群体安全威胁猎杀报告
概述
2025 年,以“企业型攻击者”为代表的网络安全威胁进入新阶段,其具备高度策略性、可扩展的战术,追求高效执行攻击。这些攻击者擅长利用传统安全防御的漏洞,包括社会工程学和未受管理的设备,以实现隐蔽渗透和快速达成目标。为应对这一挑战,CrowdStrike 将威胁情报、管理式威胁猎杀与 AI 驱动的 Falcon® 平台相结合,实现对企业型攻击者的检测、干扰和阻止。
威胁态势
- 交互式入侵增加:2024 年同比增长 27%,其中 73% 为 eCrime 活动。
- 云入侵激增:2025 年上半年同比增长 136%,中国关联攻击者入侵同比增长 40%。
- 政府与电信行业受创严重:政府行业交互式入侵同比增长 71%,电信行业同比增长 53%,主要受中国关联国家支持的网络攻击影响。
- 语音钓鱼攻击飙升:2024 年下半年同比增长 442%,2025 年上半年已超过 2024 年全年总量。
- FAMOUS CHOLLIMA 内部威胁活动猖獗:过去 12 个月入侵 320 多家公司,同比增长 220%,利用生成式 AI 工具进行招聘和就业过程中的欺诈活动。
- SCATTERED SPIDER 迅速升级:从账户接管到勒索软件部署仅需 24 小时,同比增长 32%。
核心威胁趋势
生成式 AI 的应用
- 社会工程学:利用 AI 生成逼真的钓鱼邮件和 BEC 欺诈,创建虚假身份和社交网络。
- 信息行动:生成多媒体虚假信息,进行大规模信息传播。
- 技术操作:辅助漏洞研究、恶意软件开发、技术支持和基础设施增强。
- FAMOUS CHOLLIMA:在招聘和就业过程中全程利用 AI 工具,包括简历和求职信生成、视频面试身份伪装、技术编码辅助等。
- AI 工具成为攻击目标:攻击者利用 Langflow AI 等工具的漏洞进行持久化、凭证访问和恶意软件部署。
跨域威胁猎杀
- BLOCKADE SPIDER:利用未受管理的 VPN 设备、虚拟化基础设施和云环境进行横向移动和勒索软件部署。
- OPERATOR PANDA:利用思科交换机漏洞进行初始访问,并利用受信任关系访问云环境。
- FALCON NEXT-GEN SIEM:通过整合端点、身份、云和下一代 SIEM 数据,提供跨域可见性,帮助检测和阻止跨域攻击者。
身份猎杀
- 语音钓鱼和帮助台社会工程学:SCATTERED SPIDER 等 eCrime 组织利用这些手段进行账户接管,并转向 SaaS 应用进行持久化、横向移动和数据窃取。
- 身份保护:采用抗钓鱼 MFA、隔离特权账户、加强密码重置流程等措施,减少身份攻击风险。
云端猎杀
- 中国关联攻击者:GENESIS PANDA 和 MURKY PANDA 等组织擅长利用云环境进行攻击,分别以高容量操作和云控制平面滥用为特点。
- 云原生应用保护平台 (CNAPP):提供云检测和响应 (CDR) 能力,帮助检测、优先处理和修复云环境中的安全风险。
漏洞猎杀
- GRACEFUL SPIDER:开发并部署零日漏洞进行攻击,CrowdStrike OverWatch 通过检测和猎杀后渗透恶意行为,有效阻止了漏洞的广泛利用。
- 主动防御策略:部署 EDR/XDR、定期更新软件、监控暴露资产、采用 AI 驱动的漏洞管理策略等措施,减少漏洞风险。
对策建议
- 采用 AI 驱动的安全解决方案:利用 AI 自动化安全运营,提升威胁检测和响应效率。
- 保护整个身份生态系统:采用抗钓鱼 MFA、强身份访问策略、身份威胁检测工具等措施,防止身份攻击。
- 消除跨域可见性差距:采用 XDR 和下一代 SIEM 解决方案,实现跨域可见性,并利用 AI 进行威胁分析和优先级排序。
- 保护云核心基础设施:采用 CNAPP、云检测和响应 (CDR) 解决方案,加强云环境安全防护。
- 以攻击者为中心优先处理漏洞:采用 AI 驱动的漏洞管理策略,优先修复关键系统和互联网暴露服务漏洞。
- 了解攻击者并做好准备:利用威胁情报和攻击者画像,主动猎杀威胁,并加强用户意识培训和应急演练。
群体安全 Falcon® 平台
CrowdStrike Falcon® 平台提供一系列安全产品和服务,包括端点安全、云安全、身份保护、下一代 SIEM、数据保护、安全和 IT 运营、管理服务和安全服务,帮助客户应对企业型攻击者的威胁。