同样是重要黑灰产资源之一,黑灰产利用海量黑 IP 绕过企业针对 IP 的风控,并隐藏攻击者的真实 IP。2022 年黑 IP 资源整体变化不大,日活跃黑 IP 的数量较 2021 年增长了约 12%。8黑银行卡是网络赌博、色情、诈骗等违法行为洗钱的重要资源。威胁猎人情报平台监测发现,2022 年新增的黑银行卡数量较 2021 年下降了约 20%,经研究推断,主要由于 2022 年“断卡行动”持续升温,各银行对于黑银行卡的治理取得一定成效。1.4 黑产攻击服务划分为三大模块:“过身份
5、”、“多身份”、“批量化”威胁猎人针对产业链中游服务层进行深入研究及总结,将攻击服务划分为“过身份”、“多身份”、“批量化”三大模块,其中每个模块涉及到多种攻击技术。9过身份:利用伪造身份、人脸等方式绕过平台认证,可以注册虚假账号并正常参与平台业务和活动;多身份:利用多开、改机、改定位等技术伪造多个“正常”设备,从而绕过平台对于单身份的限制;自动化:利用自动化脚本或群控工具,批量完成注册、登录、点击等业务操作。注:针对 2022 年黑灰产攻击资源、技术的具体分析,将在第二、三章详细讲解。1.5 黑灰产作恶形势依旧严峻,涉及营销作弊、虚假刷量等6 大重点攻击场景102022 年黑灰产规模不减,作
6、恶情况依旧严重。威胁猎人围绕营销作弊、虚假刷量、数据泄漏等 2022 年黑灰产重点攻击场景进行了深入研究,其中营销作弊仍然是黑灰产最主要的攻击场景,此外,刷量产业链不断进化,新型“高级账号”刷量悄然出现。注:更多黑灰产攻击场景分析将在第四章详细讲解。11黑灰产攻击资源分析0212二、2022 年黑灰产攻击资源分析2.1 2022 年黑手机卡资源增量波动较大据威胁猎人观察,黑灰产通过传统黑手机卡、拦截卡、海外卡等方式为各风险场景作恶提供了充足的“弹药”,体现出黑灰产极强的对抗力和生命力。2.2.1 传统黑手机卡传统黑手机卡指非正常实名的手机 SIM 卡,渠道多样,有企业匿名卡、历史物联网卡、通信
7、虚拟卡等等,主要特征是“在生命周期内被黑产固定持有”,即在这个期限内无论注册哪个平台,进行何种行为均可判断为恶意。2022 年传统黑手机卡资源供给并不稳定,每月传统黑手机卡新增数量如下图所示:13经威胁猎人情报专家分析,增量波动较大的原因主要有两点:1、受“断卡行动”的持续影响,卡商难以通过营业厅内鬼等渠道批量开新卡,不少卡商只能利用旧卡开展一些新业务;2、传统黑手机号卡的最主要对接渠道接码平台,在 2022 年受公安打击、平台跑路等现实因素影响,加剧了黑卡增量的波动。面对监管平台的重拳出击,黑产团伙也出现了各种应对招数:1、部分卡商发掘出新渠道进行批量开卡(如:利用云平台号码隐私保护服务),
8、因此部分时间段供卡量出现增长;2、接码平台受多种现实因素影响,卡商逐步聚集到极少数头部接码平台,这些平台的服务器通常架设在海外,打击难度较大;3、为了避免被轻易发现,越来越多的卡商采用私密对接的方式,2022 年私密对接的接码方式逐渐由“群接码”转变为“网页接码”。群接码:卖家在 QQ、微信等社交软件中组建的群组容易遭到检测并封禁,因此需频繁组建或更换接码群,群接码较不稳定;网页接码:有特定黑产团伙负责开发转码软件及网站,卖家可以通过软件生成专属链接,提供给买家用于接收短信内容(俗称接码房间),网页接码更加便捷和隐蔽,其原理如下:14以下是 2022 年两种接码方式的走势对比,可以看出,网页接
9、码的规模持续增长,而群接码持续下降。2022 年底,网页接码每月接收验证码的数量已达到数千万规模,而群接码几乎消失殆尽。152.2.2 拦截卡拦截卡主要特征是“手机号为自然人持有”,也就是“实名卡”,指在具备通信功能的移动设备上留下后门或植入木马,拦截正常用户手机设备收到的短信内容,利用其开展恶意行为,我们简称其为“拦截卡”。威胁猎人调查发现,2022 年上半年拦截卡数量极少,主要因 2022 年初拦截卡平台集体跑路,从 2022 年 7 月份开始,陆续出现多个新的拦截卡平台并持续活跃,因此 2022 年下半年拦截卡数量明显增长。2.2.3 海外黑卡16海外黑卡无论是接码平台还是卡源都在海外,
10、因此海外黑卡并未受到专项打击的影响,2022全年海外黑卡数量较为稳定,从海外黑卡的地域分布来看,主要集中在美国、加拿大、香港、东南亚等区域。2.2 2022 年黑 IP 日活量稳定在 300 万左右,家庭宽带黑 IP 占比位居第一172022 年黑 IP 资源数量较为平稳,日活跃的黑 IP 数量稳定在 300 万左右。威胁猎人研究员针对黑 IP 主要类型进行分析(排除掉 IP 类型未知的数据),发现家庭宽带类型的黑 IP 占比最高,超过 85%;其次是企业专线和数据中心,占比在 6%-8%左右;而移动网络和校园网络等其他类型的黑 IP,占比仅 0.35%。家庭宽带:黑产所使用的秒拨及动态代理
11、IP 基本属于家庭宽带类型,主要利用“家庭宽带拨号每次断线重连,会重新获取一个新 IP”的原理,秒拨及动态代理 IP 价格便宜、数量大、切换方便,因此成为了黑产大规模攻击的首选黑 IP 资源。企业专线:企业专线类型的黑 IP 数量在近一两年有所上升,部分黑 IP 资源供给方通过企业身份申请企业专线 IP,并以优质池、独享池等方式进行出售。由于这些黑 IP 价格昂贵,往往会被某些定向攻击的黑产团伙固定使用,其识别难度更大。18数据中心:数据中心类型的黑 IP 资源主要用于秒杀、抢购等营销作弊场景,该类场景往往需要网速更快的 IP 资源,因此资源供给方会选择租用机房,来满足部分黑产快网速 IP 资
12、源的需求。2022 年代理 IP 需求激增,黑 IP 的资源供给方以代理 IP 平台为主2022 年,黑 IP 的资源供给方主要是不合规的代理 IP 平台以及秒拨平台,其中以代理 IP 平台为主,随着各大应用开始展示用户 IP 归属地,代理 IP 的需求激增,无形中促进了代理 IP 平台的数量增长。同时,代理 IP 平台和秒拨平台联系紧密,很多动态代理 IP 都由秒拨平台拨出。IPv6 日渐普及,支持 IPv6 的秒拨平台数量逐年增加19IPv6 在国内日渐普及,对黑 IP 资源供给方持续产生影响。目前,虽然代理 IP 平台尚未提供 IPv6 的代理 IP,但自 20219 年起秒拨平台已经提
13、供支持 IPv6 的秒拨机,同时支持 IPv6的秒拨平台数量逐年增加。针对部分支持 IPv6 的秒拨机,经威胁猎人情报专家测试和分析发现:1、得益于 IPv6 远大过 IPv4 的地址空间,IPv6 秒拨机拨出的 IPv6 地址重复率非常低,攻击者完全可以做到每次攻击使用不同 IP 地址,这给黑 IP 的识别带来了新的挑战;2、虽然 IPv6 秒拨机每次拨出来的 IPv6 地址不一样,但在地址分配上仍然遵循着一定的规律。威胁猎人通过观察到秒拨平台对 IPv6 地址分配的规律,结合捕获黑产使用的 IPv6 数据进行分析,形成识别规则,构成一套 IPv6 风险识别算法,能为企业检测出业务流量中 I
14、Pv6流量在活跃时间内的风险值。随着互联网的快速发展和普及,全球 IPv4 地址已濒临枯竭。而 IPv6 作为替代 IPv4 的下一代 IP 协议,在 IP 地址数量、安全性、移动性、服务质量等方面有着巨大优势,企业需要时刻关注黑产在 IP 资源供给侧的变化,并及时采取应对策略。202.3 银行卡、第三方支付、虚拟货币成主要网络洗钱资源据有关部门统计,目前我国非法赌博人数超过千万,每年境内流出涉赌资金超一万亿元,严重威胁国家经济安全。针对全网赌博、跑分等违法平台,威胁猎人情报研究员经过长期调查与数据分析发现,2022 年网络洗钱的主要渠道如下:2.3.1 银行卡银行卡仍然是最主要的网络洗钱渠道
15、,尤其是针对网络赌博洗钱渠道。从 2022 年下半年起,黑银行卡呈现快速上升趋势,在世界杯期间月新增量超过 5 万。21通过对比近两年银行涉赌卡数量占比的排名变化发现,排名上升最快的前 10 家银行中有 8家是农村信用社,由此可见,随着大行打压,赌资洗钱风险有所转移,农村信用社银行卡逐渐被赌博平台规模化利用。222.3.2 虚拟货币由于匿名性、难以追踪等特点,虚拟货币长期被黑产用于洗钱等地下交易支付渠道。2022年,用于洗钱的虚拟货币活跃数量较为稳定,并于 2022 年 11 月世界杯小组赛期间达到峰值,月活跃量超过 5 万。2.3.3 充值缴费 APP黑产恶意利用某些 APP 的话费、电费等
16、充值缴费功能,通过低价代他人充值缴费完成洗钱,2022 年,充值缴费的洗钱方式被更多黑产所利用。以代缴电费为例,2022 年下半年通过代缴电费进行洗钱的虚假账号数量呈快速上升的趋势。232.2.4 数字人民币数字人民币钱包作为一种新兴的支付方式,从 2022 年 7 月起,普遍被网络赌博平台用于收款洗钱,呈现出明显上升趋势。24数字人民币钱包主要分为四类,最低权限的“第四类钱包”属于匿名钱包,用户仅凭手机号便可开通,匿名账户之间可以任意转账,成为赌博平台绕过支付监管的新型充值方式。威胁猎人调查发现,由于数字人民币“第四类钱包”无需绑定用户身份信息,有手机号即可注册,洗钱团伙会利用专门提供手机小
17、号并接收验证码的平台,批量注册数字人民币钱包账户,或直接租用、购买普通民众的数字人民币账户,用于收取赌资。在将赌资进行转移后注销数字人民币账号,从而规避监管。25黑灰产攻击技术分析0326三、2022 年黑灰产攻击技术分析黑灰产在进行作恶时,会采用各类攻击技术进行批量、自动化攻击,以达到短时间内获得更多收益的目的,2022 年黑灰产主要攻击技术包括改机技术、改定位技术、人脸认证绕过技术等。3.1 三大类改机技术依然活跃,定制 ROM 改机技术成为主流改机是黑产大规模作恶所依赖的重要技术手段,主要指通过特定的技术,修改手机的品牌、型号、串码、IMEI、MAC 地址等设备信息,从而“伪装”成一台新
18、的设备,黑产可以通过改机批量伪造新设备来绕过风控。目前,改机工具类型主要包括:软件改机、ROM 改机、硬件改机。3.3.1 软件改机中,LSPosed 框架因隐蔽性高成为主要改机框架软件改机:软件改机已经出现多年,其核心技术是通过抓取与设备信息相关的函数并修改函数返回值来达到改机效果。软件改机一般都会用到 Hook 框架,Hook 框架包括 XPosed 框架、LSPosed 框架,其中LSPosed 框架在近几年兴起并不断成熟,2022 年 LSPosed 框架已经成为了软件改机使用的主流框架,相比 XPosed 框架,LSPosed 框架更难以被检测。27以特征文件等检测点为例,LSPos
19、ed 框架相对不容易被检测出的原因如下:此外 LSPosed 框架还有以下一些优势:1、LSPosed 在设计之初就考虑到了对 XPosed 的原生兼容,所以已有的 XPosed 模块无需改动即可在 LSPosed 框架上运行。2、对于开发者而言,LSPosed 依旧采用 Xposed 开发包开发模块,没有额外的学习成本,可轻易在 LSPosed 框架上开发想要的模块。3、目前 LSPosed 框架维护和更新比较稳定,不用担心可用性问题。3.3.2 定制 ROM 改机成为目前最主流的改机方式定制 ROM 改机:从威胁猎人的攻防实践及客户实际测试效果来看,软件改机的成功率并不高,为了提高成功率,
20、黑产也在不断开发更底层的改机技术,其中就包括定制 ROM 改机。定位 ROM 也不是新技术,其核心原理是通过修改 Android 源代码进行改机。2022 年定制ROM 改机技术更加成熟:一方面,有专业团伙负责维护各种品牌手机的 ROM 包(包括驱28动);另一方面,有专业团伙负责解各种品牌手机的设备锁。在多方配合与成熟运作之下,无需从零打造“作案工具”。目前,定制 ROM 改机已经成为了最主流的改机方式。与软件改机相比,定制 ROM 改机的优点如下:1、ROM 改机所修改的源代码并未运行在目标应用进程中,因此防守方无法在检测上与之正面对抗;2、ROM 改机无需 Root 手机,因此防守方无法
21、通过检测 Root 环境来标记设备风险;3、ROM 改机可以轻易修改设备的任意信息,且稳定性高。定制 ROM 改机为何难以检测?如果将一台电器比作改机目标,将控制其电源比拟为改机过程,软件改机则是“入室控制电源”,极易被检测发现,而 ROM 改机则是”直接控制发电厂”,从根源进行远程破坏,防守者很难与之正面对抗。具体的技术原理如下:我们以修改设备的 IMEI 值为例,解释定制 ROM 改机的技术原理。在 Android 系统上,获取 IMEI 值调用的 getDeviceID 函数,这其实是一个 IPC 调用。响应方是系统的 Phone 服务(对应的进程包名是 com.android.phon
22、e),并最终会调用到 Phone.getDeviceID 函数。通过改写该函数,根据 IPC 调用方的 uid 来判断是否是改机目标应用;如果是,则调用 getHookValue 返回伪造的 IMEI 值;如果不是,则返回真实的 IMEI 值。整个过程如下所示:293.2 改定位技术中,“劫持系统位置服务”被黑产普遍使用改定位,指修改设备可用于定位的信息,包括 GPS、wifi、基站等,从而将设备“伪装”到指定的地址。改定位技术被广泛运用于各种业务欺诈行为,如:1.伪造虚假的司机出行记录骗取平台补贴;2.将定位改到特定地点并通过社交软件的“附近人”功能进行色情引流;3.限定地区参与的营销活动,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 年黑灰 产业 研究 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【Stan****Shan】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【Stan****Shan】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。